Lista de auditoría de cumplimiento para sistemas de transferencia
Lista completa de auditoría de cumplimiento para sistemas de transferencia: controles de seguridad, manejo de datos, registros de acceso y requisitos regulatorios.
Una auditoría de cumplimiento de un sistema de transferencia de archivos en 2026 examina si el despliegue realmente hace cumplir los controles que las políticas declaran. Una lista de verificación operativa cubre ocho áreas: criptografía (AES-256-GCM en reposo, TLS 1.3 en tránsito, ciclo de vida de claves), control de acceso (MFA, mínimo privilegio, tiempos de espera de sesión), residencia de datos (ubicaciones de servidores, subencargados), registro y monitorización (trazabilidad por acción, ingesta SIEM), retención y supresión (correspondencia con la política, borrado criptográfico), diligencia debida con terceros (SOC 2, ISO 27001 del proveedor), respuesta a incidentes (procedimiento probado, capacidad de notificación en 24-72 horas) y formación de usuarios (actualización anual, contenido por rol).
Por qué esta auditoría difiere de una auditoría TI general
Los sistemas de transferencia de archivos se sitúan en una frontera: dentro del control de la organización cuando el personal sube archivos, fuera cuando los destinatarios descargan. Una auditoría TI general puede verificar el cifrado de disco y las reglas del cortafuegos. Una auditoría de transferencia de archivos tiene que seguir el archivo a través de esa frontera. ¿Se autentica el destinatario? ¿Está controlada la ubicación de la descarga? ¿Puede reenviarse el enlace? ¿Qué ocurre tras la caducidad? La auditoría también se mapea frente a regulaciones que tratan la transferencia de archivos de forma específica: artículos 32 y 28 del RGPD, el artículo 164.312(e) de la HIPAA sobre seguridad de la transmisión, el Requisito 4 del PCI DSS y los requisitos de trazabilidad de la Sección 404 de la SOX. Delimitar el alcance de la auditoría frente a estas cláusulas concretas afina los hallazgos.
Sección de criptografía de la lista
Verifica que los archivos en reposo están cifrados con AES-256 en modo GCM o CBC-HMAC autenticado. Verifica que el transporte usa TLS 1.3 o TLS 1.2 con cifrados robustos (sin RC4, 3DES ni cifrados de exportación). Para los servicios cifrados de extremo a extremo, inspecciona la derivación de clave (PBKDF2 con al menos 600.000 iteraciones, o Argon2id con parámetros calibrados) y confirma que las claves nunca llegan al servidor en texto en claro. Comprueba la cadencia de rotación de claves para las claves de larga duración (90 días para las claves de sesión, anualmente para las claves maestras en sistemas respaldados por KMS). Confirma el uso de HSM o KMS para las claves maestras mediante el registro de auditoría o la declaración del proveedor. Solicita la sección de hallazgos criptográficos del informe de prueba de penetración.
Control de acceso y autenticación
Inspecciona los métodos de autenticación disponibles. El MFA debe ser obligatorio para las cuentas administrativas y de emisor, con soporte para TOTP, WebAuthn o notificaciones push. El SSO mediante SAML 2.0 u OIDC debe integrarse con el IdP de la organización (Okta, Azure AD, Google Workspace). Los tiempos de espera de sesión de 15-30 minutos para usuarios inactivos se ajustan a la práctica habitual. Para los destinatarios, se requiere acceso mediante enlaces protegidos con contraseña, verificación por correo por destinatario o acceso basado en SSO. Los enlaces compartidos sin control de acceso son un hallazgo. Comprueba el modelo de roles del administrador: la separación entre el administrador del sistema y el revisor de auditoría impide que la persona que gestiona los registros pueda también manipularlos.
Residencia de datos y subencargados
Confirma la lista documentada de centros de datos, sus certificaciones (ISO 27001, SOC 2 Tipo II, SecNumCloud donde aplique) y los países en que operan. Verifica que las copias de seguridad permanecen dentro de la región requerida. Obtén la lista de subencargados y contrasta la postura de cumplimiento de cada uno. Un proveedor alojado en AWS Irlanda con un proveedor de CDN con sede en EE.UU. tiene un subencargado CDN que investigar. Prueba los controles de localización subiendo un archivo e inspeccionando las trazas de red con Wireshark o las herramientas de desarrollo del navegador para ver dónde van realmente los bytes. Las discrepancias entre las afirmaciones de marketing y el comportamiento observado son hallazgos.
Registro, monitorización y alertas
Extrae una muestra de 30 días de registros de auditoría. Verifica que aparecen todas las subidas, descargas, creaciones de enlaces, caducidades de enlaces, acciones administrativas y autenticaciones fallidas. Comprueba la integridad encadenada por hash en las entradas del registro. Confirma que los registros se transmiten a un SIEM (Splunk, Sentinel, Elastic, Datadog) o son exportables mediante API. Prueba la recuperación: pide al administrador que produzca los registros de un intervalo de fechas concreto y mide el tiempo de respuesta. Revisa las reglas de alerta: volúmenes de descarga inusuales, acceso desde nuevas geografías, cambios de privilegio de administrador y ráfagas de MFA fallida deben activarlas. La ausencia de alertas en cualquiera de estas categorías es un hallazgo. Verifica que la retención de registros cumple la norma más larga aplicable (seis años HIPAA, siete años SOX).
Controles de retención y supresión
La política y la práctica suelen divergir. Si la política establece una retención de 7 días para transferencias generales y 30 días para salas de proyecto, verifica que la herramienta aplica esos valores predeterminados y que no pueden anularse sin acción administrativa. Prueba la supresión subiendo un archivo, esperando a que caduque y luego intentando recuperarlo. El archivo debe devolver un error 404 o una página de enlace caducado. Pregunta por los mecanismos de supresión: el borrado a nivel de archivo solo deja copias en las copias de seguridad, mientras que el borrado criptográfico mediante destrucción de clave satisface el NIST SP 800-88 de inmediato. Confirma la funcionalidad de retención legal simulando una solicitud de retención y verificando que la supresión se detiene.
Diligencia debida con terceros
Recaba el informe SOC 2 Tipo II más reciente del proveedor, el certificado ISO 27001, las certificaciones sectoriales pertinentes, el resumen de la prueba de penetración y el Acuerdo de Tratamiento de Datos. El informe SOC 2 debe cubrir al menos los Criterios de Servicios de Confianza de Seguridad y Confidencialidad y, para usos con alta carga de privacidad, también Privacidad. Comprueba el nombre del auditor (PwC, Deloitte, EY, KPMG, Schellman, BDO y firmas de reconocido prestigio similares). Verifica que el alcance incluye el producto de transferencia de archivos, no solo la TI corporativa. Revisa las excepciones y las respuestas de la dirección. Un SOC 2 con múltiples excepciones no resueltas en el periodo de auditoría es motivo de preocupación. Contrasta al proveedor en las bases de datos de brechas publicadas por la FTC o la CISA.
Respuesta a incidentes y continuidad de negocio
Solicita el plan de respuesta a incidentes. Debe nombrar los roles, los medios de contacto, los niveles de escalada y las plantillas de notificación. Verifica que se ha realizado un ejercicio de mesa o en vivo en los últimos 12 meses y revisa el informe de seguimiento. Confirma el SLA de notificación de brechas del proveedor en el acuerdo de tratamiento: 24-72 horas es lo habitual para los clientes regulados. Prueba enviando una consulta de seguridad por el canal publicado y midiendo el tiempo de respuesta. Comprueba la continuidad de negocio: frecuencia de copias de seguridad, compromisos de RPO/RTO y conmutación por error probada. Pregunta cuándo se realizó el último simulacro de recuperación ante desastres y qué resultados arrojó.
Cierre de la auditoría
Convierte los hallazgos en correcciones clasificadas por prioridad. Los hallazgos críticos —cifrado ausente, sin acuerdo de tratamiento, sin plan de respuesta a incidentes— bloquean el uso continuado hasta que se resuelvan. Los hallazgos altos —controles de retención débiles, registro parcial— requieren correcciones en 30-60 días con controles compensatorios intermedios. Los hallazgos medios y bajos alimentan el siguiente ciclo de auditoría. Reevalúa como mínimo anualmente, con mayor frecuencia en entornos de cambio rápido. Archiva el informe de auditoría con las evidencias de soporte en un almacén a prueba de manipulaciones durante al menos el tiempo que marque la norma de retención más larga aplicable.
HexaTransfer publica su enfoque de cifrado, su alojamiento en la UE y su comportamiento de retención para los compradores que deseen auditar antes de usar. Compruébalo en https://hexatransfer.com — gratuito, sin cuenta, máximo 10 GB.
Una auditoría de cumplimiento no consiste en generar una pila de documentos. Consiste en comprobar si el sistema de transferencia de archivos resistiría el escrutinio de un regulador o de un cliente. Recorre cada control, ponlo a prueba frente a la regulación y captura la evidencia. El resultado es confianza o un plan de corrección. Ambos son útiles. Ninguno es opcional para los compradores regulados en 2026.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo