TL,DR
| Se implementan controles complementarios de entidades de usuario a nivel de entidad de usuario para una seguridad por capas y para ayudar a las organizaciones de servicios a mantener un entorno de control seguro. |
| El Informes SOC Las organizaciones de servicios envían información detallada sobre los CUEC que deben implementar las entidades usuarias. Un ejemplo de CUEC podría ser la autenticación multifactor para restringir el acceso al personal autorizado. |
| Las entidades de usuario pueden buscar CUEC en la sección de descripción del sistema y controles probados de los informes SOC. |
Imagina que un banco te proporciona una bóveda equipada con un mecanismo de cierre de alta calidad y sistemas de vigilancia. Supones que estás protegido contra robos y que tus bienes están seguros. Sin embargo, si descuidas tu llave y contraseña, el banco no podrá custodiar tus activos. Las características de la bóveda y los controles de acceso funcionan conjuntamente para proteger su contenido y establecer un sistema de seguridad integral. Uno no puede funcionar sin el otro.
En el caso de las empresas, la bóveda representa los controles de la organización de servicios, mientras que la clave y el código personal simbolizan los controles complementarios de las entidades de usuario (CUEC). Juntos, estos elementos crean un entorno de seguridad robusto. De manera similar, en el ámbito del cumplimiento normativo, las organizaciones de servicios dependen de las entidades de usuario para implementar los CUEC y mantener la seguridad y el cumplimiento.
Este blog ofrece una visión general de los CUEC y su relevancia en los informes SOC.
¿Qué son los controles complementarios de entidades de usuario (CUEC)?
Los controles complementarios para entidades usuarias son aquellos que dichas entidades deben implementar para utilizar los servicios proporcionados por una organización externa. Estos controles complementarios son esenciales para que la organización proveedora de servicios pueda alcanzar sus objetivos de control y mantener el nivel de seguridad y cumplimiento deseado.
Los CUEC representan un modelo de responsabilidad compartida en el que la organización de servicios implementa ciertos controles y las entidades usuarias, que resultan ser sus clientes, implementan otros controles específicos para lograr la eficacia operativa.
Los CUEC se documentan en los informes SOC 1, SOC 2 y SOC 3 y son utilizados por el auditor para evaluar la eficacia de los controles de las organizaciones de servicios.
Importancia de los controles complementarios de las entidades de usuario
Los controles complementarios para las entidades usuarias son fundamentales, ya que garantizan que tanto la organización de servicios como las entidades usuarias cumplan con sus obligaciones para minimizar los riesgos de filtraciones de datos o incumplimiento normativo. Los controles de la organización de servicios se diseñan partiendo de la base de que las entidades usuarias también implementarán los controles necesarios para alcanzar los objetivos del entorno de control. Sin estos controles, la eficacia de los controles de la organización de servicios puede verse seriamente comprometida, lo que conlleva riesgos de seguridad y problemas de cumplimiento.
Para las entidades usuarias, los CUEC garantizan que los servicios utilizados sean eficaces y seguros, maximizando así los beneficios. Esto fomenta la confianza y la transparencia, lo que se traduce en operaciones más fluidas y una mejor experiencia de usuario.
¿Quién es el responsable de los controles complementarios de las entidades de usuario?
Los controles complementarios para entidades de usuario funcionan bajo un modelo de responsabilidad compartida, por lo que ambas partes tienen sus respectivas obligaciones. Mientras que la entidad de usuario supervisa la implementación, la organización de servicios es responsable de comunicar los requisitos.
Analicemos en detalle la responsabilidad de los CUEC:
Entidad de usuario
- La entidad usuaria es responsable de comprender los requisitos de CUEC e implementar controles que permitan a la organización de servicios alcanzar sus objetivos.
- Si existen dudas relacionadas con los CUEC, la entidad usuaria debe comunicarlas a la organización de servicios para que se tomen medidas proactivas.
- Por último, la entidad de usuario es responsable de monitoreo continuo y manteniendo los controles complementarios para garantizar su funcionamiento eficaz.
Organización de servicios
- La organización de servicios es responsable de comunicar claramente los controles complementarios necesarios y de brindar la orientación o el apoyo que requiera la entidad usuaria. Debe evitarse la jerga técnica para que los clientes no técnicos puedan comprender los requisitos de control.
- Las organizaciones de servicios también deben documentar los CUEC en el informe SOC y asegurarse de que todo esté en orden.
Control de pista 24/7 con Sprinto
¿Cómo se relacionan los CUEC con el SOC?
Los informes SOC se conocían anteriormente como SAS 70, y el concepto de Consideraciones de Control del Usuario (UCC, por sus siglas en inglés) se incluía en dichos informes. Con el paso de los años, tanto el informe como el concepto evolucionaron y ahora se conocen como informes SOC y Controles Complementarios de Entidad de Usuario (CUEC, por sus siglas en inglés). Por lo tanto, los CUEC han estado relacionados con SOC durante bastante tiempo.
Cuando la organización de servicios se somete a la auditoría SOC , el auditor examina el entorno de control de la organización y también verifica si los CUEC se comunican a las entidades usuarias y si estas los implementan. Si el informe no especifica controles complementarios para las entidades usuarias, el auditor podría considerarlo incompleto y no podría emitir una opinión.
Los informes SOC destacan las CUEC aplicables y garantizan que estas entidades comprendan sus responsabilidades para cumplir con los objetivos de control y permitir la prestación fluida de servicios.
Acelere el cumplimiento de SOC 2 con Sprinto.
¿Dónde se ubican los CUEC en el informe SOC?
Los informes de auditoría SOC suelen constar de cuatro secciones: la opinión del auditor, la declaración de la gerencia, la descripción del sistema y las pruebas de controles . Los detalles sobre los controles complementarios de la entidad usuaria se presentan en las secciones de descripción del sistema y controles probados.
Fuente: Informe SOC de la Fundación LCMS
Fuente: Informe SOC de la Fundación LCMS
La sección de afirmaciones de la dirección puede destacar que se supone que los CUEC se implementan para cumplir con los objetivos de control.
Los objetivos de control y la sección de pruebas relacionadas del informe SOC 1 también enumeran los CUEC para indicar qué deben implementar las entidades usuarias.
En el informe SOC 2 , los CUEC se identifican en los Criterios de Servicio de Confianza y en los objetivos de control aplicables.
Ejemplos de CUEC
Los controles complementarios de entidades de usuario pueden variar según las entidades de usuario y el tipo de organizaciones de servicios con las que interactúan. A continuación, se muestran algunos ejemplos comunes de cómo suelen ser los CUEC:
- La política de una empresa de tecnología exige que las entidades usuarias hagan cumplir el dispositivo de punto final. medidas de seguridad.
- Un proveedor de servicios sanitarios que ofrece sistemas de historias clínicas electrónicas (HCE) basados en la nube a entidades usuarias, como hospitales y clínicas, exige que todos los datos transmitidos estén en formato cifrado.
- Una empresa SaaS requiere que la organización usuaria aplique políticas de retención de datos y elimine los datos del cliente después de un período específico o a petición del usuario.
- Un proveedor de servicios de TI requiere que las entidades usuarias realicen revisiones de acceso periódicas y se aseguren de que los permisos estén alineados con las funciones del puesto.
- Una plataforma de procesamiento de pagos requiere que las entidades usuarias implementen la autenticación multifactor para transacciones de alto valor.
- Una empresa puede exigir a las entidades usuarias que garanticen la eliminación oportuna de las cuentas de los empleados despedidos.
El enfoque de Sprinto para abordar las deficiencias de CUEC
Si bien la entidad usuaria es responsable de la implementación de los CUEC, cualquier fallo en los controles por su parte puede afectar la seguridad y el cumplimiento normativo . Incluso el informe SOC 2 puede indicar que no se cumplieron ciertos objetivos de control.
Sprinto garantiza una protección infalible contra fallos en el sistema CUEC mediante numerosos controles automatizados y múltiples capas de seguridad.
- Acceso a todos los usuarios Las entidades que se añaden como "sistemas críticos" están protegidas mediante un método de inicio de sesión seguro: autenticación multifactor, inicio de sesión único, VPN y contraseñas complejas.
- Sprinto admite la gestión de roles. controles de acceso El acceso se valida en función de las funciones laborales. En otros casos, se aprueba mediante una solicitud de acceso.
- La plataforma permite la monitorización continua de las actividades de los usuarios en sistemas críticos. Cualquier comportamiento inusual o no autorizado se notifica de inmediato a los responsables de riesgos para que puedan tomar medidas proactivas. Esto le ayuda a mantenerse al día y garantizar la seguridad y el cumplimiento normativo de forma continua.
En cuanto a SOC 2, puede ayudarte a prepararte en semanas en lugar de meses y ahorrar cientos de horas de trabajo gracias a los flujos de trabajo automatizados.
¿Quieres ver Sprinto en acción? Realiza una visita guiada con un experto en cumplimiento normativo y acelera tu proceso de certificación SOC 2.
Preguntas Frecuentes
Una entidad usuaria puede determinar sus CUEC revisando los informes SOC de la organización de servicios. Estos informes incluyen una sección sobre responsabilidades del cliente o consideraciones de control del usuario, donde se describen los controles que deben implementarse para garantizar la eficacia general del control.
Los controles complementarios de las organizaciones subcontratadas son aquellos que deben ser implementados por dichas organizaciones (terceros que prestan servicios a las organizaciones principales). La implementación de estos controles es necesaria para garantizar la seguridad y el cumplimiento normativo de la organización principal.
Los CUEC suelen ser exclusivos de cada entidad usuaria y se personalizan según sus necesidades. Sin embargo, dependiendo de las políticas de la organización de servicios y la naturaleza de los servicios prestados, puede existir cierta uniformidad en los requisitos de control.
Los Controles Complementarios de Entidades de Usuario (CUEC, por sus siglas en inglés) son controles específicos que las entidades de usuario deben implementar para complementar los controles de la organización de servicios. Las Responsabilidades de las Entidades de Usuario abarcan una gama más amplia de deberes y acciones que deben llevar a cabo para garantizar su seguridad y cumplimiento, siendo la implementación de los CUEC una de estas responsabilidades.
Si bien las organizaciones de servicios deben especificar claramente los CUEC que las entidades usuarias deben implementar, las responsabilidades de estas últimas no siempre se definen explícitamente. En general, las responsabilidades de los usuarios incluyen una serie de acciones necesarias para mantener la seguridad y el cumplimiento normativo, entre las que se encuentra la implementación de los CUEC.
Autor
Payal Wadhwa
Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























