Auditoría de sistemas: qué documentación pedirle a tu proveedor
En pocas palabras
Una auditoría de sistemas pregunta casi siempre lo mismo sobre la infraestructura: dónde están físicamente los datos, quién puede entrar al lugar y a los sistemas, cómo se respaldan, qué pasa ante un incidente y cómo se recuperan los datos al terminar el contrato. Una parte la responde el proveedor y otra vos, según el servicio: en housing o en un VPS no administrado, el sistema operativo y los respaldos son tuyos. Pedí todo junto, por escrito y con fecha, y guardá las respuestas para la auditoría siguiente.
Quién responde cada pregunta
El error más común es mandarle al proveedor preguntas que no le tocan y esperar semanas una respuesta que tenías que dar vos. Qué contesta cada parte depende del servicio: el proveedor responde por lo que administra, y vos por lo demás.
| Tema | Housing | Cloud VPS o servidor cloud | Hosting |
|---|---|---|---|
| Edificio, energía, clima y acceso físico | Proveedor | Proveedor | Proveedor |
| Red hasta tu puerto o tu IP | Proveedor | Proveedor | Proveedor |
| Hardware | Vos | Proveedor | Proveedor |
| Virtualización y plataforma | No aplica | Proveedor | Proveedor |
| Sistema operativo, parches y usuarios | Vos | Vos | Proveedor |
| Aplicación y sus usuarios | Vos | Vos | Vos |
| Respaldos de tus datos | Vos | Vos | Compartido: copias automáticas del plan y las tuyas |
En InHosting, el sistema operativo de un Cloud VPS o de un servidor cloud lo administra el cliente, y InHosting cuida la plataforma y la red. En hosting, el servidor y sus copias automáticas quedan del lado del proveedor, y el contenido del sitio, del tuyo.
La lista para mandar en un solo pedido
- Dirección del datacenter donde están tus equipos o tus servidores virtuales, y si hay otras ubicaciones involucradas (réplicas, respaldos, soporte).
- Medidas de seguridad física: control de acceso, registro de visitas, alarmas, detección y extinción de incendios.
- Infraestructura de energía y clima: UPS, generadores, redundancia y cómo se prueban.
- Quién del proveedor puede acceder a tus sistemas o a tu equipo, en qué casos y cómo queda registrado.
- Cómo te avisan de un incidente de seguridad o de un corte: por qué canal y en qué plazo.
- Dónde se publica el estado del servicio y si queda historial.
- Qué terceros intervienen, como conectividad o mantenimiento eléctrico, y para qué.
- Qué pasa al terminar el contrato: cómo recuperás tus datos o retirás tu equipo, en qué plazo, y cómo se borran los discos que el proveedor vuelve a usar.
- Normas o certificaciones que el proveedor declare, con su alcance y su fecha.
Lo que suele faltar en la respuesta
- Evidencia en lugar de declaraciones. Decir que se hacen respaldos no es lo mismo que mostrar el registro de la última restauración de prueba, y una auditoría seria pide lo segundo.
- El registro de accesos físicos a tu rack, si tenés housing: quién entró, cuándo y acompañado por quién.
- El inventario de qué datos están en qué servidor. No lo puede armar el proveedor: es tuyo, y suele ser lo que más tarda.
- La relación entre tu plan de continuidad y lo que ofrece el proveedor: qué pasa si el datacenter queda inaccesible un día entero. Hay una guía sobre el plan de continuidad para pymes.
Qué puede documentar InHosting
Como referencia, esto es lo que InHosting informa sobre su infraestructura y suele entrar en las respuestas. El detalle está en la página del datacenter.
- Datacenter con certificación TIER‑II en CABA, con backbone de 10 Gbps.
- Energía estabilizada con UPS y generadores redundantes, y climatización con control de temperatura y humedad.
- Control de acceso, alarmas y extinción de incendios. Las visitas se hacen con aviso y registro previos, y en las áreas técnicas se entra acompañado.
- En housing, medición en tiempo real de temperatura, consumo y tráfico por puerto, con alertas.
- Una página pública de estado que comprueba los servicios cada 60 segundos desde un monitoreo externo.
- Para los servicios alojados en Buenos Aires, datos en el país, con contrato y jurisdicción argentinos.
Cómo pedirlo para que no se estire un mes
- Mandá la lista completa en un solo mensaje, por ticket o por correo, para que quede registro.
- Aclará para qué es (una auditoría interna, un cliente que audita a tu empresa, una norma en particular) y la fecha límite real.
- Pedí respuestas por escrito y fechadas. Una llamada ayuda a aclarar dudas, pero no sirve como evidencia.
- Con la tabla de arriba, separá lo que le toca al proveedor de lo que te toca a vos, para no esperar respuestas que tenés que dar vos.
- Guardá todo en una carpeta con fecha. El año que viene la auditoría pregunta lo mismo, y actualizar lleva horas y no semanas.
Las normas que suelen estar detrás del pedido
Saber qué marco sigue el auditor ayuda a anticipar qué va a querer ver.
| Marco | Qué suele pedir sobre el proveedor |
|---|---|
| ISO/IEC 27001 | Que tengas evaluados a tus proveedores, con acuerdos que cubran seguridad, acceso e incidentes |
| Ley 25.326 de protección de datos personales | Dónde están los datos personales, quién los trata por cuenta tuya y con qué medidas de seguridad |
| PCI DSS, si procesás tarjetas | Seguridad física del lugar, separación de redes y control de accesos |
| Auditoría de un cliente grande | Cuestionarios propios, que casi siempre repiten los puntos de la lista de arriba |
Las entidades financieras y otros sectores regulados tienen, además, normas propias sobre la tercerización de servicios de tecnología.
Preguntas frecuentes
¿El proveedor tiene que darme los registros de acceso de otros clientes?
No, y está bien que no lo haga. Te corresponde la información de tus servicios y de las áreas comunes que te afectan, no la de otros clientes. Si el auditor lo pide, lo que se entrega es la descripción del control y tus propios registros.
¿Puede el auditor visitar el datacenter?
Se coordina como cualquier visita: con aviso previo, registro de las personas y acompañamiento en las áreas técnicas. Conviene pedirla con tiempo y aclarar qué quiere ver, para que la recorrida sirva.
¿Y si el auditor espera una certificación que el proveedor no tiene?
Muchas auditorías aceptan evidencia de controles en lugar de un certificado: descripción del acceso físico, registros, procedimientos ante incidentes. Si la norma que te aplica exige una certificación específica, eso tiene que resolverse al elegir proveedor, no en medio de la auditoría.
¿Cada cuánto conviene actualizar esta documentación?
Una vez por año como mínimo, y cada vez que cambie algo importante: una mudanza de datacenter, un servicio nuevo, un cambio de plan. Con la carpeta del año anterior a mano, pedir la actualización es un mensaje.
Seguí leyendo
Qué tiene que garantizar un datacenter y cómo comprobarlo en persona
Energía, clima, conectividad y acceso físico: qué redundancia pedir, qué mirar cuando visitás la sala y qué preguntas separan a un datacenter serio.
5 min de lectura
Contrato de servidor: qué leer antes de firmar y qué pedir por escrito
Disponibilidad y exclusiones, soporte, mantenimiento, uso aceptable, quién administra qué y cómo te vas: lo que hay que revisar en un contrato de servidor.
6 min de lectura
Housing en Argentina: contrato, datos personales y acceso al equipo
Qué gana una empresa al alojar sus servidores en el país: pago en pesos, contrato bajo ley argentina, datos personales sin transferencia al exterior y visitas.
6 min de lectura
