Auditoría SOC 1 – Readiness & IT Controls
Impacto sobre la información financiera de sus clientes.
El asesoramiento experto en la transformación digital de su empresa supone una hoja de ruta realista y estratégica para evolucionar las capacidades digitales de su empresa.
El servicio de Auditoría SOC 1 – Readiness & IT Controls está dirigido a organizaciones que prestan servicios cuyos sistemas, procesos o controles pueden tener impacto sobre la información financiera de sus clientes.
Es especialmente aplicable a fabricantes de software ERP y contable, plataformas de facturación, proveedores de nóminas, servicios de pago, procesamiento de transacciones, servicios financieros, outsourcing, centros de proceso de datos y, en general, proveedores tecnológicos que intervienen en procesos relevantes para el Internal Control over Financial Reporting (ICFR) de sus clientes.
Alcance del servicio de asesoramiento
El objetivo es evaluar el diseño, implantación y, cuando corresponda, funcionamiento de los controles internos y tecnológicos relevantes para la información financiera, determinando el grado de preparación de la organización para afrontar posteriormente un examen SOC 1 formal.
La auditoría permite identificar anticipadamente deficiencias, controles inexistentes o insuficientes y evidencias que deberán estar disponibles ante el auditor encargado de emitir el informe SOC 1 oficial.
La evaluación puede comprender, entre otros aspectos:
Gobierno y entorno general de control.
Gestión de usuarios, altas, modificaciones y bajas.
Gestión de privilegios y accesos administrativos.
Segregación de funciones.
Autenticación y control de acceso.
Gestión de cambios y desarrollos.
Controles sobre paso a producción.
Operaciones y administración de sistemas.
Copias de seguridad y recuperación.
Gestión de incidencias.
Monitorización y trazabilidad.
Interfaces e integraciones entre sistemas.
Integridad y procesamiento de datos.
Controles automatizados de aplicaciones.
Controles sobre ERP, sistemas contables y financieros.
Gestión de proveedores y servicios tecnológicos relevantes.
Evidencias de ejecución y efectividad de los controles.
Identificación de controles relevantes para el ICFR.
El alcance definitivo se establece en función del servicio prestado por la organización y de su potencial impacto sobre los procesos de información financiera de sus clientes.
SOC 1 Type I y SOC 1 Type II
La preparación puede orientarse hacia cualquiera de las dos modalidades habituales.
SOC 1 Type I se centra fundamentalmente en la descripción del sistema y en el diseño e implementación de los controles en una fecha determinada.
SOC 1 Type II incorpora adicionalmente la evaluación de la eficacia operativa de los controles durante un período determinado, por lo que requiere disponer de evidencias suficientes que demuestren su funcionamiento continuado.
Nuestro servicio puede preparar a la organización para cualquiera de ambos escenarios.
Entregables
Como resultado del trabajo se podrá proporcionar:
Informe de diagnóstico SOC 1 Readiness, con la situación actual de la organización y su grado de preparación.
Matriz de controles SOC 1 / ICFR, identificando los controles relevantes, objetivos, responsables, evidencias y resultados de las pruebas realizadas.
GAP Analysis, con las deficiencias y no conformidades detectadas.
Plan de adecuación, priorizando las actuaciones necesarias para alcanzar un nivel adecuado de preparación.
Revisión de evidencias, destinada especialmente a comprobar que los controles disponen de evidencias suficientes para soportar posteriormente un examen Type II.
Informe de auditoría de controles tecnológicos, documentando las pruebas realizadas sobre los IT General Controls (ITGC), controles de aplicación y demás controles incluidos en el alcance.
Ofrecemos
Importante: Attestation Report SOC oficial:
Este servicio constituye una auditoría de preparación, evaluación de controles y SOC 1 Readiness y no incluye la emisión del Attestation Report SOC 1 oficial.
El SOC 1 Attestation Report oficial debe ser emitido por una tercera entidad o firma profesional debidamente habilitada para realizar el correspondiente engagement de atestiguamiento, de acuerdo con los estándares profesionales aplicables.
Por tanto, nuestra intervención tiene como finalidad que la organización llegue al proceso formal de atestiguamiento con sus sistemas, controles, documentación y evidencias previamente revisados y preparados.
Una vez finalizado nuestro trabajo, el cliente podrá solicitar a una tercera entidad independiente habilitada la realización del examen correspondiente y, en su caso, la emisión del SOC 1 Type I o SOC 1 Type II Attestation Report oficial.
La contratación y los honorarios de dicha tercera entidad no están incluidos en nuestro servicio, salvo que expresamente se indique lo contrario en la propuesta comercial.
Equipo experto:
Formados en la escuela de negocios IESE, junto con nuestra formación TIC experta, auditores certificados (CISA, ISO 27001 Lead Auditor, peritos informáticos colaboradores con la justicia) y especialistas en negocios hemos colaborado en planes estratégicos desde hace más de 20 años.
