🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTerceros compartidos
5 tareas · 38 min · Principiante
Pagos Aguacatal depende de cinco proveedores y cada marco los mira con su propia lista: ISO en el registro de proveedores, SOC 2 como subservicios y PCI DSS como proveedores de servicios que tocan el entorno de tarjetas. Si las tres listas no coinciden, o si la evidencia de un proveedor no cubre el período auditado, el hueco aparece en los tres informes a la vez. Cruzas las listas y las fechas de cada documento. Todo es lectura de papeles ficticios; no se contacta a ningún proveedor ni se ejecuta nada.
Objetivo de la sala
Pagos Aguacatal depende de cinco proveedores y cada marco los mira con su propia lista: ISO en el registro de proveedores, SOC 2 como subservicios y PCI DSS como proveedores de servicios que tocan el entorno de tarjetas. Si las tres listas no coinciden, o si la evidencia de un proveedor no cubre el período auditado, el hueco aparece en los tres informes a la vez. Cruzas las listas y las fechas de cada documento. Todo es lectura de papeles ficticios; no se contacta a ningún proveedor ni se ejecuta nada.Un proveedor compartido se mira distinto según el marco. ISO/IEC 27001 lo trata dentro de la gestión de proveedores (controles 5.19 a 5.22 del Anexo A): qué se acordó, cómo se supervisa y qué pasa si el servicio cambia. SOC 2 lo trata como organización de subservicio: el informe de la entidad puede incluir sus controles o excluirlos, y en este segundo caso la entidad debe vigilar los que le tocan. PCI DSS exige conocer qué requisitos gestiona cada proveedor de servicios y cuáles gestiona la empresa (requisito 12.8.5).
Esa última información suele llamarse matriz de responsabilidades. Sin ella, nadie sabe quién debe probar qué.
Responde para continuar
¿Qué pide PCI DSS saber de cada proveedor de servicios que toca el entorno de tarjetas?
Ver pista de ayuda
Piensa en la matriz de responsabilidades.
El AOC (atestación de cumplimiento) es el documento con el que un proveedor de servicios declara que cumple PCI DSS. Tiene vigencia. Si al corte de la auditoría ya venció y no hay uno más reciente, la empresa no puede apoyarse en él para ese proveedor.
Abre terceros/evidencia-de-proveedores.txt. El corte de evidencia es el 30 de septiembre de 2027.
Responde para continuar
Escribe el nombre del proveedor cuyo AOC de PCI DSS ya estaba vencido al corte.
Ver pista de ayuda
Compara la fecha de vigencia de cada AOC con la fecha de corte.
Un informe SOC 2 tipo II cubre un período. Para apoyarse en él, el período del proveedor tiene que cubrir el período de la entidad que lo usa; lo que queda fuera es un hueco. Una «carta puente» es una declaración del proveedor sobre el tiempo posterior al informe; sin ella el hueco sigue abierto.
El período SOC 2 de Aguacatal va del 1 de octubre de 2026 al 30 de septiembre de 2027. Compara con el período del informe del proveedor de infraestructura en la nube.
Responde para continuar
Escribe cuántos meses del período de Aguacatal quedan sin cubrir por el informe SOC 2 del proveedor de infraestructura.
Ver pista de ayuda
Resta el final del período del informe del proveedor al final del período de Aguacatal.
Cada tercero con acceso a un sistema del alcance de PCI DSS debería estar en la lista de proveedores de ese marco, con su evidencia. Una lista incompleta es un hallazgo de alcance, y arrastra todo lo demás.
Abre terceros/listas-por-marco.txt. La nota final dice qué sistema está en el alcance de PCI DSS. Busca el proveedor de acceso remoto que entra a ese sistema.
Responde para continuar
Escribe el nombre del proveedor con acceso a un sistema en alcance de PCI DSS que no figura en su lista.
Ver pista de ayuda
Mira la columna de la lista PCI y la nota que menciona el sistema en alcance.
Con los tres hallazgos de la sala se evita pedir lo mismo tres veces. Se arma una sola solicitud por proveedor: la atestación vigente, el informe que cubra el período y la matriz de responsabilidades. Se pide solo lo que falta a cada uno.
Responde para continuar
¿Cómo se plantea la solicitud al proveedor de procesamiento de pagos con atestación vencida y sin matriz de responsabilidades?
Ver pista de ayuda
La idea del módulo es pedir una vez y reutilizar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.