ISMS Copilot Docs

Preguntas de análisis de los Criterios de Servicios de Confianza

Utiliza estas preguntas para analizar qué Criterios de Servicios de Confianza aplican a tu servicio y comprender los requisitos específicos para Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad.

Comprensión de los Criterios de Servicios de Confianza

Utiliza estas preguntas para analizar qué Criterios de Servicios de Confianza aplican a tu servicio y comprender los requisitos específicos para Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad.

Definición del alcance de tu auditoría SOC 2

Determinar los criterios aplicables

Estoy preparando una auditoría SOC 2 para [describe tu servicio/sistema]. Ayúdame a determinar qué Criterios de Servicios de Confianza (Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad, Privacidad) son aplicables en base a:
- Tipo de servicio: [ej. plataforma de RRHH en la nube]
- Datos manejados: [ej. información personal de empleados, datos de nómina]
- Expectativas de los clientes: [ej. garantía de disponibilidad del 99.9%]
- Requisitos regulatorios: [ej. GDPR, HIPAA]

Proporciona una recomendación con justificación para cada criterio.

Definición de los límites del alcance

Ayúdame a definir los límites del alcance para mi auditoría SOC 2 Tipo [I/II] de [nombre del servicio]. Incluye:
- Sistemas y aplicaciones dentro del alcance: [lista de sistemas clave]
- Componentes fuera del alcance: [lista de exclusiones]
- Servicios de terceros: [lista de proveedores]
- Ubicaciones físicas: [lista de centros de datos/oficinas]
- Período de tiempo: [para Tipo II]

Genera una declaración de alcance adecuada para incluir en la descripción de mi sistema.

Sube tu diagrama de arquitectura del sistema existente o mapa de red para ayudar a ISMS Copilot a proporcionar recomendaciones de alcance más precisas.

Criterios Comunes (Seguridad - Requerido)

Resumen del criterio de Seguridad

Explica los requisitos de los Criterios Comunes de Seguridad (CC1.0 a CC9.0) para SOC 2. Para cada criterio, proporciona:
- El objetivo de control
- Requisitos clave y puntos de atención
- Controles típicos que implementan las organizaciones
- Evidencia común solicitada en auditorías

Análisis detallado de un criterio específico

Proporciona orientación detallada sobre el criterio SOC 2 [CC6.1], incluyendo:
- Texto completo del requisito y puntos de atención
- Cómo se aplica esto a [describe tu entorno]
- Ejemplos de controles que satisfacen este criterio
- Evidencia que suelen solicitar los auditores
- Brechas comunes que enfrentan las organizaciones

Criterios de Disponibilidad

Evaluación de aplicabilidad de Disponibilidad

Ofrezco [descripción del servicio] con [SLA/compromiso de disponibilidad]. ¿Debería incluir los criterios de Disponibilidad en el alcance de mi SOC 2? Considera:
- Nuestro compromiso de disponibilidad: [porcentaje o descripción]
- Arquitectura del sistema: [ej. nube multi-región, centro de datos único]
- Contratos con clientes: [garantías de disponibilidad]
- Historial de incidentes: [problemas recientes de disponibilidad]

Proporciona una recomendación y lista los criterios específicos de Disponibilidad que necesitaría abordar.

Mapeo de controles de Disponibilidad

Lista todos los criterios de Disponibilidad de SOC 2 (A1.1, A1.2, A1.3) y, para cada uno, sugiere controles específicos para [tu tipo de servicio]. Incluye:
- Controles de monitoreo y alertas
- Procesos de planificación de capacidad
- Procedimientos de respuesta a incidentes
- Mecanismos de copia de seguridad y recuperación

Criterios de Integridad del Procesamiento

Aplicabilidad de la Integridad del Procesamiento

Ayúdame a determinar si los criterios de Integridad del Procesamiento aplican a mi alcance de SOC 2. Mi servicio:
- Tipo: [ej. procesamiento de pagos, transformación de datos, informes]
- Actividades de procesamiento: [describe el procesamiento clave de datos]
- Requisitos de precisión: [expectativas de los clientes o requisitos regulatorios]
- Controles de calidad: [procesos de validación existentes]

¿Debería incluir la Integridad del Procesamiento? ¿Qué criterios específicos aplicarían?

Identificación de controles de Procesamiento

Para el criterio de Integridad del Procesamiento SOC 2 [PI1.1], ayúdame a identificar controles para [tu actividad de procesamiento]. Aborda:
- Validación de entradas y controles de calidad de datos
- Verificación de la lógica de procesamiento
- Monitoreo de la precisión de las salidas
- Detección y corrección de errores
- Procesos de conciliación

Criterios de Confidencialidad

Definición del alcance de Confidencialidad

Manejo [tipos de información confidencial] en mi servicio. Analiza si los criterios de Confidencialidad deberían estar dentro del alcance considerando:
- Tipos de datos: [datos propietarios de clientes, secretos comerciales, etc.]
- Obligaciones contractuales: [NDA, acuerdos con clientes]
- Controles de acceso: [quién puede acceder a qué]
- Prácticas de cifrado: [en reposo y en tránsito]

Proporciona una recomendación y lista los criterios de Confidencialidad aplicables.

Diseño de controles de Confidencialidad

Diseña controles para cumplir con los criterios de Confidencialidad de SOC 2 para [tu servicio]. Cubre:
- Esquema de clasificación de datos
- Políticas de control de acceso
- Requisitos de cifrado (en reposo, en tránsito, en uso)
- Procedimientos de eliminación segura
- Acuerdos de confidencialidad con terceros

Criterios de Privacidad

Evaluación de aplicabilidad de Privacidad

Determina si los criterios de Privacidad aplican a mi alcance de SOC 2. Procesamos:
- Tipos de información personal: [lista la PII recolectada]
- Sujetos de datos: [clientes, empleados, usuarios finales]
- Regulaciones de privacidad: [GDPR, CCPA, etc.]
- Compromisos de privacidad: [política de privacidad, mecanismos de consentimiento]
- Alcance geográfico: [regiones donde se encuentran los sujetos de datos]

¿Debería incluirse la Privacidad? ¿Qué criterios específicos de Privacidad son más relevantes?

Mapeo de los principios GAPP

Mapea los Principios de Privacidad Generalmente Aceptados (GAPP) a nuestras prácticas de privacidad para [tu servicio]:
- Aviso: [cómo informamos a los sujetos de datos]
- Elección y consentimiento: [mecanismos de opt-in/opt-out]
- Recolección: [qué recopilamos y por qué]
- Uso y retención: [cómo usamos los datos y períodos de retención]
- Acceso: [derechos de acceso de los sujetos de datos]
- Divulgación a terceros: [con quién compartimos]
- Seguridad: [controles de seguridad específicos para privacidad]
- Calidad: [medidas de precisión de datos]
- Monitoreo y aplicación: [supervisión de cumplimiento]

Genera una tabla de mapeo de los criterios de Privacidad.

Si operas en múltiples jurisdicciones, asegúrate de que tu análisis de los criterios de Privacidad tenga en cuenta los requisitos específicos de cada región, como GDPR, CCPA u otras leyes de privacidad.

Análisis entre criterios

Identificación de solapamientos entre criterios

Estoy incluyendo [lista de criterios seleccionados] en mi alcance de SOC 2. Identifica dónde se solapan estos criterios y cómo puedo diseñar controles que satisfagan múltiples criterios simultáneamente. Proporciona:
- Objetivos de control comunes entre criterios
- Oportunidades de evidencia compartida
- Recomendaciones de controles integrados
- Consejos de eficiencia para la preparación de la auditoría

Análisis de brechas por criterio

Realiza un análisis de brechas para [Criterio de Servicios de Confianza específico] frente a nuestro estado actual:

Controles actuales implementados:
[Describe tus controles existentes]

Documentación actual:
[Lista de políticas y procedimientos que tienes]

Debilidades conocidas:
[Lista cualquier brecha conocida]

Proporciona una evaluación detallada de brechas con recomendaciones de remediación priorizadas.

Utiliza estas preguntas de análisis de criterios al inicio de tu proceso SOC 2 para establecer el alcance adecuado y evitar cambios costosos en el alcance durante la auditoría.

En esta página