Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SOC 1 y controles que tocan el reporte financiero

4 tareas · 40 min · Principiante

Cobranzas Rio Sur recibe los pagos de los clientes de Quebradahonda y los aplica a sus facturas. Lo que haga bien o mal termina en el saldo de las cuentas por cobrar, y ese saldo está en los estados financieros. Su informe SOC 1 existe por eso. En esta sala lees qué servicios cubre, qué objetivos de control declara y por qué el informe incluye controles de TI, y buscas lo que Quebradahonda creía cubierto y no lo está.

0 de 4 · 0%

Objetivo de la sala

Cobranzas Rio Sur recibe los pagos de los clientes de Quebradahonda y los aplica a sus facturas. Lo que haga bien o mal termina en el saldo de las cuentas por cobrar, y ese saldo está en los estados financieros. Su informe SOC 1 existe por eso. En esta sala lees qué servicios cubre, qué objetivos de control declara y por qué el informe incluye controles de TI, y buscas lo que Quebradahonda creía cubierto y no lo está.

Un SOC 1 no evalúa «la seguridad» del proveedor en general. Evalúa los controles de la organización de servicio que pueden afectar a la información financiera de las entidades usuarias. El informe se organiza por objetivos de control (qué debe lograrse, por ejemplo que los pagos se registren completos) y, bajo cada uno, los controles que lo logran. Un servicio del proveedor que no toca los saldos de la entidad usuaria puede quedar fuera sin que eso sea un defecto del informe.

La consecuencia práctica para el analista: antes de apoyarse en un SOC 1, se cruza la lista de servicios que el proveedor presta con la lista de servicios que el informe cubre. Lo que está fuera no tiene opinión de nadie.

Responde para continuar

Un proveedor entrega su SOC 1. ¿Qué dice ese informe sobre un servicio del proveedor que no entra en su alcance?

Ver pista de ayuda

El auditor opina solo sobre lo que describe el informe.

En la consola, SELECT * FROM servicios_de_cobranza lista lo que Cobranzas Rio Sur hace para Quebradahonda, si el informe SOC 1 lo cubre y qué efecto tiene en la cartera. Para el auditor externo, la fila peligrosa es la que afecta al saldo contable y no está en el alcance: nadie probó ese control, y el saldo depende de él.

Responde para continuar

Escribe la referencia del servicio que afecta al saldo de la cartera y queda fuera del alcance del informe.

Ver pista de ayuda

Cruza la columna de alcance con la columna de efecto en la cartera.

Los objetivos de control de un SOC 1 deberían estar ligados a un riesgo para la información financiera de los usuarios: que algo se registre incompleto, se aplique mal, lo cambie quien no debe. Con SELECT * FROM objetivos_de_control se ven los cinco del informe. Uno de ellos describe algo que, aunque fallara, no cambiaría ningún saldo ni ninguna cifra de los estados financieros de Quebradahonda; le sirve al servicio al cliente, no al auditor.

Responde para continuar

Escribe la referencia del objetivo de control que no tiene efecto sobre la información financiera.

Ver pista de ayuda

Pregúntate de cada objetivo si, al fallar, algún saldo saldría mal.

Los controles de negocio de una organización de servicio casi siempre se apoyan en programas: la aplicación del pago a la factura la hace una plataforma. Si cualquiera puede cambiar el programa, o si los accesos no se controlan, el control de negocio deja de ser fiable aunque en papel esté bien diseñado. Por eso el informe incluye los controles generales de TI de las plataformas que procesan lo financiero: accesos, cambios a los programas, copias de seguridad. La consulta SELECT * FROM controles_ti_en_alcance muestra los tres que cubre este informe.

Responde para continuar

¿Por qué un SOC 1 incluye controles generales de TI como el acceso y los cambios a programas?

Ver pista de ayuda

Un control de negocio automatizado es tan fiable como el programa que lo ejecuta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad