Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Informes de cumplimiento del proveedor

5 tareas · 38 min · Principiante

Cuando un auditor pregunta cómo se protege el centro de datos donde corre tu aplicación, la respuesta no sale de tu consola: sale de los informes y certificados que el proveedor de nube publica sobre sí mismo. Vinícola Tocuyo, una bodega con club de clientes, prepara su carpeta de evidencia y te entrega la lista de servicios que usa y los cuatro informes de sus dos proveedores. En esta sala aprendes a leer un informe de cumplimiento como lo lee un auditor: qué periodo cubre, qué servicios abarca, qué dice la opinión y qué quedó fuera.

0 de 5 · 0%

Objetivo de la sala

Cuando un auditor pregunta cómo se protege el centro de datos donde corre tu aplicación, la respuesta no sale de tu consola: sale de los informes y certificados que el proveedor de nube publica sobre sí mismo. Vinícola Tocuyo, una bodega con club de clientes, prepara su carpeta de evidencia y te entrega la lista de servicios que usa y los cuatro informes de sus dos proveedores. En esta sala aprendes a leer un informe de cumplimiento como lo lee un auditor: qué periodo cubre, qué servicios abarca, qué dice la opinión y qué quedó fuera.

Los proveedores de nube suelen poner a disposición de sus clientes informes de terceros independientes y certificados de sistemas de gestión: por ejemplo informes SOC 2, certificados ISO/IEC 27001 y, para servicios en la nube, el estándar ISO/IEC 27017. En AWS, el portal donde se descargan se llama AWS Artifact; otros proveedores tienen portales equivalentes. Estos documentos los genera el proveedor y el cliente los adjunta a su carpeta: no los produce el cliente.

Un informe SOC 2 viene en dos tipos. El Tipo 1 describe si los controles estaban bien diseñados en una fecha concreta. El Tipo 2 evalúa además si los controles funcionaron de manera sostenida durante un periodo observado, normalmente de varios meses. Un certificado ISO funciona distinto: acredita un sistema de gestión durante un ciclo de tres años con auditorías de seguimiento.

Responde para continuar

¿Qué aporta un informe SOC 2 de Tipo 2 que uno de Tipo 1 no aporta?

Ver pista de ayuda

La diferencia está en el tiempo observado, no en quién lo emite.

Un informe no cubre «al proveedor» sino a un conjunto de servicios y sistemas, el alcance, que se lista en el propio documento. Si Tocuyo usa un servicio que no aparece en el alcance de ningún informe, el auditor no tiene respaldo para ese servicio y la empresa tiene que decidir qué hacer: pedir el informe específico, compensar con controles propios o dejar la brecha escrita.

Abre SELECT * FROM servicios_usados y SELECT * FROM informes, y compara los servicios de uno con el alcance del otro.

Responde para continuar

¿Qué servicio que usa Vinícola Tocuyo no está en el alcance de ningún informe? Escribe su nombre tal como aparece.

Ver pista de ayuda

Recorre los servicios usados uno por uno y busca cada nombre en la columna servicios_en_alcance.

El Tipo de un informe cambia lo que se puede afirmar ante el auditor. Si un control debe haber funcionado durante todo el año, un informe de punto en el tiempo prueba que el diseño existía en una fecha, pero no que se sostuvo después. Se reconoce porque la fecha de inicio y la de cierre son la misma.

Un informe así no es inútil: sirve como primer respaldo, siempre que se diga qué cubre y se pida un informe de periodo en cuanto exista.

Responde para continuar

¿Qué informe describe los controles en una sola fecha y no durante un periodo? Escribe su identificador.

Ver pista de ayuda

Mira la columna tipo y compara desde con hasta.

Un informe de periodo termina en una fecha, y la revisión ocurre después. Los controles del proveedor siguen funcionando, pero nadie ha puesto por escrito que lo hacen. A ese tramo entre el cierre del periodo y hoy se le llama a veces intervalo sin cobertura. Algunos proveedores emiten una carta puente donde declaran que no han cambiado los controles desde el cierre. Es una práctica habitual y no parte de ninguna norma: el auditor decide si la acepta.

Calcula el intervalo del informe de periodo de Sarandi Cloud contra la fecha de la revisión que figura en resumen.

Responde para continuar

¿Cuántos días pasaron entre el cierre del periodo del informe SOC 2 de Sarandi Cloud y la fecha de la revisión? Escribe solo el número.

Ver pista de ayuda

Cuenta los días reales entre las dos fechas, mes por mes.

La opinión del auditor puede ser «sin salvedades» o «con salvedades». Con salvedades no significa que el proveedor haya fallado en todo: significa que un control concreto no operó como el proveedor declaró en una parte de la muestra. El informe describe ese control y la respuesta del proveedor. Al cliente le corresponde leerla y preguntarse si el control afecta a lo que él hace con el servicio.

Consulta SELECT * FROM excepciones_auditor.

Responde para continuar

¿Qué control del proveedor recibió una salvedad del auditor? Escribe su identificador.

Ver pista de ayuda

La tabla de excepciones tiene una sola fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad