Skip to content

Gestión de Evidencia

Recopila, organiza y gestiona evidencia de cumplimiento para auditorías.

Descripción General

La Gestión de Evidencia te ayuda a:

  • Recopilar evidencia para controles de cumplimiento
  • Organizar documentos por marco y control
  • Rastrear frescura y expiración de evidencia
  • Preparar para auditorías con documentación completa

Tipos de Evidencia

Evidencia Documental

Sube archivos como evidencia:

  • Políticas y procedimientos (PDF, DOCX)
  • Capturas de pantalla (PNG, JPG)
  • Hojas de cálculo (XLSX, CSV)
  • Exportaciones de configuración (JSON, YAML)
  • Archivos de registro (TXT, LOG)

Límites de archivo:

  • Tamaño máximo de archivo: 50 MB
  • Máximo de archivos por control: 25

Evidencia Automatizada

CyberOrigen recopila automáticamente evidencia de:

  • Resultados de Escaneo: Evaluaciones de vulnerabilidades
  • Verificaciones de Configuración: Verificación de ajustes de seguridad
  • Revisiones de Acceso: Auditorías de permisos de usuario
  • Registros del Sistema: Exportaciones de registro de auditoría

Enlaces Externos

Vincula a fuentes externas de evidencia:

  • Consolas de proveedores de nube
  • Sitios de documentación
  • Sistemas de ticketing
  • Control de versiones

Subir Evidencia

Subida Individual

  1. Navega a Gestión de Evidencia
  2. Haz clic en Subir Evidencia
  3. Selecciona o arrastra archivos
  4. Elige control(es) asociado(s)
  5. Añade descripción
  6. Establece fecha de recopilación
  7. Haz clic en Subir

Subida Masiva

  1. Haz clic en Subida Masiva
  2. Selecciona múltiples archivos
  3. Mapea archivos a controles
  4. Haz clic en Subir Todos

Desde Hallazgos

Adjunta evidencia directamente desde hallazgos:

  1. Abre un hallazgo
  2. Haz clic en Adjuntar Evidencia
  3. Sube o vincula evidencia
  4. La evidencia se vincula a controles asociados

Organizar Evidencia

Por Marco

Ver evidencia organizada por marco de cumplimiento:

SOC 2 Type II
├── CC1 - Ambiente de Control
│   ├── CC1.1 - Supervisión del Consejo
│   │   ├── board_charter.pdf
│   │   └── meeting_minutes_q4.pdf
│   └── CC1.2 - Filosofía de Gestión
│       └── code_of_conduct.pdf
├── CC6 - Acceso Lógico
│   ├── CC6.1 - Controles de Acceso
│   │   ├── access_policy.pdf
│   │   ├── user_access_review.xlsx
│   │   └── [scan] access_config_check.json
│   └── ...
└── ...

Por Control

Ver toda la evidencia para un control específico:

  1. Ve a Biblioteca de Controles
  2. Selecciona un control
  3. Ver pestaña Evidencia
  4. Ver todos los documentos asociados

Por Fecha

Filtra evidencia por período de recopilación:

  • Últimos 30 días
  • Último trimestre
  • Último año
  • Rango personalizado

Ciclo de Vida de la Evidencia

Recopilación

La evidencia se recopila a través de:

  1. Subida manual: Usuario sube documentos
  2. Escaneo automatizado: Sistema genera evidencia
  3. Integración: Extraída de sistemas conectados
  4. Programada: Recopilación recurrente de evidencia

Revisión

Revisa evidencia para precisión:

  1. Abre elemento de evidencia
  2. Revisa contenido
  3. Marca como Revisada o Necesita Actualización
  4. Añade notas del revisor

Aprobación

Aprueba evidencia para uso en auditoría:

  1. Evidencia marcada como revisada
  2. Aprobador revisa
  3. Marca como Aprobada
  4. La evidencia está lista para auditoría

Expiración

La evidencia puede expirar basándose en:

  • Edad: Documento más antiguo que umbral
  • Fecha: Fecha de expiración específica
  • Evento: Activado por cambios del sistema

Configura alertas de expiración en Configuración.

Estado de la Evidencia

EstadoDescripción
BorradorSubida pero no revisada
En RevisiónSiendo revisada
AprobadaLista para auditoría
ExpiradaPasada de fecha de expiración
Necesita ActualizaciónMarcada para actualización

Recopilación Automatizada

Evidencia Basada en Escaneo

CyberOrigen genera automáticamente evidencia desde escaneos:

Tipo de EscaneoEvidencia Generada
Escaneo de VulnerabilidadesReporte de evaluación, lista de hallazgos
Escaneo de CumplimientoEstado de controles, brechas identificadas
Verificación de ConfiguraciónVerificación de ajustes

Recopilación Programada

Configura recopilación recurrente de evidencia:

  1. Ve a EvidenciaAutomatización
  2. Haz clic en Añadir Programación
  3. Configura:
    • Tipo de evidencia
    • Frecuencia de recopilación
    • Controles objetivo
  4. Haz clic en Guardar

Evidencia de Integración

Extrae evidencia de sistemas conectados:

  • Jira: Evidencia de resolución de tickets
  • GitHub: Evidencia de revisión de código
  • Proveedores de Nube: Exportaciones de configuración

Preparación de Auditoría

Paquetes de Evidencia

Crea paquetes de evidencia para auditores:

  1. Ve a EvidenciaPaquetes
  2. Haz clic en Crear Paquete
  3. Selecciona marco y controles
  4. Elige elementos de evidencia
  5. Añade portada e índice
  6. Haz clic en Generar

El paquete incluye:

  • Tabla de contenidos
  • Descripciones de controles
  • Documentos de evidencia
  • Metadatos de recopilación

Acceso de Auditor

Otorga acceso solo lectura a auditores:

  1. Ve a OrganizaciónMiembros
  2. Invita auditor con rol de Visualizador
  3. Opcionalmente restringe a marcos específicos

Función Profesional

Los roles de visualizador requieren plan Professional o Enterprise.

Solicitudes de Evidencia

Responde a solicitudes de auditores:

  1. Auditor envía solicitud vía portal
  2. Recibes notificación
  3. Sube o vincula evidencia solicitada
  4. Auditor revisa y reconoce

Búsqueda y Filtrado

Búsqueda

Busca en toda la evidencia:

  • Por nombre de archivo
  • Por descripción
  • Por ID de control
  • Por quien subió

Filtros

FiltroOpciones
MarcoSOC 2, PCI-DSS, ISO 27001, etc.
EstadoBorrador, Aprobado, Expirado
TipoDocumento, Escaneo, Captura de pantalla
FechaRango de fecha de recopilación
Quien SubióMiembro del equipo

Reportes

Cobertura de Evidencia

Ver cobertura de evidencia por marco:

Cobertura de Evidencia SOC 2 Type II

Criterio          Controles    Con Evidencia    Cobertura
CC1 - Ambiente    12            10            83%
CC2 - Comunicación   8             8           100%
CC3 - Riesgo            6             4            67%
CC6 - Acceso         15            15           100%
CC7 - Operaciones     10             8            80%
─────────────────────────────────────────────────────
Total                51            45            88%

Evidencia por Expirar

Ver evidencia acercándose a expiración:

EvidenciaControlExpiraDías Restantes
access_review.xlsxCC6.115 Ene13
pen_test_report.pdfCC7.120 Ene18

Reporte de Actividad

Rastrea actividad de gestión de evidencia:

  • Subidas por período
  • Revisiones completadas
  • Aprobaciones otorgadas
  • Expiraciones manejadas

Acceso API

bash
# Listar evidencia
GET /api/v1/evidence?framework=soc2

# Subir evidencia
POST /api/v1/evidence
Content-Type: multipart/form-data

# Obtener detalles de evidencia
GET /api/v1/evidence/{evidence_id}

# Actualizar evidencia
PATCH /api/v1/evidence/{evidence_id}
{
  "status": "approved",
  "notes": "Revisada y aprobada"
}

Consulta Referencia API para documentación completa.

Mejores Prácticas

  1. Organizar Temprano: Configura estructura de carpetas antes de recopilar
  2. Nombrar Consistentemente: Usa nombres de archivo claros y consistentes
  3. Recopilar Continuamente: No esperes hasta tiempo de auditoría
  4. Revisar Regularmente: Mantén evidencia actualizada
  5. Automatizar Cuando Sea Posible: Usa recopilación programada
  6. Rastrear Expiración: Monitorea y actualiza evidencia envejecida
  7. Mantener Metadatos: Añade descripciones y contexto

Agentic AI-Powered Security & Compliance