Evaluación e integración de los controles de AWS
AWS ofrece a los clientes una gran variedad de información sobre el entorno de control informático a través de documentos técnicos, informes, certificaciones y otras acreditaciones de terceros. Esta documentación ayuda a los clientes a conocer los controles existentes relevantes para los servicios de AWS que utilizan y cómo se han validado estos controles. Esta información también ayuda a los clientes a tener en cuenta y validar que los controles de su entorno de TI ampliado funcionen de manera efectiva.
Tradicionalmente, los auditores internos y/o externos validan el diseño y la efectividad operativa de los controles mediante revisiones de procesos y evaluación de evidencias. Este tipo de observación y verificación directas, por parte del cliente o el auditor externo del cliente, generalmente se realiza para validar los controles en las implementaciones locales tradicionales.
En el caso de que se utilicen proveedores de servicios (como AWS), los clientes pueden solicitar y evaluar acreditaciones y certificaciones de terceros. Estas acreditaciones y certificaciones pueden ayudar a garantizar al cliente el diseño y la efectividad operativa del objetivo de control y los controles validados por un tercero calificado e independiente. Como resultado, aunque es posible que AWS administre algunos controles, el entorno de control puede seguir siendo un marco unificado en el que los clientes puedan dar cuenta y verificar que los controles funcionan de manera efectiva y aceleran el proceso de revisión de conformidad.
Las acreditaciones y certificaciones de terceros de AWS proporcionan a los clientes visibilidad y validación independiente del entorno de control. Dichas acreditaciones y certificaciones pueden ayudar a liberar a los clientes del requisito de realizar ciertos trabajos de validación por sí mismos para su entorno de TI en la nube de AWS.