🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer un SOC 2 y un certificado ISO
5 tareas · 50 min · Principiante
Los proveedores serios responden con un papel de un tercero independiente: un informe SOC 2 o un certificado ISO 27001. Es evidencia de la mejor clase que hay a mano, y por eso se acepta sin leerla. Aquí se lee. Cobralia entregó su informe SOC 2 y Métrica Norte, un certificado ISO. Antes de que cualquiera de los dos cuente como respaldo hay que comprobar tres cosas que casi siempre se pasan por alto: qué cubre, durante cuánto tiempo y qué quedó fuera.
Objetivo de la sala
Los proveedores serios responden con un papel de un tercero independiente: un informe SOC 2 o un certificado ISO 27001. Es evidencia de la mejor clase que hay a mano, y por eso se acepta sin leerla. Aquí se lee. Cobralia entregó su informe SOC 2 y Métrica Norte, un certificado ISO. Antes de que cualquiera de los dos cuente como respaldo hay que comprobar tres cosas que casi siempre se pasan por alto: qué cubre, durante cuánto tiempo y qué quedó fuera.Un informe SOC 2 lo emite un auditor independiente sobre los controles de un proveedor de servicios, y siempre incluye la categoría de seguridad; las otras (disponibilidad, integridad del procesamiento, confidencialidad, privacidad) son opcionales y por eso hay que ver cuáles entraron. El tipo I describe y prueba el diseño de los controles en una fecha concreta. El tipo II prueba además que operaron durante un periodo, habitualmente de tres a doce meses. Para un proveedor de nivel alto, el que respalda su operación es el tipo II.
El informe trae secciones fijas: la opinión del auditor, la descripción del sistema (el alcance), los controles probados con sus excepciones, y listas de responsabilidades del cliente y de los subcontratistas del proveedor.
Responde para continuar
Necesitas una evidencia independiente de que los controles de un proveedor crítico funcionaron de manera sostenida durante seis meses. ¿Cuál sirve?
Ver pista de ayuda
Operar durante un periodo solo lo prueba el tipo II.
Abre el informe de Cobralia con SELECT * FROM informe_soc2 y las excepciones con SELECT * FROM soc2_excepciones. Una excepción es una desviación que el auditor encontró al probar un control: de las 25 bajas de la muestra, tres tardaron más de lo que el control promete. El informe pasó con una opinión con salvedad: el auditor concluyó que, salvo por esas excepciones, los controles estaban bien.
La información útil nace al cruzar fuentes. En su cuestionario, Cobralia afirmó revocar los accesos en 24 horas cuando alguien deja la empresa, y no adjuntó evidencia. El informe sí puede decir si eso ocurre.
Responde para continuar
Cobralia declaró que revoca accesos en 24 horas al salir un empleado. Escribe el id del control del informe cuya excepción lo contradice.
Ver pista de ayuda
Busca en las excepciones el control que habla de dar de baja accesos y mira su resultado.
El alcance de un informe es lo que se auditó, no todo lo que el proveedor vende. Un informe impecable sobre la plataforma de mensajería no dice nada del módulo de analítica que corre al lado. Nogal puede estar usando justo lo que quedó fuera y creer que está cubierto por el sello. Compara «Servicio en alcance» y «Fuera de alcance» del informe con SELECT * FROM servicios_contratados, que lista lo que Nogal tiene contratado con Cobralia.
Un sello que no cubre el servicio que usas vale, para ese servicio, lo mismo que ningún sello.
Responde para continuar
Escribe el id del servicio que Nogal usa y que queda fuera del alcance del informe SOC 2 de Cobralia.
Ver pista de ayuda
Mira el campo de lo que queda fuera del alcance y búscalo entre los servicios que Nogal usa.
Los informes SOC 2 incluyen una lista de controles complementarios del cliente (en inglés, CUEC): cosas que Cobralia da por hechas en el lado de Nogal para que sus propios controles sirvan. Si Nogal no las cumple, parte del informe no le sirve. Los subcontratistas del proveedor aparecen en el informe con el método carve-out, que significa que el auditor no probó sus controles: se declaran, pero no se verificaron.
Consulta SELECT * FROM cuec. La columna final es la revisión interna de Nogal. «Sin evidencia» no es lo mismo que «no cumple»: nadie ha mirado, y eso es otro hallazgo.
Responde para continuar
Escribe el id del control complementario que la revisión de Nogal marca como no cumplido.
Ver pista de ayuda
Distingue entre «No cumple» y «Sin evidencia». Solo uno de los cuatro está en el primer caso.
Un certificado ISO/IEC 27001 lo emite un organismo de certificación y prueba que existe un sistema de gestión, no que cada control funcione. Hay que mirar cuatro cosas: la versión de la norma, la vigencia, el alcance y la declaración de aplicabilidad. El plazo de transición de la edición 2013 a la 2022 terminó el 31 de octubre de 2025, y desde esa fecha los certificados emitidos contra la edición 2013 ya no se consideran vigentes.
Consulta SELECT * FROM certificado_iso: es el que Métrica Norte envió como prueba de sus controles. Hoy es 2026-09-22.
Responde para continuar
¿Qué se concluye del certificado de Métrica Norte como respaldo del servicio de analítica que usa Nogal?
Ver pista de ayuda
Revisa la versión de la norma, la fecha de vencimiento frente a hoy y el alcance frente al servicio que Nogal usa.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.