🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInformes de cumplimiento del proveedor
5 tareas · 38 min · Principiante
Cuando un auditor pregunta cómo se protege el centro de datos donde corre tu aplicación, la respuesta no sale de tu consola: sale de los informes y certificados que el proveedor de nube publica sobre sí mismo. Vinícola Tocuyo, una bodega con club de clientes, prepara su carpeta de evidencia y te entrega la lista de servicios que usa y los cuatro informes de sus dos proveedores. En esta sala aprendes a leer un informe de cumplimiento como lo lee un auditor: qué periodo cubre, qué servicios abarca, qué dice la opinión y qué quedó fuera.
Objetivo de la sala
Cuando un auditor pregunta cómo se protege el centro de datos donde corre tu aplicación, la respuesta no sale de tu consola: sale de los informes y certificados que el proveedor de nube publica sobre sí mismo. Vinícola Tocuyo, una bodega con club de clientes, prepara su carpeta de evidencia y te entrega la lista de servicios que usa y los cuatro informes de sus dos proveedores. En esta sala aprendes a leer un informe de cumplimiento como lo lee un auditor: qué periodo cubre, qué servicios abarca, qué dice la opinión y qué quedó fuera.Los proveedores de nube suelen poner a disposición de sus clientes informes de terceros independientes y certificados de sistemas de gestión: por ejemplo informes SOC 2, certificados ISO/IEC 27001 y, para servicios en la nube, el estándar ISO/IEC 27017. En AWS, el portal donde se descargan se llama AWS Artifact; otros proveedores tienen portales equivalentes. Estos documentos los genera el proveedor y el cliente los adjunta a su carpeta: no los produce el cliente.
Un informe SOC 2 viene en dos tipos. El Tipo 1 describe si los controles estaban bien diseñados en una fecha concreta. El Tipo 2 evalúa además si los controles funcionaron de manera sostenida durante un periodo observado, normalmente de varios meses. Un certificado ISO funciona distinto: acredita un sistema de gestión durante un ciclo de tres años con auditorías de seguimiento.
Responde para continuar
¿Qué aporta un informe SOC 2 de Tipo 2 que uno de Tipo 1 no aporta?
Ver pista de ayuda
La diferencia está en el tiempo observado, no en quién lo emite.
Un informe no cubre «al proveedor» sino a un conjunto de servicios y sistemas, el alcance, que se lista en el propio documento. Si Tocuyo usa un servicio que no aparece en el alcance de ningún informe, el auditor no tiene respaldo para ese servicio y la empresa tiene que decidir qué hacer: pedir el informe específico, compensar con controles propios o dejar la brecha escrita.
Abre SELECT * FROM servicios_usados y SELECT * FROM informes, y compara los servicios de uno con el alcance del otro.
Responde para continuar
¿Qué servicio que usa Vinícola Tocuyo no está en el alcance de ningún informe? Escribe su nombre tal como aparece.
Ver pista de ayuda
Recorre los servicios usados uno por uno y busca cada nombre en la columna servicios_en_alcance.
El Tipo de un informe cambia lo que se puede afirmar ante el auditor. Si un control debe haber funcionado durante todo el año, un informe de punto en el tiempo prueba que el diseño existía en una fecha, pero no que se sostuvo después. Se reconoce porque la fecha de inicio y la de cierre son la misma.
Un informe así no es inútil: sirve como primer respaldo, siempre que se diga qué cubre y se pida un informe de periodo en cuanto exista.
Responde para continuar
¿Qué informe describe los controles en una sola fecha y no durante un periodo? Escribe su identificador.
Ver pista de ayuda
Mira la columna tipo y compara desde con hasta.
Un informe de periodo termina en una fecha, y la revisión ocurre después. Los controles del proveedor siguen funcionando, pero nadie ha puesto por escrito que lo hacen. A ese tramo entre el cierre del periodo y hoy se le llama a veces intervalo sin cobertura. Algunos proveedores emiten una carta puente donde declaran que no han cambiado los controles desde el cierre. Es una práctica habitual y no parte de ninguna norma: el auditor decide si la acepta.
Calcula el intervalo del informe de periodo de Sarandi Cloud contra la fecha de la revisión que figura en resumen.
Responde para continuar
¿Cuántos días pasaron entre el cierre del periodo del informe SOC 2 de Sarandi Cloud y la fecha de la revisión? Escribe solo el número.
Ver pista de ayuda
Cuenta los días reales entre las dos fechas, mes por mes.
La opinión del auditor puede ser «sin salvedades» o «con salvedades». Con salvedades no significa que el proveedor haya fallado en todo: significa que un control concreto no operó como el proveedor declaró en una parte de la muestra. El informe describe ese control y la respuesta del proveedor. Al cliente le corresponde leerla y preguntarse si el control afecta a lo que él hace con el servicio.
Consulta SELECT * FROM excepciones_auditor.
Responde para continuar
¿Qué control del proveedor recibió una salvedad del auditor? Escribe su identificador.
Ver pista de ayuda
La tabla de excepciones tiene una sola fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.