🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegregación de funciones y roles tóxicos
5 tareas · 40 min · Principiante
Una persona que puede crear un proveedor y también aprobar su pago es un riesgo aunque sea honesta: nadie más tiene que intervenir para que el dinero salga. En Industrias Cobrizo, la jefa de auditoría interna quiere cruzar las funciones de cada usuario del ERP con la matriz de conflictos. Al corte del 31 de mayo de 2027 tienes la matriz, las funciones de doce usuarios y los controles que se declararon donde no se pudo separar. Lees y cruzas; no se ejecuta nada.
Objetivo de la sala
Una persona que puede crear un proveedor y también aprobar su pago es un riesgo aunque sea honesta: nadie más tiene que intervenir para que el dinero salga. En Industrias Cobrizo, la jefa de auditoría interna quiere cruzar las funciones de cada usuario del ERP con la matriz de conflictos. Al corte del 31 de mayo de 2027 tienes la matriz, las funciones de doce usuarios y los controles que se declararon donde no se pudo separar. Lees y cruzas; no se ejecuta nada.La segregación de funciones (control 5.3 de ISO/IEC 27001:2022; AC-5 en NIST SP 800-53) reparte las tareas de un proceso entre varias personas para que un error o un fraude necesite de más de una. Una combinación tóxica es un par de funciones que, juntas en una persona, le permiten completar solo un ciclo crítico.
El auditor no pregunta si la persona es de fiar. Pregunta si el sistema permite que haga las dos cosas.
Responde para continuar
¿Qué hace tóxica a una combinación de funciones?
Ver pista de ayuda
Lo que importa es lo que el sistema permite, no lo que la persona ha hecho.
La matriz de Cobrizo tiene cuatro pares. El primero es el clásico del fraude de proveedores ficticios: quien da de alta al proveedor no debe aprobar sus pagos. Para encontrarlo hay que leer, usuario por usuario, la lista de funciones y buscar el par.
Abre matriz_de_conflictos y usuarios_y_funciones. Hay otros usuarios con una de las dos funciones, pero solo uno con ambas.
Responde para continuar
Escribe el usuario que puede Crear proveedor y también Aprobar pago.
Ver pista de ayuda
Busca en la lista de funciones las dos que forman el conflicto C-1.
Cada par de la matriz puede estar en una persona distinta. El indicador que se lleva a la dirección es cuántos usuarios reúnen al menos un conflicto, no cuántos pares existen. Si una persona repitiera dos pares, contaría una sola vez.
Revisa los doce usuarios contra los cuatro conflictos. Una función aislada, como Aprobar pago en Tesorería sin otra pareja, no cuenta.
Responde para continuar
Escribe cuántos de los doce usuarios reúnen al menos un par de funciones de la matriz.
Ver pista de ayuda
Marca cada usuario con las dos funciones de algún conflicto y cuéntalos.
En un equipo pequeño no siempre se puede separar. La alternativa es un control compensatorio: alguien independiente revisa lo que la persona puede hacer sola. Un control compensatorio se prueba con evidencia; si solo existe en la hoja de declaración, no compensa nada.
Abre controles_compensatorios. El símbolo «—» significa que no hay evidencia.
Responde para continuar
Escribe el usuario cuyo control compensatorio no tiene evidencia.
Ver pista de ayuda
Mira la columna de evidencia de cada control declarado.
No cualquier control compensa. Debe ser independiente de la persona, periódico y dejar evidencia que el auditor pueda revisar. Un control que ejecuta la misma persona, o que se hace cuando alguien se acuerda, no reduce el riesgo.
Responde para continuar
Un usuario no puede separar dos funciones. ¿Qué control compensatorio es válido?
Ver pista de ayuda
Pregúntate quién revisa, cada cuánto y qué queda como prueba.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.