Convierte una auditoría SOC 2 en un paquete de evidencia organizado. Joy mapea tus políticas, tickets, exportaciones de configuración y revisiones de acceso frente a los Criterios de Servicios de Confianza, mostrando para cada control qué ya tienes a la mano, qué falta todavía y quién es responsable de la brecha.
Tenemos una auditoría [tipo de SOC 2] próxima, y nuestra ventana de observación es [ventana]. Este es el contexto: [contexto]. Organiza nuestra evidencia frente a los Criterios de Servicios de Confianza en un índice listo para auditoría, mostrando para cada control qué evidencia ya tenemos en el Knowledge Center, qué falta todavía y quién es responsable de cada brecha.
Un ejemplo ilustrativo: tu resultado dependerá de tus fuentes, datos y peticiones.
He organizado tu evidencia frente a los Criterios de Servicios de Confianza, apoyándome en las políticas, tickets, exportaciones de configuración y revisiones de acceso que ya están en tu Knowledge Center. Cada control muestra lo que está a la mano frente a lo que falta todavía, con un responsable nombrado en cada brecha para que sepas exactamente a quién buscar antes de que cierre la ventana.
Aquí está tu evidencia organizada por control. Para cada uno, qué hay ya en el Knowledge Center, en qué punto está y quién es responsable de cerrar la brecha.
| Control | Evidencia a la mano | Estado | Responsable / siguiente paso |
|---|---|---|---|
| CC1.4 — Verificación de antecedentes de nuevas contrataciones | Política de verificación de antecedentes; verificaciones completadas para las 9 personas contratadas en la ventana | A la mano | People Ops — completo |
| CC6.1 — Controles de acceso lógico | Política de control de acceso; exportación de configuración de SSO y MFA obligatorios desde Okta | A la mano | Seguridad — completo |
| CC6.2 — Aprovisionamiento y desaprovisionamiento | Tickets de alta presentes; los tickets de baja de 2 de las 5 salidas aún no están vinculados | Parcial | IT Ops — adjuntar los 3 tickets de baja faltantes |
| CC6.3 — Revisiones trimestrales de acceso | Revisiones de acceso de usuarios del Q2 y Q3, firmadas en el Knowledge Center | A la mano | Seguridad — completo |
| CC7.2 — Monitoreo y alertas de seguridad | El monitoreo funciona, pero no se han reunido la exportación de la configuración de alertas ni una alerta triada de muestra | Faltante | Seguridad — sacar la configuración de alertas y una alerta trabajada |
| CC7.3 — Respuesta a incidentes | Plan de respuesta a incidentes; no ocurrió ningún incidente en la ventana, así que en su lugar se necesita el registro de un ejercicio de simulación (tabletop) | Faltante | Seguridad — realizar y documentar un tabletop |
| CC8.1 — Gestión de cambios | Política de cambios a la mano; existen registros de aprobación de pull requests y de despliegue en las herramientas, pero no están exportados como evidencia | En proceso | Ingeniería — exportar una muestra de aprobaciones de PR y despliegues |
| A1.2 — Respaldos y recuperación | Política de respaldos; exportación de la configuración del trabajo de respaldo a la mano; la última prueba de restauración es anterior a la ventana | Parcial | IT Ops — realizar una prueba de restauración dentro de la ventana y registrarla |
Seis de los ocho controles tienen evidencia completa o parcial; el trabajo real son las cuatro brechas. Dos de ellas, el monitoreo CC7.2 y la respuesta a incidentes CC7.3, son en las que un auditor suele insistir, y ambas recaen en Seguridad, así que por ahí empezaría. Las exportaciones de gestión de cambios (CC8.1) y los tickets de baja (CC6.2) son rápidas de cerrar una vez que se les asigna a alguien. Nada de esto es evidencia fabricada — cada fila refleja lo que de verdad está subido, así que las filas faltantes están genuinamente faltando, no solo sin indexar.
¿Quieres que redacte la nota de solicitud de brechas que puedes enviarle a cada responsable, o que ordene las cuatro brechas en un cronograma de preparación para el resto de la ventana?
El Recolector de Evidencia SOC2 toma los criterios contra los que te auditan y el contexto que puedas darle, y organiza tu evidencia en un índice mapeado control por control. Joy, el asistente de JoySuite, revisa cada Criterio de Servicios de Confianza frente a lo que hay en tu Knowledge Center, marca la evidencia a la mano frente a lo que falta todavía, y nombra a un responsable para cada brecha.
Dile a Joy qué reporte SOC 2 buscas, la ventana de observación y los criterios dentro del alcance. Menciona cualquier cosa que ya sepas que está sólida o que falta. Con que sea a grandes rasgos basta.
Pide un índice de evidencia mapeado a los Criterios de Servicios de Confianza, con cada control marcado a la mano o faltante y un responsable en cada brecha. Joy llena los controles estándar y responsables sensatos si no los detallas todos.
Recibe tu evidencia desplegada control por control, con estados y responsables, y las brechas reunidas en una lectura clara al final. Revísala frente a lo que de verdad está subido y cómo funcionan realmente tus controles.
Pide un ajuste, "mueve la exportación de gestión de cambios a Ingeniería" o "agrega una fila para las revisiones de proveedores", y luego copia el índice a tu herramienta GRC, unidad compartida o la nota que le envías a cada responsable de brecha.
Guarda esta petición como un comando personalizado en el asistente que tu equipo ya usa, para que cualquiera pueda ejecutarla en un solo paso.
La evidencia se organiza frente a los Criterios de Servicios de Confianza tal como los pide un auditor, así el índice cuadra control por control con la solicitud.
Cada control se marca a la mano, parcial o faltante, así ves la brecha de cobertura de un vistazo en lugar de escarbar entre unidades.
Cada brecha nombra a quién le toca cerrarla, así nada queda sin dueño mientras se acercan la ventana de observación y el trabajo de campo.
Los controles sin evidencia se señalan con una lectura de en cuáles suele insistir un auditor, así sabes qué cerrar primero.
Convierte las brechas abiertas en una nota corta que puedes enviarle a cada responsable con la evidencia que necesitas y para cuándo.
Ordena las brechas en un plan de trabajo para las semanas antes de que cierre la ventana de observación.
Parte del conjunto de evidencia del año pasado y marca qué se traslada, qué necesita actualizarse y qué es nuevo en el alcance.
Ejecuta el mismo índice en un punto en el tiempo para revisar el diseño de los controles antes de comprometerte a una ventana Tipo II.
Organiza tu evidencia frente a los Criterios de Servicios de Confianza en un índice listo para auditoría. Le das el contexto a Joy y mapea cada control a las políticas, tickets, exportaciones de configuración y revisiones de acceso de tu Knowledge Center, marca lo que está a la mano frente a lo que falta, nombra a un responsable de brecha y señala las brechas que hay que cerrar primero.
No. Joy organiza e indexa la evidencia que has subido a tu Knowledge Center, y puede leer de un sistema conectado solo donde un conector realmente lo admite. No fabrica evidencia ni afirma sacarla automáticamente de herramientas a las que no está conectado. Un control aparece como cubierto solo cuando la evidencia está realmente ahí.
Los que sea que te auditen. El conjunto de Seguridad (Criterios Comunes) siempre está dentro del alcance, y puedes agregar Disponibilidad, Confidencialidad, Integridad de Procesamiento o Privacidad. Dile a Joy los criterios en el alcance y mapea tu evidencia a los controles relevantes, del acceso lógico a la gestión de cambios a la respuesta a incidentes.
Cuando tu Knowledge Center guarda la evidencia del reporte anterior, Joy la usa para distinguir qué se traslada y qué ya está en su lugar de lo que necesita actualizarse para la nueva ventana, así no reconstruyes el índice desde una lista de criterios en blanco.
Joy nombra a un responsable sugerido en cada brecha, y puedes reasignar cualquiera en la misma conversación, "mueve la exportación de gestión de cambios a Ingeniería". Luego copia el índice a tu herramienta GRC o a la nota que le envías a cada responsable. Joy redacta y organiza; no envía.
Únete a la lista de espera y sé de los primeros en probar este flujo de trabajo cuando JoySuite se lance.