Usted estĆ” aquĆ:
Ciclo de vida de Gestión de pruebas para cumplimiento de TI
Siga cómo la evidencia de cumplimiento pasa de la planificación de auditorĆa a la revisión externa. Vea cómo los gestores de auditorĆa, los realizadores, los revisores de cumplimiento y los auditores trabajan conjuntamente para recopilar, verificar y bloquear pruebas en un flujo de trabajo rastreable.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Ediciones Enterprise, Performance y Unlimited con Agentforce IT Service. |
Siga el ciclo de vida de una solicitud de evidencia de cumplimiento para ver cómo funcionan las transiciones de estado, la verificación de artefactos y la propiedad basada en funciones conjuntamente para crear un seguimiento auditable desde la recopilación de evidencia a través de una revisión externa.
Planificación y creación de solicitudes
El gestor del programa de auditorĆa de Cumulus Bank crea un registro AuditorĆa de cumplimiento para la próxima revisión: GMRI-2026 AuditorĆa de cumplimiento de resiliencia y almacenamiento - T3. El tipo de auditorĆa se establece como AuditorĆa interna, el plazo de observación se extiende desde el 1 de julio hasta el 30 de septiembre y el plazo de ejecución es del 5 al 15 de octubre.
Bajo esta auditorĆa, el gerente crea una solicitud de evidencia: Proporcione pruebas de que todos los depósitos de S3 de producción utilizan cifrado del lado del servidor. La solicitud se asigna a Jordan Chen, un ingeniero de infraestructura de nube, con una fecha de vencimiento vinculada a la cronologĆa de auditorĆa. El gestor avanza el estado de la solicitud de Borrador a Enviado a cliente, que envĆa a Jordania una notificación y agrega la solicitud a la cola del NĆŗcleo de pruebas de Jordania.
Realización y creación de artefactos
Jordania va a la aplicación Núcleo de pruebas y abre la solicitud asignada. Al leer las instrucciones, Jordania entiende que el auditor necesita una exportación que muestre la configuración de cifrado para todos los depósitos de S3 de producción. Jordania crea un nuevo artefacto de evidencia en la solicitud: Exportación de configuración de Cifrado de depósito de AWS S3 y establece la clasificación como Confidencial.
Después de extraer la exportación de configuración desde AWS Config, Jordania carga el archivo CSV en la ficha Archivos del artefacto y cambia el estado del artefacto de Borrador a Enviado. Se notifica al equipo de cumplimiento que la evidencia estÔ lista para su revisión.
Revisión y verificación
Rachel Anderson, la analista de cumplimiento de TI, abre el artefacto desde la ficha Artefactos de la solicitud de evidencia. Hace clic en la ficha Archivos y abre el archivo CSV en el visualizador de artefactos de evidencia, que representa el archivo en lĆnea sin requerir una descarga. Al explorar la exportación, Rachel confirma que cada depósito de producción de la lista muestra Cifrado: AES-256.
Satisfecha de que la evidencia cumple el requisito de cumplimiento, Rachel establece el estado del artefacto como Verificado - Aceptado. El registro de artefacto y todos los archivos adjuntos se bloquean inmediatamente, convirtiƩndose en de solo lectura. No se permiten mƔs modificaciones en el artefacto o sus archivos.
Rechazo y reenvĆo
En un escenario alternativo, supongamos que la revisión de Rachel revela que tres depósitos en la región us-west-2 no muestran cifrado. Rachel establece el estado del artefacto como Verificado - Rechazado y rellena el campo Declaración de observación con comentarios: 3 depósitos en la región us-west-2 no muestran cifrado (bucket-analytics-staging, bucket-logs-raw, bucket-temp-uploads). Remedie y vuelva a enviar pruebas después de activar el cifrado.
Jordania recibe una notificación, soluciona las brechas de cifrado, extrae una exportación de AWS Config actualizada y crea un nuevo artefacto con la evidencia corregida. Esta vez, Rachel verifica que todos los depósitos estÔn cifrados y acepta el artefacto.
Solicitar cierre
Una vez verificados y aceptados todos los artefactos vinculados a la solicitud de evidencia, el gestor del programa de auditorĆa marca la solicitud en sĆ como Aceptada. La solicitud, todos sus artefactos vinculados y la auditorĆa principal permanecen accesibles para la creación de informes y la revisión externa.
Seguimiento de auditorĆa y revisión externa
Cuando el auditor externo llega para realizar la revisión de auditorĆa de cumplimiento, inicia sesión en el NĆŗcleo de pruebas con una cuenta de usuario que tiene acceso de lectura a los registros de cumplimiento. El auditor navega a la ficha Evidencia de la auditorĆa de cumplimiento y revisa cada solicitud de evidencia y sus artefactos verificados. Abren el artefacto de cifrado S3 de Jordan, obtienen una vista previa del archivo CSV en lĆnea y ven la misma evidencia que Rachel aceptó.
Debido a que el artefacto se bloqueó en el momento de la verificación, el auditor tiene confianza en que el archivo no se alteró desde que el equipo de cumplimiento lo aprobó. El historial completo de artefactos (quién lo envió, cuÔndo, quién lo verificó y cualquier comentario de rechazo) proporciona una cadena de custodia completa que satisface los requisitos de creación de informes de cumplimiento.

