Por: CP Iván Rodríguez. Colaborador de Auditool.

Una auditoría de los Controles de servicio y organización 2 (SOC 2 por sus siglas en inglés, service organization control 2) es una herramienta eficaz que permite evaluar los controles de seguridad de un proveedor. Es un estándar internacional desarrollado por el Instituto americano de contadores públicos certificados (AICPA por sus siglas en inglés, American Institute of Certified Public Accountants) y fue lanzado por primera vez en 2010 como respuesta a un requisito de hacer que sus criterios de auditoría SSAE 16[1] fueran más amigables con la tecnología. El AICPA ha sido responsable de establecer los estándares para las auditorías financieras desde SAS 1 en la década de 1970, y los estándares para las auditorías de seguridad de la información desde la década de 1990 con la introducción del SAS 70. La introducción de Sarbanes Oxley en 2002 incluyó una cláusula que requería que las empresas públicas evaluaran la efectividad de los controles internos para la presentación de informes financieros, lo que puso de relieve las normas AICPA y SAS para la mayoría de las empresas que buscan salir a bolsa como parte de sus compromisos.

Una inquietud válida para muchas personas es qué tiene que ver una auditoría financiera con la seguridad. La respuesta surge de la necesidad de que las organizaciones entiendan el riesgo financiero. A medida que más organizaciones tecnológicas, como los proveedores de nube, dependían en mayor medida de una infraestructura costosa, el AICPA desarrolló controles en su marco SAS 70 original para garantizar que el valor de los activos no se viera comprometido. Las organizaciones con una infraestructura por valor de millones de dólares podrían tener una exposición financiera significativa en caso de que esos activos se vieran afectados. Por lo que el AICPA implementó requisitos en torno a la protección de esos activos, tales como la protección contra inundaciones, tormentas, incendios y otros factores ambientales. A su vez, las organizaciones que buscaban demostrar controles de seguridad efectivos comenzaron a adoptar estas medidas y usarlas como un sustituto de los controles de seguridad. De modo parelelo, el AICPA mejoró el marco SAS 70 a través de una evolución a SSAE 16 y, posteriormente, al actual SOC 2.

SOC 2, que inició como un control financiero marginal, se ha constituido ahora en el marco de seguridad más común en los Estados Unidos y en diferentes jurisdicciones. Sin embargo, algunas de las fortalezas clave de este marco podrían ser también sus debilidades, pues permite una flexibilidad significativa en la definición del alcance y en la redacción de la afirmación de gestión. A un alto nivel, una auditoría SOC 2 verifica si una organización ejerce los controles que dice tener en su lugar. Mientras que un SOC 2 Tipo I asegura predominantemente que una organización tiene estos controles documentados, un SOC 2 Tipo II busca evidencia de que los controles están realmente en funcionamiento por revisar la evidencia durante un período de control predeterminado.

Es esta flexibilidad la que ha permitido que SOC 2 crezca en popularidad entre las empresas de tecnología más pequeñas y menos establecidas. Si bien el alcance ayuda a garantizar que las organizaciones estén invirtiendo tiempo en el desarrollo de un programa de seguridad básico, la capacidad de manipular dicho alcance podría llevar a cometer imprecisiones y ligerezas en esta auditoría. Esta flexibilidad en el alcance hace que sea difícil comparar un SOC 2 con otro y también permite a las organizaciones evitar las áreas de auditoría que quizás sean su eslabón más débil. También hay una mayor presión del mercado por simplificar el proceso de auditoría para mantener los costos bajos, lo que puede afectar negativamente la calidad de la auditoría tal como estaba originalmente previsto.

Los informes SOC se centran en los controles abordados por cinco categorías denominadas Criterios de servicio de confianza:

  • Seguridad – Protección del proceso frente a accesos no autorizados
  • Disponibilidad - El proceso es funcional y opera en diferentes momentos
  • Confidencialidad - Hay restricciones y limitaciones de acceso a la información
  • Integridad – Los datos e información están completos y debidamente resguardados
  • Privacidad – De qué manera se almacenan datos personales

Cada vez más empresas de tecnología buscan demostrar su postura de seguridad mediante la realización de una auditoría SOC 2, pero con tantas auditorías en curso y tanta presión del mercado para reducir el costo y la complejidad, no siempre es fácil mantener la integridad del proceso. Una auditoría SOC 2 puede mantener su valor y seguir siendo un diferenciador comercial esencial si se realiza con calidad. Aprobar la auditoría tiene muchos beneficios, incluida la capacidad de mostrar a los clientes que se toma en serio la seguridad de los datos y que se puede confiar en que manejará sus datos confidenciales. Las auditorías SOC 2 solo pueden ser completadas por auditores debidamente acreditados que deben velar por que los estándares de auditoría se mantengan objetivamente o podrían perder su valor y terminar como otra moda pasajera.

Cuando una organización decide someterse a una auditoría SOC 2 debe tener cuidado. Pues, como dice el viejo refrán, si parece demasiado bueno para ser verdad, probablemente sea demasiado bueno para ser verdad. En el mercado pueden verse agentes que promueven auditorías SOC 2 de 2 semanas y plataformas que afirman la automatización completa del proceso. Por lo general, se requiere que una empresa de auditoría tenga un mínimo de 400 horas para realizar una evaluación completa y sólida, en función del tamaño del cliente. Sin embargo, hay quien las ofrecen en menos de 100 horas con el consecuente impacto en la calidad de la revisión, que seguramente se verá afectada.

Es importante que quien adelante la auditoría SOC 2 se comprometa a garantizar que el cliente construya y opere un programa de seguridad efectivo, independientemente de cualquier obligación de cumplimiento. Los auditores deben estar debidamente autorizados y comprender la complejidad de las auditorías SOC y la calidad del trabajo que se requiere para hacer una auditoría de la manera correcta. Por supuesto, para una organización el prepararse y aprobar la auditoría, puede ser una inversión significativa de tiempo y dinero que debe tenerse en cuenta.

Ahora bien, cuando una organización se ha sometido a una auditoría, debe aprovechar el resultado, con sus hallazgos y recomendaciones, para incorporarlos en su sistema de gestión de riesgos y hacer seguimiento al progreso del proveedor. Toda vez que esta auditoría contribuye a mitigar el riesgo de ciberseguridad con los proveedores, es necesario que la auditoría conozca el tema a un nivel apropiado, pues de esa manera puede robustecer sus evaluaciones y apoyar de mejor manera el sistema de control interno de las compañías.

[1] La declaración sobre estándares para compromisos de atestación no. 16 (SSAE 16) es una norma de auditoría para organizaciones de servicios, elaborada por la Junta de Normas de Auditoría del Instituto Americano de Contadores Públicos Certificados (AICPA) que reemplazó a la Declaración sobre Normas de Auditoría no. 70 (SAS 70).


CP Iván Rodríguez

Auditor y consultor, Diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Bogotá D.C., Colombia

 

Escribir un comentario

Enviar
× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado