🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSOC 1 y controles que tocan el reporte financiero
4 tareas · 40 min · Principiante
Cobranzas Rio Sur recibe los pagos de los clientes de Quebradahonda y los aplica a sus facturas. Lo que haga bien o mal termina en el saldo de las cuentas por cobrar, y ese saldo está en los estados financieros. Su informe SOC 1 existe por eso. En esta sala lees qué servicios cubre, qué objetivos de control declara y por qué el informe incluye controles de TI, y buscas lo que Quebradahonda creía cubierto y no lo está.
Objetivo de la sala
Cobranzas Rio Sur recibe los pagos de los clientes de Quebradahonda y los aplica a sus facturas. Lo que haga bien o mal termina en el saldo de las cuentas por cobrar, y ese saldo está en los estados financieros. Su informe SOC 1 existe por eso. En esta sala lees qué servicios cubre, qué objetivos de control declara y por qué el informe incluye controles de TI, y buscas lo que Quebradahonda creía cubierto y no lo está.Un SOC 1 no evalúa «la seguridad» del proveedor en general. Evalúa los controles de la organización de servicio que pueden afectar a la información financiera de las entidades usuarias. El informe se organiza por objetivos de control (qué debe lograrse, por ejemplo que los pagos se registren completos) y, bajo cada uno, los controles que lo logran. Un servicio del proveedor que no toca los saldos de la entidad usuaria puede quedar fuera sin que eso sea un defecto del informe.
La consecuencia práctica para el analista: antes de apoyarse en un SOC 1, se cruza la lista de servicios que el proveedor presta con la lista de servicios que el informe cubre. Lo que está fuera no tiene opinión de nadie.
Responde para continuar
Un proveedor entrega su SOC 1. ¿Qué dice ese informe sobre un servicio del proveedor que no entra en su alcance?
Ver pista de ayuda
El auditor opina solo sobre lo que describe el informe.
En la consola, SELECT * FROM servicios_de_cobranza lista lo que Cobranzas Rio Sur hace para Quebradahonda, si el informe SOC 1 lo cubre y qué efecto tiene en la cartera. Para el auditor externo, la fila peligrosa es la que afecta al saldo contable y no está en el alcance: nadie probó ese control, y el saldo depende de él.
Responde para continuar
Escribe la referencia del servicio que afecta al saldo de la cartera y queda fuera del alcance del informe.
Ver pista de ayuda
Cruza la columna de alcance con la columna de efecto en la cartera.
Los objetivos de control de un SOC 1 deberían estar ligados a un riesgo para la información financiera de los usuarios: que algo se registre incompleto, se aplique mal, lo cambie quien no debe. Con SELECT * FROM objetivos_de_control se ven los cinco del informe. Uno de ellos describe algo que, aunque fallara, no cambiaría ningún saldo ni ninguna cifra de los estados financieros de Quebradahonda; le sirve al servicio al cliente, no al auditor.
Responde para continuar
Escribe la referencia del objetivo de control que no tiene efecto sobre la información financiera.
Ver pista de ayuda
Pregúntate de cada objetivo si, al fallar, algún saldo saldría mal.
Los controles de negocio de una organización de servicio casi siempre se apoyan en programas: la aplicación del pago a la factura la hace una plataforma. Si cualquiera puede cambiar el programa, o si los accesos no se controlan, el control de negocio deja de ser fiable aunque en papel esté bien diseñado. Por eso el informe incluye los controles generales de TI de las plataformas que procesan lo financiero: accesos, cambios a los programas, copias de seguridad. La consulta SELECT * FROM controles_ti_en_alcance muestra los tres que cubre este informe.
Responde para continuar
¿Por qué un SOC 1 incluye controles generales de TI como el acceso y los cambios a programas?
Ver pista de ayuda
Un control de negocio automatizado es tan fiable como el programa que lo ejecuta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.