Por: CP Iván Rodríguez. Colaborador de Auditool.

El Comité Ejecutivo de Servicios de Aseguramiento (Assurance Services Executive Committee - ASEC) del Instituto Americano de Contadores Públicos Certificados (AICPA) desarrolló criterios de servicios de confianza para que las organizaciones los utilicen como marco para demostrar la confidencialidad, integridad y disponibilidad de sistemas y datos. Estos criterios de servicios de confianza se utilizan para informar sobre la efectividad de las auditorías, controles y salvaguardas sobre infraestructura, software, personas, procedimientos y datos.

Con la externalización de la tecnología cada vez más extendida, las organizaciones deben asegurarse de que sus proveedores almacenen, procesen y mantengan los datos de acuerdo con los más altos niveles de control de seguridad. De ahí la importancia de identificar la manera de cumplir con los requisitos de SOC 2[1] para una mayor seguridad de los datos en toda la cadena de suministro.

Criterios de servicios de confianza en los informes SOC 2

Las auditorías SOC 2 proporcionan una visión integral de las siguientes categorías de servicios de confianza para el cumplimiento de los objetivos de la entidad, de acuerdo con el AICPA:

  • Seguridad: proteger la información y los sistemas contra el acceso no autorizado, la divulgación no autorizada de información y los daños a los sistemas que podrían comprometer la disponibilidad, integridad, confidencialidad y privacidad de la información o los sistemas, y afectar la capacidad de la entidad para cumplir sus objetivos.
  • Disponibilidad: asegurar la disponibilidad de información y sistemas de operación y uso.
  • Integridad del procesamiento: asegurar que el procesamiento del sistema sea completo, válido, preciso, oportuno y autorizado.
  • Confidencialidad: proteger la información designada como confidencial.
  • Privacidad: garantizar que la información personal recopilada, utilizada, retenida, divulgada y eliminada cumpla con los objetivos previstos.

Ahora bien, puesto que hay más de 50 criterios con diversos puntos de enfoque, puede volverse abrumador para las organizaciones comprender cómo evaluar a terceros para detectar riesgos y debilidades de control a partir de un informe SOC 2. Algunos ejemplos de los criterios empleados y cuya revisión puede aportar información útil, además de dar pautas para el trabajo del auditor, son los siguientes:

CC2.3: La entidad se comunica con partes externas sobre asuntos que afectan al funcionamiento del control interno

La entidad debe comunicar a usuarios externos, proveedores, socios comerciales y otros cuyos productos y servicios forman parte del sistema, objetivos relacionados con la confidencialidad y privacidad, así como los cambios en esos objetivos.

El auditor debe verificar si se gestionan de forma centralizada las comunicaciones sobre riesgos, informes y correcciones entre las organizaciones, sus proveedores y socios externos. Así mismo, si se almacenan de manera centralizada los informes, documentos de políticas, contratos y pruebas de apoyo de manera que se facilite la visualización y administración de riesgos, documentación de proveedores y correcciones.

CC3.2: La entidad identifica los riesgos para el logro de sus objetivos en toda la entidad y analiza los riesgos como base para determinar cómo deben gestionarse los riesgos

El proceso de evaluación de riesgos de la entidad debe incluir el análisis de posibles amenazas y vulnerabilidades derivadas de los proveedores que proporcionan bienes y servicios, tales como amenazas y vulnerabilidades derivadas de socios comerciales, clientes y otras personas con acceso a los sistemas de información de la entidad.

El auditor debe verificar que la organización automatice, en cuanto sea posible, las tareas críticas necesarias para evaluar, administrar, monitorear continuamente y remediar los riesgos relacionados con la seguridad, la privacidad, el cumplimiento, la cadena de suministro y las adquisiciones de terceros, en cada etapa del ciclo de vida del proveedor, desde la incorporación hasta la baja. Esto facilitaría analizar los resultados y monitorear continuamente los riesgos cibernéticos, comerciales, de reputación y financieros de terceros, así como comunicar apropiadamente los resultados de la evaluación del riesgo a ejecutivos, otros tomadores de decisiones y partes interesadas.

CC3.4: La entidad identifica y evalúa los cambios que podrían afectar significativamente al sistema de control interno

El proceso de identificación de riesgos debe considerar los cambios en las relaciones entre proveedores y socios comerciales. El auditor debe verificar si la organización emplea recursos tales como registros, encuestas o flujos de trabajo para evidenciar accesos al sistema, destrucción de datos, gestión de acceso, cumplimiento de la normatividad relevante, pagos finales, entre otros. También debe verificar si la distribución, discusión, retención y revisión de los contratos de proveedores se maneja de manera centralizada para todo el ciclo de vida del contrato de terceros desde la incorporación hasta la baja.

CC9.2: La entidad evalúa y gestiona los riesgos asociados con proveedores y socios comerciales

La organización debe establecer requisitos específicos para la contratación de proveedores y socios comerciales que considere:

  • Alcance de los servicios y especificaciones del producto
  • Funciones y responsabilidades
  • Requisitos de cumplimiento de normas
  • Niveles de servicio

También debe evaluar periódicamente los riesgos que los proveedores y socios comerciales (y los proveedores y socios comerciales de esas entidades) representan para el logro de los objetivos. El auditor debe evaluar si las personas responsables de la gestión de proveedores cuentan con procedimientos para establecer y negociar términos contractuales, estar atentos al cumplimiento normativo y a los niveles de servicio.

Así mismo, debe verificar si se llevan a cabo actividades necesarias para evaluar, administrar, monitorear continuamente y remediar los riesgos asociados con la seguridad, privacidad, cumplimiento y cadena de suministro en las adquisiciones, a lo largo de todas las etapas del ciclo de vida del proveedor, desde la incorporación hasta la baja.

Como se aprecia, algunos de los criterios presentados suministran información relevante y orientadora, pero en cuanto las circunstancias lo permitan, conviene analizar el panorama de manera más amplia. Es importante que los auditores conozcan y estudien los diferentes criterios que conforman los informes SOC 2 para obtener el mejor provecho.

[1] Una certificación de controles de organización de servicios (SOC 2) es una auditoría independiente de las prácticas de seguridad de su organización. Cuando una empresa supera una auditoría SOC 2, está mostrando tanto a clientes potenciales como a los existentes, que tiene prácticas sólidas de ciberseguridad y gobierno organizacional.


 ivan

CP Iván Rodríguez - CIE AF

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Bogotá D.C., Colombia.

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado