Ir al contenido
InterPago ▸ Auditoría y cumplimiento en SPEI y SPID

Auditoría y cumplimiento en SPEI y SPID

Qué revisa el regulador en una institución conectada a SPEI o SPID, qué evidencia hay que conservar y dónde suelen aparecer los hallazgos.

¿Qué revisa una auditoría de SPEI y SPID?

Una auditoría de pagos verifica que su institución pueda demostrar, con evidencia conservada, que cada operación siguió las reglas del esquema y que los controles funcionaron. No evalúa intenciones ni documentos de política: evalúa rastros. Si un control existe pero no dejó registro, para efectos de la auditoría no existió.

Esto aplica tanto al revisor interno como a la inspección del regulador, y tanto a SPEI como a SPID. Lo que cambia entre ambos esquemas no es el marco de control, sino el detalle de las validaciones.

Las cinco áreas que siempre se revisan

01

Trazabilidad por operación

Reconstruir cualquier pago de extremo a extremo: instrucción, validaciones aplicadas, firma, envío, respuesta del esquema, acuse y conciliación, con sello de tiempo en cada paso.

02

Accesos y segregación de funciones

Quién puede iniciar, aprobar y ejecutar. Fronteras claras entre desarrollo, operaciones, tesorería y cumplimiento, con historial de cada cambio de permisos.

03

Custodia de llaves y certificados

Dónde viven las llaves privadas, quién las toca, cómo se rotan y qué pasó en cada rotación. La doble custodia debe ser demostrable, no declarada.

04

Pruebas de contingencia

Evidencia fechada de que los modos de respaldo se ejercitaron y funcionaron, con el resultado de cada simulacro archivado y sus hallazgos atendidos.

05

Reportes regulatorios

Que se enviaron en el formato y la cadencia obligatorios, y que la institución conserva el acuse de cada envío.

Qué evidencia debe poder presentar

ÁreaEvidencia esperadaFalla típica
OperacionesBitácora inmutable con sello de tiempo por transacciónRegistros dispersos que no reconstruyen el ciclo completo
AccesosHistorial de altas, bajas y cambios de permisosPermisos acumulados tras cambios de puesto
CriptografíaRegistro de cada rotación de certificados y llavesRotación hecha, procedimiento no documentado
ContingenciaResultados fechados de cada simulacroSimulacro ejecutado sin evidencia archivada
ReporteríaCopia del reporte más el acuse de recepciónReporte enviado sin conservar el acuse
ConciliaciónTraza de cada diferencia y de cómo se resolvióAjustes manuales sin registro de quién y por qué

Qué añade SPID frente a SPEI

El marco de control es común, pero una auditoría de SPID revisa además:

  • La validación de RFC (registro fiscal) y LEI (identificador de entidad legal) de las personas morales involucradas en cada operación.
  • Los controles reforzados que corresponden a operaciones en dólares.
  • El tratamiento de las instrucciones recibidas fuera de la ventana operativa, y la evidencia de que se procesaron en el siguiente día hábil.
  • La conciliación del saldo en dólares contra el core bancario al cierre de cada jornada.

Para el detalle de cada esquema, vea integración SPEI y qué es SPID, o la comparación en diferencia entre SPEI y SPID.

Errores frecuentes que generan hallazgos

La bitácora no reconstruye la operación

Hay logs, pero viven en sistemas distintos y no comparten identificador. El auditor pide un pago concreto y el equipo tarda días en armar la historia. La traza debe ser una consulta, no una investigación.

Permisos que se acumulan

Una persona cambia de área y conserva los accesos anteriores. Con el tiempo existen usuarios que pueden iniciar y aprobar la misma operación, que es exactamente lo que la segregación busca impedir.

Simulacros sin evidencia

La contingencia se probó, pero nadie archivó el resultado. Sin el registro fechado, la prueba no cuenta y el hallazgo se levanta igual que si nunca se hubiera hecho.

Conciliación resuelta a mano

Las diferencias se corrigen en hojas de cálculo fuera del sistema. El saldo cuadra, pero se pierde el rastro de quién ajustó qué y con qué justificación.

Cómo lo resuelve InterPago

La plataforma se diseñó para que la evidencia sea un subproducto de la operación y no un proyecto posterior. Cada mensaje entrante y saliente queda en una bitácora inmutable con traza de extremo a extremo; los accesos, aprobaciones y rotaciones de llaves se registran automáticamente; los reportes regulatorios se generan en el formato y la cadencia oficiales; y los simulacros de contingencia se ejecutan contra el simulador propio, dejando resultados listos para archivar.

Cuando llega la inspección, la pregunta deja de ser si se puede reunir la evidencia y pasa a ser desde qué fecha se quiere consultar.

Preguntas frecuentes

¿Qué revisa una auditoría de SPEI o SPID?

Una auditoría de pagos revisa cinco áreas: la trazabilidad de cada operación de extremo a extremo, los controles de acceso y segregación de funciones, la custodia de llaves criptográficas y certificados, la evidencia de pruebas de contingencia, y la puntualidad y exactitud de los reportes regulatorios. El eje de todas ellas es la evidencia: no basta con que el control exista, hay que poder demostrarlo.

¿Qué evidencia debe conservar una institución conectada a SPEI?

Bitácoras inmutables de cada operación con sello de tiempo, el historial de accesos y aprobaciones de los operadores, los registros de rotación de certificados y llaves, los resultados fechados de los simulacros de contingencia, y las copias de los reportes regulatorios enviados con su acuse. La retención debe cumplir los plazos que fija el regulador.

¿Cuál es la diferencia entre auditar SPEI y auditar SPID?

El marco de control es el mismo, pero SPID añade validaciones de cumplimiento reforzadas propias de las operaciones en dólares, incluidas la verificación de RFC (registro fiscal) y LEI (identificador de entidad legal) de las personas morales. Una auditoría de SPID revisa además el cierre de la ventana operativa y el tratamiento de las instrucciones que quedaron fuera de horario.

¿Cuáles son los hallazgos más frecuentes?

Los más comunes son bitácoras que no permiten reconstruir una operación completa, usuarios con permisos acumulados por cambios de puesto, certificados rotados sin registro del procedimiento, simulacros de contingencia ejecutados pero sin evidencia archivada, y diferencias de conciliación resueltas manualmente sin dejar rastro de quién y por qué.

¿Se puede preparar la evidencia de auditoría de forma automática?

Sí, si la plataforma se diseñó para ello. Cuando la traza inmutable, el registro de accesos y los reportes se generan como parte del procesamiento normal, la preparación de una auditoría deja de ser un proyecto y se convierte en una consulta. Ese es el enfoque de InterPago: la evidencia es un subproducto de la operación, no un esfuerzo posterior.

Revise también los modos de contingencia, los requisitos de conexión SPEI o solicite una evaluación gratuita.

¿Listo para modernizar sus operaciones de pago?

Ya sea que comience desde cero o modernice un sistema legado, le ayudaremos a lograrlo, de forma segura, en tiempo y sin compromiso hasta que esté listo.

sales@interpago.com.mx Crear Ticket
Solicitar Demo