🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEvidencia independiente y certificaciones
5 tareas · 40 min · Principiante
Un proveedor grande no va a contestar cien preguntas de cada cliente: entrega un informe de un auditor externo, una carta y un par de certificados. Esos documentos valen mucho si se leen bien y casi nada si solo se mira el logo. Tienes lo que el proveedor de modelos de Almacenes Palmiche entregó en octubre de 2026 y el estado de los controles que ese informe deja en manos de la empresa. Todo es evidencia ficticia.
Objetivo de la sala
Un proveedor grande no va a contestar cien preguntas de cada cliente: entrega un informe de un auditor externo, una carta y un par de certificados. Esos documentos valen mucho si se leen bien y casi nada si solo se mira el logo. Tienes lo que el proveedor de modelos de Almacenes Palmiche entregó en octubre de 2026 y el estado de los controles que ese informe deja en manos de la empresa. Todo es evidencia ficticia.Un informe de aseguramiento sobre los controles de un proveedor de servicios lo emite un auditor independiente. Uno que se pide mucho a los proveedores de servicios en la nube es el conocido como SOC 2, y viene en dos tipos. El de tipo 1 opina sobre si los controles estaban bien diseñados en una fecha. El de tipo 2 opina además sobre si funcionaron durante un periodo de varios meses, y para eso el auditor prueba muestras y anota las excepciones que encuentra.
Al leer uno, lo que importa está en cuatro sitios: el periodo (y cuánto hace que terminó), el sistema dentro del alcance (si incluye el servicio que usas), los subservicios (si el informe incluye los controles de los subencargados o los deja fuera) y los controles complementarios del usuario, que son los que el informe da por hechos en el lado del cliente. Si el cliente no los opera, la opinión del auditor no lo cubre.
Responde para continuar
¿Qué aporta un informe de tipo 2 que uno de tipo 1 no da?
Ver pista de ayuda
Piensa en la diferencia entre una foto y una película.
Cuando un proveedor depende de otros, el informe puede incluir los controles de esos subservicios (el auditor los examina) o excluirlos (el informe solo describe cómo el proveedor los vigila). Un subservicio excluido que recibe contenido de clientes es un hueco: nadie independiente miró lo que hace con los datos.
Responde para continuar
¿Qué subservicio del proveedor recibe contenido de clientes y quedó excluido del informe?
Ver pista de ayuda
Lee la sección de subservicios de `choiba/resumen-informe-tipo-2.txt` y cruza con lo que hace cada uno.
Una opinión favorable puede convivir con excepciones. No anulan el informe, pero dicen dónde mirar: una excepción en el borrado de datos, por ejemplo, choca de frente con lo que el contrato promete sobre retención.
Responde para continuar
¿Cuántas excepciones anotó el auditor en sus pruebas?
Ver pista de ayuda
Cuenta los códigos de la sección de excepciones, no las muestras.
Los controles complementarios son la letra pequeña que más se olvida. El informe dice «el cliente rota sus claves» o «el cliente revisa sus registros» y, si el cliente no lo hace, un fallo en ese punto no es culpa del proveedor ni lo cubre la opinión. Revisa el estado de la empresa contra cada uno.
Responde para continuar
¿Qué control complementario no está operando la empresa en su propia organización? Escribe su código.
Ver pista de ayuda
Compara cada control de la sección final del informe con `palmiche/estado-controles-del-cliente.txt`.
Compras quiere archivar la revisión con «tiene informe, carta puente, ISO/IEC 27001 y va por ISO/IEC 42001». Una carta puente cubre el tiempo entre el fin del periodo del informe y hoy, pero la firma el propio proveedor. Un certificado vale lo que cubre su alcance. Y una certificación de un sistema de gestión de IA en curso, con solo la primera etapa de auditoría hecha, todavía no es un certificado.
Responde para continuar
¿Qué escribes en la revisión sobre esos cuatro documentos?
Ver pista de ayuda
Lee el alcance de cada certificado y quién firma la carta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.