Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide y SOC 2 (AICPA) ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Aprender qué es una auditoría de seguridad, cómo se planifica y ejecuta, y cómo se sobrevive a ella desde el lado auditado. Al terminar sabrás distinguir auditoría interna de externa, recopilar y presentar evidencia, entender los informes SOC 1/SOC 2/SOC 3, gestionar hallazgos y no conformidades, y usar la auditoría como herramienta de mejora, no como examen temido.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Tipos de auditoría y de auditor | Independencia y objetividad |
| 2 | Proceso de auditoría | Planificación, ejecución, informe, seguimiento |
| 3 | Criterios y evidencia | Contra qué se audita y con qué se prueba |
| 4 | Muestreo y pruebas | Cómo se verifica sin revisar el 100% |
| 5 | Informes SOC 1/2/3 y Type I/II | El estándar de aseguramiento de proveedores |
| 6 | Hallazgos y CAPA | Del hallazgo a la corrección |
| 7 | Auditoría continua y automatizada | Evidencia en tiempo real |
| 8 | Confirmación y conciliación independiente | Evita que la misma fuente cree la operación y certifique su resultado |
| 9 | Estado probatorio | Separa alegación, hallazgo de auditoría, condena e inferencia pedagógica |
Auditar es obtener evidencia suficiente y apropiada contra criterios acordados. Independencia, muestreo y trazabilidad condicionan la conclusión. Una entrevista describe diseño; una configuración o registro ayuda a comprobar operación; ninguna muestra permite afirmar más que su población y periodo.
Cinco tickets cerrados no demuestran el año completo. El auditor justifica población, selección y limitación antes de concluir.
El informe del Inspector General de la SEC sobre la incapacidad del organismo para descubrir el esquema de Bernard Madoff documentó que se pidieron registros de un tercero independiente, pero se obtuvieron copias a través del propio Madoff. Ese recorrido destruye la independencia que se buscaba: el documento puede parecer externo mientras su canal de adquisición sigue controlado por el sujeto examinado. La respuesta de control no es «confiar más en la captura», sino confirmar directamente con custodio, contraparte o infraestructura independiente, registrar el método y resolver discrepancias.
La SEC explicó después que el uso de un custodio independiente y estados enviados directamente al cliente limitan la oportunidad de uso indebido, y reforzó exámenes sorpresa y revisiones de control para ciertos asesores con custodia. Esto no convierte toda autocustodia en fraude ni garantiza que un tercero nunca falle. Cambia la arquitectura de confianza: separar quien administra de quien mantiene o confirma el activo crea una fuente capaz de contradecir al operador.
En febrero de 2018, la Fiscalía de Chile comunicó una reformalización dentro de la investigación de AC Inversions. Informó que peritajes contables de la Fiscalía cuantificaban fondos captados, perjuicios y víctimas, y que existían personas formalizadas. Esa fuente oficial respalda lo que la Fiscalía afirmó sobre la indagatoria en esa fecha; una formalización no es una condena y el texto no documenta arquitectura informática, malware, logs ni una intrusión.
Para una auditoría, el aprendizaje es metodológico: preservar contratos y comunicaciones, obtener cartolas y confirmaciones desde sus emisores, conciliar entradas, salidas y obligaciones, documentar quién controla cada registro y escalar discrepancias al órgano competente. Si un pago existe, prueba ese pago; no prueba la existencia ni rentabilidad de la inversión alegada. Si una hoja cuadra, no demuestra que su origen sea independiente. La evidencia contable y digital se complementan, pero el auditor de seguridad no dicta responsabilidad penal.
| Etiqueta | Qué significa | Cómo debe escribirse |
|---|---|---|
| Hecho observado | El artefacto muestra un valor o evento concreto | «El registro A contiene X a la hora Y» |
| Alegación | Una parte o autoridad sostiene algo pendiente de resolución | «La demanda/Fiscalía alega X» |
| Hallazgo de examen o auditoría | Un profesional reporta evidencia y límites bajo un encargo | «El informe identificó X dentro de su alcance» |
| Condena o veredicto | Un tribunal fijó responsabilidad en el procedimiento indicado | «El tribunal declaró culpable/responsable por X» |
| Inferencia pedagógica | Control propuesto a partir del patrón, no hecho del caso | «Este patrón justifica ensayar segregación y confirmación» |
FTX, Celsius, Terra/UST, OneCoin, Madoff y AC Inversions tienen fuentes y estados procesales distintos. No deben resumirse como una colección homogénea de «hackeos». El auditor cita el documento exacto, su fecha, alcance y autoridad antes de derivar un control.
| Término | Definición |
|---|---|
| Criterio | Requisito contra el que se compara evidencia. |
| Muestra | Subconjunto seleccionado mediante método documentado. |
| Hallazgo | Diferencia sustentada entre criterio y condición. |
| Confirmación externa | Evidencia solicitada y recibida directamente de una fuente independiente. |
| Procedencia | Historia del origen, adquisición y transformaciones de una evidencia. |
El alumno diseña una prueba, conserva evidencia y redacta un hallazgo proporcional sin actuar como dueño del control.
Vas a preparar y "ejecutar" una auditoría interna de control de acceso en "Ferretería del Sur S.A.". Todos los usuarios, eventos, transferencias y documentos son ficticios.
request_id, solicitante, approval_id, aprobador, ejecutor, asiento, confirmación externa y
timestamp. Incluye deliberadamente una operación sin aprobación, una confirmación ausente y una
discrepancia de importe.Entrega un paquete de auditoría interna con: plan de auditoría, diseño de pruebas para 4 controles, muestreo ejecutado con hallazgos clasificados, CAPA por hallazgo y un informe ejecutivo con conclusión.
Criterio de aceptación: cada hallazgo cita evidencia y criterio incumplido, cada CAPA identifica causa raíz y fecha de cierre, y el informe distingue hallazgos mayores de menores con recomendaciones priorizadas. La muestra ampliada debe ser reproducible, señalar las tres anomalías sembradas y declarar al menos cuatro conclusiones no soportadas: fraude, intención, identidad humana y autenticidad de origen por el solo hecho de disponer de un hash.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Auditar sin criterio definido | Conclusiones subjetivas; fija el estándar antes de empezar |
| Evidencia anecdótica ("me dijeron que...") | No es trazable; exige registros, configuraciones o logs |
| Auditor sin independencia | Conflicto de interés; separa quien opera de quien audita |
| Hallazgos sin causa raíz | Se repiten; en la CAPA analiza el porqué, no solo el qué |
| Confundir SOC 2 Type I con Type II | Type I es diseño puntual; Type II prueba eficacia en el tiempo |
| Pedir una confirmación «externa» al auditado | El canal sigue bajo control de la fuente examinada; solicita y recibe directamente del tercero |
| Una conciliación cuadra y se da por auténtica | Cuadrar prueba consistencia entre datos seleccionados, no procedencia, completitud ni legitimidad |
| Una anomalía se etiqueta como fraude | El hallazgo de control no establece intención ni responsabilidad penal; limita y escala la conclusión |
❓ ¿La auditoría es lo mismo que un pentest? No. El pentest prueba explotabilidad técnica; la auditoría evalúa si los controles existen, están diseñados y operan según un criterio. Se complementan.
❓ ¿SOC 2 lo emite cualquiera? No; lo emite un auditor CPA independiente conforme a los estándares de la AICPA. Por eso da aseguramiento a los clientes del proveedor.
❓ ¿Una no conformidad menor bloquea la certificación? Normalmente no si se aborda con una CAPA; una mayor sí suele bloquearla hasta corregirse. Depende del esquema.
❓ ¿Qué es la auditoría continua? El uso de herramientas que recolectan evidencia automáticamente (configuraciones, logs, controles) de forma permanente, en lugar de una foto anual.
❓ ¿Un hash convierte un archivo en evidencia auténtica? No. Permite comparar bytes con un valor previo si la adquisición y el algoritmo están documentados. La autenticidad del origen, la identidad del emisor y la completitud requieren controles y evidencia adicionales.
Audita diseño y operación de la matriz maker-checker del caso de custodia de activos digitales. No aceptes capturas de la UI como única prueba: ensaya permisos negativos por API, revisa sesiones PAM y muestrea retiros contra aprobación, firma, asiento y TXID.
Clase 284 — Gestión de riesgo de terceros y proveedores