Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Decisiones

Auditoría de sistemas: qué documentación pedirle a tu proveedor

Por el equipo técnico de InHosting5 min de lectura

En pocas palabras

Una auditoría de sistemas pregunta casi siempre lo mismo sobre la infraestructura: dónde están físicamente los datos, quién puede entrar al lugar y a los sistemas, cómo se respaldan, qué pasa ante un incidente y cómo se recuperan los datos al terminar el contrato. Una parte la responde el proveedor y otra vos, según el servicio: en housing o en un VPS no administrado, el sistema operativo y los respaldos son tuyos. Pedí todo junto, por escrito y con fecha, y guardá las respuestas para la auditoría siguiente.

Quién responde cada pregunta

El error más común es mandarle al proveedor preguntas que no le tocan y esperar semanas una respuesta que tenías que dar vos. Qué contesta cada parte depende del servicio: el proveedor responde por lo que administra, y vos por lo demás.

TemaHousingCloud VPS o servidor cloudHosting
Edificio, energía, clima y acceso físicoProveedorProveedorProveedor
Red hasta tu puerto o tu IPProveedorProveedorProveedor
HardwareVosProveedorProveedor
Virtualización y plataformaNo aplicaProveedorProveedor
Sistema operativo, parches y usuariosVosVosProveedor
Aplicación y sus usuariosVosVosVos
Respaldos de tus datosVosVosCompartido: copias automáticas del plan y las tuyas

En InHosting, el sistema operativo de un Cloud VPS o de un servidor cloud lo administra el cliente, y InHosting cuida la plataforma y la red. En hosting, el servidor y sus copias automáticas quedan del lado del proveedor, y el contenido del sitio, del tuyo.

La lista para mandar en un solo pedido

  1. Dirección del datacenter donde están tus equipos o tus servidores virtuales, y si hay otras ubicaciones involucradas (réplicas, respaldos, soporte).
  2. Medidas de seguridad física: control de acceso, registro de visitas, alarmas, detección y extinción de incendios.
  3. Infraestructura de energía y clima: UPS, generadores, redundancia y cómo se prueban.
  4. Quién del proveedor puede acceder a tus sistemas o a tu equipo, en qué casos y cómo queda registrado.
  5. Cómo te avisan de un incidente de seguridad o de un corte: por qué canal y en qué plazo.
  6. Dónde se publica el estado del servicio y si queda historial.
  7. Qué terceros intervienen, como conectividad o mantenimiento eléctrico, y para qué.
  8. Qué pasa al terminar el contrato: cómo recuperás tus datos o retirás tu equipo, en qué plazo, y cómo se borran los discos que el proveedor vuelve a usar.
  9. Normas o certificaciones que el proveedor declare, con su alcance y su fecha.

Lo que suele faltar en la respuesta

  • Evidencia en lugar de declaraciones. Decir que se hacen respaldos no es lo mismo que mostrar el registro de la última restauración de prueba, y una auditoría seria pide lo segundo.
  • El registro de accesos físicos a tu rack, si tenés housing: quién entró, cuándo y acompañado por quién.
  • El inventario de qué datos están en qué servidor. No lo puede armar el proveedor: es tuyo, y suele ser lo que más tarda.
  • La relación entre tu plan de continuidad y lo que ofrece el proveedor: qué pasa si el datacenter queda inaccesible un día entero. Hay una guía sobre el plan de continuidad para pymes.

Qué puede documentar InHosting

Como referencia, esto es lo que InHosting informa sobre su infraestructura y suele entrar en las respuestas. El detalle está en la página del datacenter.

  • Datacenter con certificación TIER‑II en CABA, con backbone de 10 Gbps.
  • Energía estabilizada con UPS y generadores redundantes, y climatización con control de temperatura y humedad.
  • Control de acceso, alarmas y extinción de incendios. Las visitas se hacen con aviso y registro previos, y en las áreas técnicas se entra acompañado.
  • En housing, medición en tiempo real de temperatura, consumo y tráfico por puerto, con alertas.
  • Una página pública de estado que comprueba los servicios cada 60 segundos desde un monitoreo externo.
  • Para los servicios alojados en Buenos Aires, datos en el país, con contrato y jurisdicción argentinos.

Cómo pedirlo para que no se estire un mes

  1. Mandá la lista completa en un solo mensaje, por ticket o por correo, para que quede registro.
  2. Aclará para qué es (una auditoría interna, un cliente que audita a tu empresa, una norma en particular) y la fecha límite real.
  3. Pedí respuestas por escrito y fechadas. Una llamada ayuda a aclarar dudas, pero no sirve como evidencia.
  4. Con la tabla de arriba, separá lo que le toca al proveedor de lo que te toca a vos, para no esperar respuestas que tenés que dar vos.
  5. Guardá todo en una carpeta con fecha. El año que viene la auditoría pregunta lo mismo, y actualizar lleva horas y no semanas.

Las normas que suelen estar detrás del pedido

Saber qué marco sigue el auditor ayuda a anticipar qué va a querer ver.

MarcoQué suele pedir sobre el proveedor
ISO/IEC 27001Que tengas evaluados a tus proveedores, con acuerdos que cubran seguridad, acceso e incidentes
Ley 25.326 de protección de datos personalesDónde están los datos personales, quién los trata por cuenta tuya y con qué medidas de seguridad
PCI DSS, si procesás tarjetasSeguridad física del lugar, separación de redes y control de accesos
Auditoría de un cliente grandeCuestionarios propios, que casi siempre repiten los puntos de la lista de arriba

Las entidades financieras y otros sectores regulados tienen, además, normas propias sobre la tercerización de servicios de tecnología.

Preguntas frecuentes

¿El proveedor tiene que darme los registros de acceso de otros clientes?

No, y está bien que no lo haga. Te corresponde la información de tus servicios y de las áreas comunes que te afectan, no la de otros clientes. Si el auditor lo pide, lo que se entrega es la descripción del control y tus propios registros.

¿Puede el auditor visitar el datacenter?

Se coordina como cualquier visita: con aviso previo, registro de las personas y acompañamiento en las áreas técnicas. Conviene pedirla con tiempo y aclarar qué quiere ver, para que la recorrida sirva.

¿Y si el auditor espera una certificación que el proveedor no tiene?

Muchas auditorías aceptan evidencia de controles en lugar de un certificado: descripción del acceso físico, registros, procedimientos ante incidentes. Si la norma que te aplica exige una certificación específica, eso tiene que resolverse al elegir proveedor, no en medio de la auditoría.

¿Cada cuánto conviene actualizar esta documentación?

Una vez por año como mínimo, y cada vez que cambie algo importante: una mudanza de datacenter, un servicio nuevo, un cambio de plan. Con la carpeta del año anterior a mano, pedir la actualización es un mensaje.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico