¿Qué revisa una auditoría de SPEI y SPID?
Una auditoría de pagos verifica que su institución pueda demostrar, con evidencia conservada, que cada operación siguió las reglas del esquema y que los controles funcionaron. No evalúa intenciones ni documentos de política: evalúa rastros. Si un control existe pero no dejó registro, para efectos de la auditoría no existió.
Esto aplica tanto al revisor interno como a la inspección del regulador, y tanto a SPEI como a SPID. Lo que cambia entre ambos esquemas no es el marco de control, sino el detalle de las validaciones.
Las cinco áreas que siempre se revisan
Trazabilidad por operación
Reconstruir cualquier pago de extremo a extremo: instrucción, validaciones aplicadas, firma, envío, respuesta del esquema, acuse y conciliación, con sello de tiempo en cada paso.
Accesos y segregación de funciones
Quién puede iniciar, aprobar y ejecutar. Fronteras claras entre desarrollo, operaciones, tesorería y cumplimiento, con historial de cada cambio de permisos.
Custodia de llaves y certificados
Dónde viven las llaves privadas, quién las toca, cómo se rotan y qué pasó en cada rotación. La doble custodia debe ser demostrable, no declarada.
Pruebas de contingencia
Evidencia fechada de que los modos de respaldo se ejercitaron y funcionaron, con el resultado de cada simulacro archivado y sus hallazgos atendidos.
Reportes regulatorios
Que se enviaron en el formato y la cadencia obligatorios, y que la institución conserva el acuse de cada envío.
Qué evidencia debe poder presentar
| Área | Evidencia esperada | Falla típica |
|---|---|---|
| Operaciones | Bitácora inmutable con sello de tiempo por transacción | Registros dispersos que no reconstruyen el ciclo completo |
| Accesos | Historial de altas, bajas y cambios de permisos | Permisos acumulados tras cambios de puesto |
| Criptografía | Registro de cada rotación de certificados y llaves | Rotación hecha, procedimiento no documentado |
| Contingencia | Resultados fechados de cada simulacro | Simulacro ejecutado sin evidencia archivada |
| Reportería | Copia del reporte más el acuse de recepción | Reporte enviado sin conservar el acuse |
| Conciliación | Traza de cada diferencia y de cómo se resolvió | Ajustes manuales sin registro de quién y por qué |
Qué añade SPID frente a SPEI
El marco de control es común, pero una auditoría de SPID revisa además:
- La validación de RFC (registro fiscal) y LEI (identificador de entidad legal) de las personas morales involucradas en cada operación.
- Los controles reforzados que corresponden a operaciones en dólares.
- El tratamiento de las instrucciones recibidas fuera de la ventana operativa, y la evidencia de que se procesaron en el siguiente día hábil.
- La conciliación del saldo en dólares contra el core bancario al cierre de cada jornada.
Para el detalle de cada esquema, vea integración SPEI y qué es SPID, o la comparación en diferencia entre SPEI y SPID.
Errores frecuentes que generan hallazgos
La bitácora no reconstruye la operación
Hay logs, pero viven en sistemas distintos y no comparten identificador. El auditor pide un pago concreto y el equipo tarda días en armar la historia. La traza debe ser una consulta, no una investigación.
Permisos que se acumulan
Una persona cambia de área y conserva los accesos anteriores. Con el tiempo existen usuarios que pueden iniciar y aprobar la misma operación, que es exactamente lo que la segregación busca impedir.
Simulacros sin evidencia
La contingencia se probó, pero nadie archivó el resultado. Sin el registro fechado, la prueba no cuenta y el hallazgo se levanta igual que si nunca se hubiera hecho.
Conciliación resuelta a mano
Las diferencias se corrigen en hojas de cálculo fuera del sistema. El saldo cuadra, pero se pierde el rastro de quién ajustó qué y con qué justificación.
Cómo lo resuelve InterPago
La plataforma se diseñó para que la evidencia sea un subproducto de la operación y no un proyecto posterior. Cada mensaje entrante y saliente queda en una bitácora inmutable con traza de extremo a extremo; los accesos, aprobaciones y rotaciones de llaves se registran automáticamente; los reportes regulatorios se generan en el formato y la cadencia oficiales; y los simulacros de contingencia se ejecutan contra el simulador propio, dejando resultados listos para archivar.
Cuando llega la inspección, la pregunta deja de ser si se puede reunir la evidencia y pasa a ser desde qué fecha se quiere consultar.
Preguntas frecuentes
¿Qué revisa una auditoría de SPEI o SPID?
Una auditoría de pagos revisa cinco áreas: la trazabilidad de cada operación de extremo a extremo, los controles de acceso y segregación de funciones, la custodia de llaves criptográficas y certificados, la evidencia de pruebas de contingencia, y la puntualidad y exactitud de los reportes regulatorios. El eje de todas ellas es la evidencia: no basta con que el control exista, hay que poder demostrarlo.
¿Qué evidencia debe conservar una institución conectada a SPEI?
Bitácoras inmutables de cada operación con sello de tiempo, el historial de accesos y aprobaciones de los operadores, los registros de rotación de certificados y llaves, los resultados fechados de los simulacros de contingencia, y las copias de los reportes regulatorios enviados con su acuse. La retención debe cumplir los plazos que fija el regulador.
¿Cuál es la diferencia entre auditar SPEI y auditar SPID?
El marco de control es el mismo, pero SPID añade validaciones de cumplimiento reforzadas propias de las operaciones en dólares, incluidas la verificación de RFC (registro fiscal) y LEI (identificador de entidad legal) de las personas morales. Una auditoría de SPID revisa además el cierre de la ventana operativa y el tratamiento de las instrucciones que quedaron fuera de horario.
¿Cuáles son los hallazgos más frecuentes?
Los más comunes son bitácoras que no permiten reconstruir una operación completa, usuarios con permisos acumulados por cambios de puesto, certificados rotados sin registro del procedimiento, simulacros de contingencia ejecutados pero sin evidencia archivada, y diferencias de conciliación resueltas manualmente sin dejar rastro de quién y por qué.
¿Se puede preparar la evidencia de auditoría de forma automática?
Sí, si la plataforma se diseñó para ello. Cuando la traza inmutable, el registro de accesos y los reportes se generan como parte del procesamiento normal, la preparación de una auditoría deja de ser un proyecto y se convierte en una consulta. Ese es el enfoque de InterPago: la evidencia es un subproducto de la operación, no un esfuerzo posterior.
Revise también los modos de contingencia, los requisitos de conexión SPEI o solicite una evaluación gratuita.