Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segregación de funciones y roles tóxicos

5 tareas · 40 min · Principiante

Una persona que puede crear un proveedor y también aprobar su pago es un riesgo aunque sea honesta: nadie más tiene que intervenir para que el dinero salga. En Industrias Cobrizo, la jefa de auditoría interna quiere cruzar las funciones de cada usuario del ERP con la matriz de conflictos. Al corte del 31 de mayo de 2027 tienes la matriz, las funciones de doce usuarios y los controles que se declararon donde no se pudo separar. Lees y cruzas; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Una persona que puede crear un proveedor y también aprobar su pago es un riesgo aunque sea honesta: nadie más tiene que intervenir para que el dinero salga. En Industrias Cobrizo, la jefa de auditoría interna quiere cruzar las funciones de cada usuario del ERP con la matriz de conflictos. Al corte del 31 de mayo de 2027 tienes la matriz, las funciones de doce usuarios y los controles que se declararon donde no se pudo separar. Lees y cruzas; no se ejecuta nada.

La segregación de funciones (control 5.3 de ISO/IEC 27001:2022; AC-5 en NIST SP 800-53) reparte las tareas de un proceso entre varias personas para que un error o un fraude necesite de más de una. Una combinación tóxica es un par de funciones que, juntas en una persona, le permiten completar solo un ciclo crítico.

El auditor no pregunta si la persona es de fiar. Pregunta si el sistema permite que haga las dos cosas.

Responde para continuar

¿Qué hace tóxica a una combinación de funciones?

Ver pista de ayuda

Lo que importa es lo que el sistema permite, no lo que la persona ha hecho.

La matriz de Cobrizo tiene cuatro pares. El primero es el clásico del fraude de proveedores ficticios: quien da de alta al proveedor no debe aprobar sus pagos. Para encontrarlo hay que leer, usuario por usuario, la lista de funciones y buscar el par.

Abre matriz_de_conflictos y usuarios_y_funciones. Hay otros usuarios con una de las dos funciones, pero solo uno con ambas.

Responde para continuar

Escribe el usuario que puede Crear proveedor y también Aprobar pago.

Ver pista de ayuda

Busca en la lista de funciones las dos que forman el conflicto C-1.

Cada par de la matriz puede estar en una persona distinta. El indicador que se lleva a la dirección es cuántos usuarios reúnen al menos un conflicto, no cuántos pares existen. Si una persona repitiera dos pares, contaría una sola vez.

Revisa los doce usuarios contra los cuatro conflictos. Una función aislada, como Aprobar pago en Tesorería sin otra pareja, no cuenta.

Responde para continuar

Escribe cuántos de los doce usuarios reúnen al menos un par de funciones de la matriz.

Ver pista de ayuda

Marca cada usuario con las dos funciones de algún conflicto y cuéntalos.

En un equipo pequeño no siempre se puede separar. La alternativa es un control compensatorio: alguien independiente revisa lo que la persona puede hacer sola. Un control compensatorio se prueba con evidencia; si solo existe en la hoja de declaración, no compensa nada.

Abre controles_compensatorios. El símbolo «—» significa que no hay evidencia.

Responde para continuar

Escribe el usuario cuyo control compensatorio no tiene evidencia.

Ver pista de ayuda

Mira la columna de evidencia de cada control declarado.

No cualquier control compensa. Debe ser independiente de la persona, periódico y dejar evidencia que el auditor pueda revisar. Un control que ejecuta la misma persona, o que se hace cuando alguien se acuerda, no reduce el riesgo.

Responde para continuar

Un usuario no puede separar dos funciones. ¿Qué control compensatorio es válido?

Ver pista de ayuda

Pregúntate quién revisa, cada cuánto y qué queda como prueba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad