Flujo de gestión de proveedores para SOC 2 (CC9.2, CC3.4)
Flujo de gestión de proveedores listo para SOC 2: diligencia debida, evaluación de riesgo, contrato, seguimiento continuo y baja, con puertas de aprobación y firmas registradas para el periodo Tipo II.
Cómo funciona
Define los niveles de riesgo antes de dibujar
Con dos o tres niveles es suficiente. Defínelos por acceso a datos y criticidad operativa, no por importe del contrato: el auditor pregunta por el acceso a datos, no por el precio.
Sitúa la aprobación donde se toma la decisión de verdad
Si seguridad tiene derecho de veto sobre los encargados del tratamiento, eso es un paso de aprobación propio. Una aprobación que en la práctica es solo un aviso no aguanta un walkthrough.
Dibuja la reevaluación como un bucle real
Tanto la reevaluación anual como la disparada por un cambio (CC3.4) deben volver al recorrido. Si no, habrás documentado un proceso de alta y lo habrás llamado gestión de proveedores.
Pon nombre a la evidencia de cada paso
Anota en el campo de comentarios en qué consiste la prueba: la evaluación cumplimentada, el contrato de tratamiento de datos, la aprobación y el justificante de la baja. De esa lista salen las muestras.
Revisa el diagrama con compras y con jurídico
La gestión de proveedores cruza al menos tres departamentos. Un diagrama que solo ha visto el equipo de seguridad no describe el proceso que se ejecuta realmente.
Preguntas frecuentes
¿Qué exige SOC 2 en materia de gestión de proveedores?
CC9.2 (relaciones con terceros) y CC3.4 (evaluación del riesgo ante cambios que afectan a los controles) exigen procedimientos documentados de diligencia debida, revisión contractual, seguimiento continuo y resolución. SOC 2 Tipo II exige además evidencia de que el procedimiento se siguió realmente durante el periodo auditado.
¿Cómo ayuda QueryChart en una auditoría SOC 2 Tipo II?
Cada ejecución del flujo queda registrada en la pista de auditoría inalterable con autor, marca de tiempo y firma del aprobador. El auditor recibe el mapa de procesos controlado y el rastro completo de evidencia de cualquier muestra que decida sacar durante las pruebas.
¿Cuál es la diferencia entre CC9.2 y CC3.4?
CC9.2 cubre la relación con el proveedor en sí: evaluación, contrato, seguimiento y finalización. CC3.4 cubre lo que ocurre cuando algo cambia (el proveedor obtiene acceso a datos nuevos, cambia de subencargado o traslada la operación a otra región) y exige que ese cambio dispare una nueva evaluación de riesgo. En la práctica CC3.4 es el control que detecta las situaciones que CC9.2 solo miró una vez, al firmar.
¿Todos los proveedores tienen que pasar la evaluación completa?
No, y un proceso que lo pretenda no se cumplirá. Clasifica a los proveedores por acceso a datos y criticidad operativa, y deja la vía completa (revisión de seguridad y contrato de tratamiento de datos) solo para los críticos. Lo decisivo para el auditor es que los criterios estén escritos en el proceso controlado y que la clasificación de cada proveedor esté documentada.