Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Terceros compartidos

5 tareas · 38 min · Principiante

Pagos Aguacatal depende de cinco proveedores y cada marco los mira con su propia lista: ISO en el registro de proveedores, SOC 2 como subservicios y PCI DSS como proveedores de servicios que tocan el entorno de tarjetas. Si las tres listas no coinciden, o si la evidencia de un proveedor no cubre el período auditado, el hueco aparece en los tres informes a la vez. Cruzas las listas y las fechas de cada documento. Todo es lectura de papeles ficticios; no se contacta a ningún proveedor ni se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Pagos Aguacatal depende de cinco proveedores y cada marco los mira con su propia lista: ISO en el registro de proveedores, SOC 2 como subservicios y PCI DSS como proveedores de servicios que tocan el entorno de tarjetas. Si las tres listas no coinciden, o si la evidencia de un proveedor no cubre el período auditado, el hueco aparece en los tres informes a la vez. Cruzas las listas y las fechas de cada documento. Todo es lectura de papeles ficticios; no se contacta a ningún proveedor ni se ejecuta nada.

Un proveedor compartido se mira distinto según el marco. ISO/IEC 27001 lo trata dentro de la gestión de proveedores (controles 5.19 a 5.22 del Anexo A): qué se acordó, cómo se supervisa y qué pasa si el servicio cambia. SOC 2 lo trata como organización de subservicio: el informe de la entidad puede incluir sus controles o excluirlos, y en este segundo caso la entidad debe vigilar los que le tocan. PCI DSS exige conocer qué requisitos gestiona cada proveedor de servicios y cuáles gestiona la empresa (requisito 12.8.5).

Esa última información suele llamarse matriz de responsabilidades. Sin ella, nadie sabe quién debe probar qué.

Responde para continuar

¿Qué pide PCI DSS saber de cada proveedor de servicios que toca el entorno de tarjetas?

Ver pista de ayuda

Piensa en la matriz de responsabilidades.

El AOC (atestación de cumplimiento) es el documento con el que un proveedor de servicios declara que cumple PCI DSS. Tiene vigencia. Si al corte de la auditoría ya venció y no hay uno más reciente, la empresa no puede apoyarse en él para ese proveedor.

Abre terceros/evidencia-de-proveedores.txt. El corte de evidencia es el 30 de septiembre de 2027.

Responde para continuar

Escribe el nombre del proveedor cuyo AOC de PCI DSS ya estaba vencido al corte.

Ver pista de ayuda

Compara la fecha de vigencia de cada AOC con la fecha de corte.

Un informe SOC 2 tipo II cubre un período. Para apoyarse en él, el período del proveedor tiene que cubrir el período de la entidad que lo usa; lo que queda fuera es un hueco. Una «carta puente» es una declaración del proveedor sobre el tiempo posterior al informe; sin ella el hueco sigue abierto.

El período SOC 2 de Aguacatal va del 1 de octubre de 2026 al 30 de septiembre de 2027. Compara con el período del informe del proveedor de infraestructura en la nube.

Responde para continuar

Escribe cuántos meses del período de Aguacatal quedan sin cubrir por el informe SOC 2 del proveedor de infraestructura.

Ver pista de ayuda

Resta el final del período del informe del proveedor al final del período de Aguacatal.

Cada tercero con acceso a un sistema del alcance de PCI DSS debería estar en la lista de proveedores de ese marco, con su evidencia. Una lista incompleta es un hallazgo de alcance, y arrastra todo lo demás.

Abre terceros/listas-por-marco.txt. La nota final dice qué sistema está en el alcance de PCI DSS. Busca el proveedor de acceso remoto que entra a ese sistema.

Responde para continuar

Escribe el nombre del proveedor con acceso a un sistema en alcance de PCI DSS que no figura en su lista.

Ver pista de ayuda

Mira la columna de la lista PCI y la nota que menciona el sistema en alcance.

Con los tres hallazgos de la sala se evita pedir lo mismo tres veces. Se arma una sola solicitud por proveedor: la atestación vigente, el informe que cubra el período y la matriz de responsabilidades. Se pide solo lo que falta a cada uno.

Responde para continuar

¿Cómo se plantea la solicitud al proveedor de procesamiento de pagos con atestación vencida y sin matriz de responsabilidades?

Ver pista de ayuda

La idea del módulo es pedir una vez y reutilizar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad