El acceso de auditor

Los auditores no comparten una cuenta de miembro ni reciben una contraseña estática. Un administrador los invita por nombre y correo y elige cuánto dura el acceso: de 1 a 60 días, 30 por defecto.

  • Doble factor desde el diseño: el correo de invitación contiene un enlace personal, y abrirlo no basta. El auditor solicita un código de 6 dígitos que se envía a la dirección invitada, y solo ese código abre una sesión de auditor firmada.
  • Límites contra abusos: como máximo 5 solicitudes de código por hora, 5 intentos por código y 10 intentos fallidos por hora.
  • Limitado en el tiempo: el acceso termina en la fecha elegida. Una sesión nunca supera el periodo de acceso.
  • Revocable: si revocas a un auditor, su sesión deja de funcionar en la siguiente solicitud. Regenerar un enlace invalida el anterior y mantiene la misma fecha de fin.
  • Almacenado como hash: los enlaces de invitación se muestran una sola vez y solo se conservan como hash.
  • Registrado: las invitaciones, verificaciones, revocaciones y enlaces regenerados aparecen en el registro de actividad como auditor.invited, auditor.verified, auditor.revoked y auditor.link-regenerated.
  • La vista general de administración enumera a cada auditor con su nombre, correo, quién lo invitó, fecha de fin y si el acceso está activo, caducado o revocado.

Qué ven los auditores

El portal de auditor en compliance.dazr.eu/auditor se abre con una vista general de marcos con el avance por marco, seguida de estas pestañas:

PestañaContenido
ControlesCada control con descripción, recomendación, evidencias (notas, enlaces y archivos), comentarios y el historial completo; filtro por marco y estado
RiesgosEl registro de riesgos con puntuaciones inherente y residual, tratamiento y aceptación
IncidentesEl registro de incidentes con cronología, campos de notificación y relojes
SubencargadosEl registro de proveedores
PolíticasPolíticas y sus versiones
TratamientosRegistros de actividades de tratamiento y EIPD del RGPD, con descarga de PDF del RAT y de las EIPD
Declaración de aplicabilidadAplicabilidad y justificación por control, con descarga en PDF
DocumentosLos documentos vinculados en el perfil de cumplimiento
ActividadEl registro de actividad desde que empezó el acceso del auditor, sin detalles de texto libre

Los archivos de evidencia se descargan a través de un proxy autenticado, nunca mediante un enlace directo de almacenamiento. Todo es de solo lectura: cualquier intento de modificar datos se rechaza.

Comentarios, notas y seguimiento

  • Comentarios del auditor en cualquier control, identificados como comentarios de auditor en el hilo del control, junto a los comentarios de tu propio equipo.
  • Notas del auditor en los incidentes, añadidas a la cronología del incidente como un tipo de entrada propio.
  • El seguimiento se hace con tareas: convierte cada observación en una tarea personalizada con un responsable y una fecha de vencimiento (desde Basic). Los recordatorios de próximo vencimiento y de retraso la reclaman como a cualquier control, e ISO 22301 e ISO 27001 incluyen sus propios controles de no conformidad y acción correctiva.
  • Acciones correctivas a partir de incidentes: un incidente puede vincular la tarea de acción correctiva que generó, de modo que la lección aprendida se cierre en una tarea con seguimiento.

Dazr no tiene un registro de hallazgos independiente con su propio flujo de trabajo; los hallazgos viven como comentarios y tareas.

Prepare for Audit y la puntuación de preparación

Prepare for Audit ejecuta sobre tu espacio de trabajo en tiempo real las preguntas que un auditor plantea en los primeros días de un encargo. Cada comprobación es correcta, aviso, fallo o no aplicable, con el detalle correspondiente y un enlace o un campo en línea para corregirla.

SecciónComprobacionesEjemplos
Identidad del espacio de trabajo6Nombre de la organización, país, dirección, número de IVA, responsable de seguridad, contacto del DPD
Biblioteca de políticas básicas11Seguridad de la información, uso aceptable, control de acceso, criptografía, procedimiento de respuesta a incidentes, plan BC/DR, inventario de activos, registro de proveedores, diagrama de red
Evidencias operativas17Responsables de controles, nada vencido hace más de 90 días, registro de riesgos completado, riesgos críticos mitigados, revisión por la dirección, auditoría interna, formación de concienciación, prueba de phishing, prueba BC/DR, prueba de restauración de copias de seguridad, prueba de intrusión, análisis de vulnerabilidades, revisión de accesos
Por marco2 + específicasTodos los controles con responsable, controles revisados en los últimos 12 meses, además de comprobaciones propias del marco como el BIA y el programa de ejercicios de ISO 22301

La puntuación es (superadas + 0,5 × con aviso) / comprobaciones aplicables, se muestra como tarjeta en el panel y se registra en la tendencia. Prepare for Audit está incluido en Enterprise; en los demás planes, una vista previa muestra cuántas carencias hay, con las dos primeras al detalle.

El PDF de pista de auditoría y otros archivos de entrega

  • PDF de pista de auditoría: portada, resumen con el total de controles completados, abiertos y vencidos, avance por marco, elementos pendientes, una sección por marco agrupada por tema, el registro de finalización y una página de conformidad. Con marca Dazr en Basic, con el nombre de tu empresa en Pro y totalmente de marca blanca en Enterprise: tu logotipo, subtítulo, texto de pie de página y firmante.
  • Declaración de aplicabilidad en PDF o XLSX, incluidas las versiones aprobadas.
  • RGPD: registros de actividades de tratamiento del art. 30 e informes de EIPD en PDF.
  • Excel y CSV de proveedores, activos, incidentes, riesgos, actividades de tratamiento, EIPD, controles, miembros, el registro de actividad, políticas, respuestas de la página de confianza y la declaración de aplicabilidad (desde Basic).

Integridad de las evidencias y registro de actividad

  • Una vez completado un control, su nota de evidencia y su enlace quedan bloqueados. Solo se puede seguir modificando la fecha de validez.
  • Cada acción que cambia el estado queda en el registro de actividad con quién y cuándo, incluidas las acciones realizadas por el soporte de Dazr. Puedes buscar, filtrar por tipo y fecha, y exportarlo.
  • El registro conserva los 2000 eventos más recientes en Free, 5000 en Basic, 25 000 en Pro y 50 000 en Enterprise.