Evidencias y auditorías
Cumplir y poder demostrar que cumples son dos cosas distintas, y la segunda es la que te piden. Una auditoría en Preceptix es el ejercicio de recorrer un marco requisito por requisito y dejar registrado en qué pie estás y con qué lo respaldas. Las Evidencias son ese respaldo.
El ciclo de una auditoría
Sección titulada «El ciclo de una auditoría»-
Crearla. En Auditorías (
/compliance-assessments) eliges el Marco, el dominio y el Alcance. Si el marco define Grupos de implementación —niveles, perfiles, tramos— seleccionas los que te aplican y la auditoría se acota a esos requisitos. Designas Autores y Revisores, y le pones Fecha de vencimiento. -
Repartir el trabajo. Los requisitos se asignan a distintas personas: en una organización real nadie responde el marco completo, cada área responde lo suyo.
-
Responder. Para cada requisito registras un Resultado, una Observación y, cuando el marco lo tiene habilitado, un Puntaje de madurez. A cada uno le cuelgas las evidencias que lo respaldan y los Controles aplicados que lo satisfacen.
-
Cerrar. Marcas cada requisito como hecho y la auditoría avanza por sus propios estados: Planificado, En progreso, En revisión, Hecho, Obsoleto.
Desde la auditoría tienes además Plan de acción, para trabajar los controles asociados; Analítica avanzada, para el detalle por capítulo; y la comparación contra otra auditoría del mismo marco, que es como se mide el progreso entre un diagnóstico y el siguiente.
Avance no es cumplimiento
Sección titulada «Avance no es cumplimiento»Esta es la confusión que tropieza a todo usuario nuevo. Cada requisito de una auditoría tiene dos campos independientes:
- El Estado dice en qué punto del trabajo está: Para hacer, En progreso, En revisión, Hecho.
- El Resultado dice cuál es la respuesta: No evaluado, Conforme, Parcialmente conforme, No conforme, No aplicable.
El avance de la auditoría —la barra de progresión que ves en la lista— se cuenta por estado, no por resultado. Mide cuánto trabajo se completó, no qué tan bien te fue.
La consecuencia práctica: no reportes avance como si fuera cumplimiento. Para eso usa la distribución de resultados que encuentras en Resumen (/recap) y en la analítica de la auditoría.
En Generadora Cordillera Marco Zúñiga cierra la auditoría de la Ley 21.663: 23 de 23 requisitos revisados, avance 100%. La lectura que lleva al comité no es esa, sino la otra: 3 conformes, 7 parcialmente conformes, 12 no conformes y 1 no aplicable. El 100% es la prueba de que el diagnóstico está completo; los 12 no conformes son el plan de trabajo del semestre.
Las evidencias
Sección titulada «Las evidencias»Una evidencia (/evidences) es un objeto propio, no un archivo suelto pegado a un requisito. Tiene nombre, dominio, Titular, un Estado —Borrador, Faltante, En revisión, Aprobado, Rechazado, Caducado— y una Fecha de caducidad.
El contenido va en versiones: cada revisión lleva un Adjunto o un Enlace, más una observación. Al subir un archivo se guarda su huella SHA256, así que después se puede verificar que el documento presentado es el mismo que se cargó. Cuando renuevas una evidencia —el informe de escaneo de este trimestre— agregas una versión nueva en vez de crear otra evidencia.
Lo importante es que una evidencia se comparte: la misma se cuelga de varios requisitos, marcos y controles aplicados, lo que evita terminar con el mismo PDF cargado seis veces. Y la Fecha de caducidad es la que dispara los avisos por correo a 30, 7 y 1 día antes del vencimiento.
La evidencia que se genera sola
Sección titulada «La evidencia que se genera sola»Las integraciones conectadas aportan evidencia sin que nadie suba nada: cada ejecución corre sus verificaciones automáticas contra el sistema de origen y deja el resultado como un control aplicado con su evidencia asociada, con una versión nueva por ejecución. Esa evidencia se suma a la manual — en el mismo requisito puedes tener el procedimiento firmado y la verificación de que el doble factor está efectivamente exigido en el directorio.
La diferencia es la frecuencia: la manual demuestra que existe una decisión, la automática que sigue vigente hoy. El detalle está en Cómo funcionan las integraciones.
Cuando el resultado llega desde otro marco
Sección titulada «Cuando el resultado llega desde otro marco»Si ya evaluaste ISO 27001 y ahora te toca la Ley 21.663, no vuelvas a responder lo mismo: los cruces entre marcos trasladan lo respondido de un marco al equivalente del otro. Tres cosas que hay que saber:
- Un cruce rellena el Resultado del requisito de destino, pero no toca su Estado. Por eso el avance de la auditoría receptora no se mueve al cosechar: los requisitos quedan respondidos pero sin cerrar, esperando revisión.
- Es idempotente: puedes volver a ejecutarlo cuando avances en el origen y solo trae lo nuevo.
- Nunca pisa lo que alguien respondió a mano. Un cruce es un borrador informado, no una verdad auditada.
El detalle está en Cruces entre marcos.
Antes de cerrar
Sección titulada «Antes de cerrar»Pasa la auditoría por X-rays (/x-rays): te avisa de requisitos marcados como conformes sin evidencia adjunta, requisitos sin control aplicado vinculado y evidencias sin archivo. Son los tres hallazgos que un revisor externo encuentra en los primeros diez minutos.
Para gestionar varios marcos como un solo esfuerzo, ve a Programas y plan de evaluación; para la lectura agregada, Tableros y analítica.
