Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer la matriz de cobertura

5 tareas · 45 min · Principiante

La matriz de cobertura es el documento que resume una evaluación móvil: una fila por control del estándar, con el estado que el equipo le dio y la evidencia que lo respalda. Quien recibe el informe la lee antes que cualquier página de texto, y quien audita la evaluación empieza por ella. Una matriz bien hecha dice qué se probó, qué se encontró y qué no se miró. Una matriz mal hecha da tranquilidad donde no hay motivo. Aquí se lee la de Zaguán Cliente, con sus dieciséis controles dentro de alcance y el registro de evidencia que la acompaña, buscando las filas donde el estado afirma más de lo que la evidencia sostiene. Es lectura de documentos ficticios.

0 de 5 · 0%

Objetivo de la sala

La matriz de cobertura es el documento que resume una evaluación móvil: una fila por control del estándar, con el estado que el equipo le dio y la evidencia que lo respalda. Quien recibe el informe la lee antes que cualquier página de texto, y quien audita la evaluación empieza por ella. Una matriz bien hecha dice qué se probó, qué se encontró y qué no se miró. Una matriz mal hecha da tranquilidad donde no hay motivo. Aquí se lee la de Zaguán Cliente, con sus dieciséis controles dentro de alcance y el registro de evidencia que la acompaña, buscando las filas donde el estado afirma más de lo que la evidencia sostiene. Es lectura de documentos ficticios.

Cada fila de la matriz lleva uno de cuatro estados. «Cumple» quiere decir que se probó el control y la app lo satisface. «No cumple» quiere decir que se probó y la app lo incumple, y normalmente enlaza con un hallazgo. «No probado» quiere decir que el control está dentro del alcance y no se llegó a evaluar: faltó una cuenta, una versión o tiempo. «No aplica» quiere decir que el control no tiene sentido para esta app, y debe llevar la razón escrita.

La diferencia que más cuesta es la tercera. Un control no probado no es un control cumplido: es un hueco. Si la matriz lo muestra como «cumple», o si el resumen lo cuenta entre lo revisado, el cliente se lleva una garantía que nadie dio. Lo honesto es dejarlo como «no probado» con el motivo, y que la cobertura lo refleje.

Responde para continuar

Un control dentro del alcance no se llegó a probar. ¿Qué estado le corresponde en la matriz?

Ver pista de ayuda

Que no haya hallazgo no es lo mismo que haber probado. Un hueco se declara como hueco.

Un estado de «cumple» es una afirmación y la evidencia es lo que la sostiene. La matriz de Zaguán tiene una columna que cita la evidencia de cada fila, y el registro de evidencia dice qué es cada una. Una fila que afirma «cumple» sin citar ninguna evidencia no es todavía un error, pero sí una afirmación que nadie puede comprobar: el auditor pedirá el archivo, la captura o la lista que la respalda, y si no existe, el estado baja a «no probado».

Filtra la matriz por las filas que dicen «cumple» y mira la columna de evidencia de cada una. Solo una dice que no hay ninguna.

Responde para continuar

¿Qué control figura como «cumple» sin citar ninguna evidencia? Escribe su identificador.

Ver pista de ayuda

Consulta las filas con estado `cumple` y fíjate en la columna `evidencia`.

La evidencia también tiene procedencia. El registro dice sobre qué versión de la app se tomó cada una, y eso importa por lo que se vio en la sala anterior: la versión de depuración tiene controles desactivados a propósito. Una evidencia tomada en depuración sirve para entender cómo está hecha la app; no sirve para afirmar que un control funciona en la versión que se publica, porque justo ese control puede ser el que está desactivado.

Cruza las filas «cumple» con el registro de evidencia y busca la que se apoya en una evidencia de depuración. No es necesariamente falsa, pero esa fila no está demostrada para la versión de publicación.

Responde para continuar

¿Qué control figura como «cumple» apoyado solo en una evidencia tomada sobre la versión de depuración? Escribe su identificador.

Ver pista de ayuda

Mira en `matriz` qué evidencia cita cada «cumple» y busca esa evidencia en `evidencias`; la columna `build` es la clave.

«No aplica» es el estado más cómodo y por eso el más vigilado. Vale cuando el control no tiene sentido para esta app, y la razón debe ser verificable: un documento del cliente, una característica de la distribución, una función que la app no tiene. Una nota vaga como «no relevante» es una forma de no probar. El auditor lee esa fila contrastando la razón con lo que se sabe de la app.

La matriz de Zaguán marca un control como no aplicable. La razón es que la app se distribuye solo por la tienda corporativa gestionada, que impone la versión, y cita el acta del cliente. Es una razón concreta, con documento. Lo que no se admitiría es el mismo estado sin razón o con una razón que otra parte del expediente contradice.

Responde para continuar

¿Qué hace válida una fila marcada como «no aplica»?

Ver pista de ayuda

Cualquiera puede decir «no aplica». Lo que lo sostiene es una razón que se pueda comprobar.

Una matriz se resume en un número: cuántos de los controles dentro del alcance se probaron de verdad. Se cuentan como probados los que están en «cumple» y en «no cumple», porque en ambos casos hubo prueba. No cuentan los «no probado», que son el hueco, ni los «no aplica», que no se estaban buscando.

Cuenta en la matriz los controles probados. Es un número que va en el resumen ejecutivo, y por eso hay que darlo bien: un cliente que lee «dieciséis controles» cuando se probaron menos está leyendo otro informe.

Responde para continuar

¿Cuántos controles se probaron en total, entre los que cumplen y los que no cumplen?

Ver pista de ayuda

Cuenta las filas `cumple` y las filas `no cumple`; deja fuera `no probado` y `no aplica`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad