Puntos clave
✓ Crear cada control una sola vez y asignarlo a cada marco de trabajo evita repetir el trabajo para nuevos estándares.
✓ La mayoría de los controles técnicos se mantienen entre marcos de trabajo; los requisitos del sistema de gestión suelen generar el trabajo realmente nuevo.
✓Sprinto runs this shared control layer autonomously, syncing evidence and checks across every connected framework.
Todo programa de cumplimiento continuo comienza con un marco de trabajo, y ese primero es el más costoso. Por lo tanto, al planificar un segundo marco, se espera que la parte más difícil ya haya quedado atrás.
Acabas de terminar una certificación SOC 2 de nueve meses y un cliente potencial exige la certificación ISO 27001 en un plazo mucho más corto. O ya utilizas dos marcos de trabajo y una actualización de políticas en uno nunca llega al otro. O tienes cuatro marcos de trabajo en la hoja de ruta y estás haciendo los cálculos mentalmente.
La mayor parte de ese segundo marco de trabajo ya se ha implementado. El costo radica en cómo se organiza el trabajo: los controles se encuentran dentro de marcos de trabajo, y cada marco tiene su propia lista de controles, canalización de evidencia, ciclo de revisión y mantenimiento. Por lo tanto, cada nuevo estándar implica un nuevo costo por las mismas prácticas de seguridad.
La solución consiste en crear cada control una sola vez y vincularlo a cada criterio del marco que cumpla, de modo que la evidencia y los resultados de las verificaciones que lo respaldan sean válidos en todos los ámbitos. Luego, el nuevo trabajo se centra únicamente en las deficiencias, que, en el caso de la norma ISO 27001 posterior a la SOC 2, se encuentran principalmente en los requisitos del sistema de gestión.
¿Por qué se tarda tanto en añadir un segundo framework?
Cuando finalizaste tu primer marco de trabajo, creaste un conjunto de controles, un flujo de evidencias y un método para revisar los artefactos. Asignaste responsables y conectaste sistemas, y lo hiciste todo en el lenguaje de esa norma, por lo que los nombres de los controles reflejan los números de las cláusulas y las carpetas de evidencias siguen un mismo período de auditoría.
Luego llega el segundo marco de trabajo con una nueva estructura y un nuevo vocabulario, lo que hace que el trabajo familiar parezca nuevo. Los equipos vuelven a definir los controles, a recopilar pruebas y a implementar otro sistema de seguimiento, y dos marcos de trabajo que comparten la mayor parte de su contenido terminan funcionando como dos proyectos con dos presupuestos.
La revisión de acceso que realizaste para SOC 2 se renombra, se vuelve a recopilar y se carga de nuevo para ISO 27001. La misma evidencia, dos flujos de trabajo.
Un profesional de la seguridad que ha trabajado bajo diferentes marcos normativos en empresas anteriores planteó la pregunta de cara al futuro de forma sencilla:
“¿Cómo se pueden mapear los controles entre diferentes frameworks?”
Un profesional de la seguridad que ha trabajado bajo diversos marcos de trabajo.
La solución reside en una capa de control compartida. Un control existe una sola vez y se asigna a cada criterio del marco de trabajo que cumple. La evidencia recopilada en su contra se aplica dondequiera que exista dicha asignación. Cuando una verificación se supera o se rechaza, el resultado actualiza todos los marcos de trabajo que dependen de ese control.
Sprinto runs that shared layer autonomously, starting with Recopilación autónoma de pruebas en todos sus sistemas conectados.:
- Las integraciones entre sus sistemas de nube, identidad, recursos humanos y código recopilan evidencia, le asignan una marca de tiempo y la vinculan a los controles sin necesidad de exportaciones manuales ni de buscar capturas de pantalla.
- When the same requirement appears in more than one framework, Sprinto recognizes it and maps it to a single control.
- Las comprobaciones automatizadas se ejecutan de forma continua en los sistemas integrados, y cada resultado se contabiliza en cada marco de control compatible.
- Las comprobaciones de flujo de trabajo recopilan evidencia de procesos manuales, como revisiones de políticas y auditorías internas, con la frecuencia de revisión que usted establezca.
- La carga de archivos abarca los pocos objetos que solo una persona posee.
Shipsy, una empresa de software como servicio (SaaS) de logística , necesitaba la certificación SOC 2, y el equipo sabía que el seguimiento mediante hojas de cálculo en AWS, su sistema de gestión de recursos humanos (HRMS) y otros programas no era suficiente para un programa tan riguroso. Además, no existía un único lugar para consultar el estado de cumplimiento.
Así, Shipsy adaptó su alcance y evaluación de riesgos a los controles SOC 2 con comprobaciones automatizadas, y luego utilizó la asignación entre marcos para incorporar esos controles a ISO 27001 y GDPR. Para GDPR, una ROPA fue la única actividad adicional, y Shipsy estimó el esfuerzo marginal de incorporar los marcos adicionales en un 33 %.
La elaboración de mapas resulta útil una vez que se sabe exactamente dónde termina la superposición, y ese es el siguiente punto a determinar.
¿Qué parte de la norma SOC 2 se aplica a la norma ISO 27001 y qué parte no?
La mayoría de los controles técnicos se mantienen. El control de acceso, el cifrado, la gestión de cambios, la gestión de vulnerabilidades, la gestión de proveedores y la respuesta a incidentes aparecen en ambos marcos, y la evidencia que los respalda suele ser el mismo artefacto.
Lo que menos se conserva es el sistema de gestión. Las cláusulas 4 a 10 de la norma ISO 27001 solicitan aspectos que la norma SOC 2 no exige en la misma forma: un alcance definido del SGSI, una Declaración de Aplicabilidad que justifique cada control del Anexo A que se incluya o excluya, un programa de auditoría interna y una revisión por la dirección. Ahí es donde reside el trabajo verdaderamente novedoso.
¿Por qué estimar la división de memoria? Compare los requisitos del nuevo marco con su conjunto de controles existente antes de crear una sola tarea y planifique el proyecto en función de las deficiencias que revele dicha comparación.
Sprinto does that walk for you. When a new framework’s requirements arrive, Sprinto identifies which existing controls already address them and flags precisely where new ones are needed, so the project starts with its real scope.
The crosswalk underneath is a control pack. Sprinto supports both the Secure Controls Framework (SCF) and a Common Control Framework (CCF), and that pack is what lets one control answer SOC 2 and ISO 27001 criteria at the same time.
Some requirements come from outside any standard library, like a customer contract or a regional regulation. For those, you upload the document and Sprinto AI extracts the criteria. It then reviews compliance drift against your existing program and suggests the controls and checks to add.
Los componentes del sistema de gestión se ajustan al mismo modelo. La auditoría interna y la revisión de la dirección pueden ejecutarse como controles de flujo de trabajo con una frecuencia fija, un revisor asignado y un requisito de evidencia, lo que permite que el trabajo adicional de la ISO se integre con sus controles automatizados.
HubEngage, una plataforma de participación de los empleados , no contaba con un CISO ni un equipo de cumplimiento normativo dedicados, y quería que el equipo de ingeniería se centrara en el producto. Añadir marcos de trabajo uno por uno habría desviado esa atención cada vez.
In Sprinto, HubEngage connected AWS and GitHub, with Dependabot feeding vulnerability alerts. The team used built-in policy templates with version control and worked from a single cross-framework view of its controls.
HubEngage implementó la norma ISO 27001 en 15 horas y, posteriormente, añadió el RGPD, la HIPAA y la SOC 2, lo que supuso un esfuerzo adicional del 10 %.
Implementar el segundo marco de trabajo es un hito importante. El verdadero costo de mantenimiento radica en mantener actualizados todos los marcos de trabajo a medida que cambia el entorno.
¿Cómo se mantienen sincronizados los controles y las evidencias en todos los marcos de trabajo?
Cada cambio debe implementarse en todos los lugares donde se aplique. Cuando se actualiza una política de control de acceso para SOC 2, ISO 27001 requiere la misma versión y la misma evidencia, y cuando esa propagación se realiza manualmente, un equipo reducido que debe cumplir con varios plazos se va retrasando poco a poco.
La presión aumenta con cada nuevo marco normativo en la hoja de ruta. Los equipos que operan en Europa y el Reino Unido están sopesando NIS2, el proyecto de ley británico sobre ciberseguridad y resiliencia y la Ley de IA de la UE junto con SOC 2 e ISO 27001, y los acuerdos en el sector sanitario incorporan HIPAA.
Para mantener todo alineado, se necesita un único sistema de registro. El mapeo debe residir en el mismo lugar donde se gestionan los controles, se recopila la evidencia y se informa sobre la preparación, de modo que un cambio se implemente una sola vez y se refleje en todos los marcos de trabajo afectados.
Un gerente sénior de TI en una organización de tecnología logística, que formaliza su programa mientras el equipo evalúa DPDP junto con sus estándares actuales, describió el plan en esos términos:
“Mantener una especie de lugar centralizado para albergar nuestras políticas, procedimientos y recopilación de pruebas”.
Un gerente sénior de TI en una organización de tecnología logística.
In Sprinto, evidence collected once maps to multiple controls and is reused across multiple audits, and every update keeps its version history. So the access review artifact exists once, and each framework that needs it points to the current version.
La preparación se estructura de la misma manera. Cada verificación alimenta su control, cada control alimenta su área de cumplimiento y las áreas alimentan el marco, lo que significa que una verificación fallida se manifiesta como una brecha en cada marco que depende de ella.
Requirements themselves change too. When a framework revision or contract amendment lands, Sprinto analyzes the impact, updates the affected commitments and assigns the required work to the right owner with full context.
Prometeia, una empresa de consultoría y software para servicios financieros , buscaba visibilidad casi en tiempo real de sus operaciones de seguridad, especialmente durante la recertificación ISO. Su lista de marcos de certificación seguía creciendo más allá de ISO 27001 y SOC 2 Tipo II, y ya tenía previsto implementar DORA.
So Prometeia connected its security assets through Sprinto’s native integrations and brought monitoring and management of all its frameworks into one place. It also set up a Trust Center to show its security posture to customers.
Prometeia gestiona actualmente más de 10 marcos de trabajo con 4 auditorías en ejecución simultáneamente, y ha registrado una reducción del 90 % en los esfuerzos de cumplimiento normativo.
Proyectos framework por framework frente a una capa de control compartida
| Proyectos marco por marco | Capa de control compartida | |
|---|---|---|
| conjunto de controles | Reconstruido en el vocabulario de cada estándar | Construido una sola vez y adaptado a todos los criterios que cumple. |
| Definir el alcance de un nuevo marco | Estimado desde cero | Controles existentes que cubren los nuevos requisitos identificados, deficiencias señaladas |
| Evidencia | Recopilado nuevamente para cada canalización de framework | Recopilado una sola vez y reutilizado en auditorías con historial de versiones. |
| Comprobar resultados | Visible dentro de una vista de marco | Se contabiliza para cada marco que admite el control. |
| Cambios en los requisitos y las políticas | Propagado a mano | Se analiza el impacto y se asigna el trabajo a los propietarios cuando cambian los requisitos. |
| Trabajo específico de la norma ISO (declaración de análisis, auditoría interna, revisión por la dirección) | Se realiza un seguimiento en una hoja de cálculo aparte. | Ejecutar como comprobaciones de flujo de trabajo junto con todo lo demás. |
La columna de la izquierda te cobra de nuevo por cada framework que añadas, así que el cuarto cuesta casi lo mismo que el segundo. La columna de la derecha es la que permite que cada framework se base en el trabajo ya realizado.
Cuatro comprobaciones que debes realizar en el último despliegue de tu framework.
- ¿Cuántos de sus controles existentes ya cumplían con los requisitos del nuevo marco, y qué parte del trabajo restante correspondía a tareas del sistema de gestión, como la Declaración de Análisis (SoA) y la auditoría interna?
- ¿Dónde se están recabando las mismas pruebas dos veces bajo dos nombres diferentes?
- Cuando un control cambia o una verificación falla, ¿muestra la brecha cada marco de trabajo que depende de él?
- ¿Cuántas horas adicionales requirió tu segundo framework en comparación con el primero?
Si alguna de esas respuestas duele, Sprinto helps your team stay audit-ready on each one: controls mapped once across frameworks, evidence collected and reused as the work happens, gaps flagged wherever a control applies, and requirement changes routed to the right owner.
Autor
Srikar Sai
Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















