Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
¿Qué sustituye el sistema de control y monitoreo continuo?

¿Qué sustituye el sistema de control y monitoreo continuo?

Puntos clave

✓ El monitoreo continuo reemplaza la detección de controles defectuosos durante la preparación de la auditoría, la reconstrucción retroactiva de evidencia y las verificaciones manuales de preparación.

✓ Las comprobaciones se ejecutan de forma autónoma entre auditorías, alertan a los propietarios sobre los fallos y se recopilan y registran las pruebas a medida que se realiza el trabajo.

✓ La preparación abarca desde las comprobaciones hasta los controles y el marco de trabajo, para que el equipo pueda ver en qué punto se encuentra en cualquier momento.

El cumplimiento siempre se ha medido en un momento determinado. Así se diseñaron las auditorías, y así es como siguen funcionando la mayoría de los programas, con todo el año organizado en torno a unas pocas semanas de trabajo de campo.

Ya sabes cómo funciona el calendario. La preparación de la auditoría llega cada trimestre como una carrera contrarreloj, y aunque tus cheques se aprueben hoy, nadie puede demostrar que se mantuvieron durante todo el período de auditoría. El panel de control muestra la última información que subió el equipo, así que nadie puede citar la cifra con seguridad.

La causa principal es evidente y un tanto incómoda: un programa basado en el calendario de auditorías deja los controles sin observar entre auditorías. Los equipos implementan cambios en la infraestructura semanalmente, por lo que los controles se desfasan y la evidencia que existía en enero desaparece en junio.

Cada nuevo marco de trabajo se superpone a los que ya forman parte de su programa de cumplimiento , lo que significa que el alcance no detectado abarca más controles cada año.

La monitorización continua de los controles sustituye el trabajo que genera la sobrecarga de trabajo: encontrar controles defectuosos durante la preparación de la auditoría, reconstruir la evidencia para el período de auditoría, solicitar la ayuda de ingenieros para tomar capturas de pantalla y recopilar manualmente las respuestas de preparación. Se realizan comprobaciones en sus sistemas entre auditorías, los fallos se comunican al responsable con el contexto correspondiente y se actualiza el estado de preparación a medida que cada comprobación se supera o falla.

¿Por qué siguen apareciendo controles defectuosos durante la preparación de las auditorías?

En un modelo de punto en el tiempo, su equipo se entera de que un control falló cuando alguien lo revisa, y eso suele ocurrir durante la preparación de la auditoría. Una política de acceso mal configurada, una certificación vencida o una brecha en la supervisión pasan desapercibidas durante semanas, porque la próxima auditoría aún parece lejana.

Así que, cuando finalmente surge el problema, la solución se implementa bajo presión, con el auditor a la espera de pruebas y el propietario cancelando todo lo que tenía planeado para esa semana. La reparación en sí suele ser sencilla. Lo que la encarece es el tiempo que tarda en resolverse.

La solución general consiste en supervisar los controles entre auditorías y tratar cada verificación fallida como un asunto pendiente con un responsable hasta que se verifique la solución. De esta forma, un control defectuoso se convierte en una tarea rutinaria que se realiza un martes, semanas antes de que se programe el trabajo de campo.

Sprinto runs that watch autonomously:

  • Las integraciones con sus sistemas de nube, identidad, recursos humanos y codificación ejecutan comprobaciones automatizadas de forma continua y recopilan pruebas a medida que avanzan.
  • Any system with API access, including internal and custom apps, connects to Sprinto as a monitored entity with checks against rules you define.
  • Las comprobaciones del flujo de trabajo abarcan los procesos manuales con la frecuencia que usted configure, e incluyen recordatorios para el responsable asignado.
  • Cuando falla una verificación, se notifica al propietario correspondiente, proporcionándole información sobre lo que salió mal, y se realiza un seguimiento de la solución hasta su resolución verificada.
  • La carga de archivos cubre los pocos objetos que solo una persona posee.

Cada comprobación tiene un estado de Aprobado, Fallido, Crítico o Vencido, y la preparación del control se acumula a partir de las comprobaciones asociadas. Una comprobación fallida se cierra de tres maneras: su equipo corrige el sistema de origen y hace clic en Revalidar, carga la evidencia y la marca como resuelta, o la excluye del alcance con una justificación registrada.

Gracias a que se realizan comprobaciones entre auditorías, los equipos pueden detectar fallos con antelación y solucionarlos antes de la preparación de la auditoría.

Esa es la tendencia con la que te encontrarías normalmente en el trabajo de campo.

Atomicwork, una empresa de gestión de servicios basada en agentes , creció orgánicamente como startup, y el equipo quería codificar sus procesos ad hoc. También querían integraciones y recopilación automatizada de evidencia para que nadie tuviera que realizar un seguimiento manual de los activos y la infraestructura.

So they connected AWS, Azure and GitLab to Sprinto for asset and vulnerability monitoring and set up role-based alerts on control failures. A common controls crosswalk carried their work between ISO 27001 and SOC 2.

Con sus controles supervisados ​​y la evidencia lista para la auditoría, el equipo completó su auditoría ISO 27001 en dos meses y la aprobó en el primer intento. Según el estudio de caso de Atomicwork, el equipo dedica 15 minutos al día a supervisar el cumplimiento.

Detectar los fallos a tiempo resuelve la mitad del problema, porque el auditor sigue queriendo pruebas de que cada control se mantuvo durante todo el período.

¿Cómo se demuestra que un control se mantuvo durante todo el período de auditoría?

El trabajo se realizó. La política se actualizó, la revisión se completó y la configuración se modificó, pero cuando el auditor solicita pruebas dentro del período de auditoría, la marca de tiempo es incorrecta o el documento se encuentra en un sistema que no guarda versiones.

Así pues, el equipo reconstruye el registro a posteriori, y las pruebas retroactivas son las más difíciles de defender.

Las pruebas deben recopilarse mientras se realiza el trabajo, registrándose la fecha y hora en que se tomaron y vinculándose al control que demuestran. Luego, para demostrar la cobertura durante el período, es necesario consultarlas.

Sprinto, Recopilación autónoma de pruebas Funciona de esa manera. Las integraciones recopilan evidencia, le asignan una marca de tiempo y la vinculan a los controles, y las comprobaciones de flujo de trabajo capturan evidencia de los pasos manuales a medida que ocurren.

Each piece of evidence can map to one or more controls and be reused across audits, reducing duplicate collection. When evidence is updated, Sprinto keeps the prior versions, which means you can show what existed at each point in the audit period.

Antes de que comience la auditoría, el agente auditor revisa la evidencia requerida en función de los requisitos de auditoría e identifica cualquier elemento faltante o que ya no esté vigente. Señala cada deficiencia con instrucciones para su corrección, de modo que su equipo la subsane antes de que comience el trabajo de campo.

Tu equipo es el primero en detectar la brecha.

CellPoint Digital, una empresa de orquestación de pagos , implementó la certificación PCI-DSS mediante la recopilación manual de pruebas. Una sola persona cargó el 95 % de las pruebas, y los informes solo cubrieron entre el 5 % y el 10 % de la infraestructura.

So CellPoint moved to automated control testing and evidence collection in Sprinto, with continuous monitoring feeding a central dashboard. A common control framework prepared the program for the frameworks that come next.

Según el estudio de caso de CellPoint Digital, el programa ahora realiza más de 7,000 comprobaciones diarias y experimentó una mejora del 95 % en los informes de cumplimiento . Su arquitecto de seguridad describió la diferencia:

“Previously, under PCI-DSS, I only reported on 5-10% of the infrastructure. Now with Sprinto, I can report everything, so our level of compliance is much more comprehensive and precise.”

Frederic Lauret, arquitecto de seguridad de CellPoint Digital.

Extraer las pruebas directamente de los sistemas también cambia quién se encarga de recopilarlas, y ahí es donde vuelve a entrar en juego el tiempo de ingeniería.

¿Cuánto tiempo de ingeniería consume una auditoría?

Cada revisión de acceso, captura de pantalla de configuración y solicitud de "puedes generar este registro por mí" llega a un ingeniero. Cada solicitud parece insignificante y nadie las contabiliza, por lo que la auditoría consume discretamente días de capacidad de ingeniería del producto.

¿Por qué siempre recae sobre los ingenieros? Porque son los únicos que tienen acceso a los sistemas donde reside la evidencia.

La solución consiste en extraer la información directamente de esos sistemas y asignar cada decisión restante a la persona que tiene la capacidad de tomarla. De esta forma, los ingenieros dedican su tiempo de auditoría a solucionar los problemas.

In Sprinto, automated checks and integration-collected evidence take over the screenshot work. For identity checks like MFA across AWS, Google Workspace, Okta and GitHub, User Decisioning lets your team mark each individual user as Resolve, Not in Scope or Remind, so one exception doesn’t stall a whole check.

Las revisiones de acceso siguen el mismo patrón. El acceso al sistema sincroniza su sistema de gestión de recursos humanos (HRMS) con los sistemas críticos para detectar discrepancias entre usuarios y sistemas, y los revisores pueden marcar el acceso como correcto, indicarlo para su revocación o degradación, o crear una tarea de acceso.

Los responsables reciben notificaciones de comprobaciones para que actúen en consecuencia, por lo que el equipo dedica más tiempo a tomar decisiones basadas en el criterio profesional. Esto puede reducir las solicitudes de capturas de pantalla a los ingenieros.

HubEngage, una plataforma de participación de empleados con menos de 50 empleados, quería que el departamento de ingeniería se centrara en el producto mientras se preparaba para la certificación.

So the team connected AWS and GitHub to Sprinto, with Dependabot for vulnerability alerts. They used built-in policy templates with version control and set up tiered alerts on checks.

Según el estudio de caso de HubEngage, el programa realiza entre 3,000 y 4,000 comprobaciones automáticas con un índice de cumplimiento del 95%, y el equipo dedica una hora a la semana a supervisarlo.

Una vez que las comprobaciones y la recopilación de pruebas se realizan de forma continua, responder a una pregunta sobre la preparación requiere menos esfuerzo manual.

¿Estamos preparados para una auditoría ahora mismo? ¿Cómo responderíamos sin un proyecto concreto?

La dirección pregunta antes de una reunión de la junta directiva, y un cliente pregunta durante una revisión de seguridad. La respuesta suele remitirse a la última auditoría, y entonces alguien dedica unos días a recopilar datos de varios sistemas y compararlos con la matriz de control.

Esa es una respuesta de preparación elaborada manualmente, cada vez que surge la pregunta.

El índice de preparación debe provenir de los mismos controles que se realizan durante todo el año, por lo que se mantiene actualizado sin que nadie tenga que elaborarlo.

Sprinto’s Control Health Dashboard rolls readiness up from a single check to the whole framework, using documented formulas at each level. A check’s readiness feeds its control, controls feed each compliance area, and areas feed the framework, so the percentage moves as mapped checks pass or fail.

El panel de control también muestra un cronograma de preparación para 7, 15 o 30 días. Además, el panel de control de Monitoreo Continuo de Riesgos realiza un seguimiento del riesgo inherente y residual, así como de la eficacia de cada tratamiento.

Y cuando un cliente quiere esa respuesta directamente, el Centro de Confianza de IA les da a los clientes potenciales y a los clientes acceso a su nivel de cumplimiento, lo que convierte una revisión de seguridad en una conversación más rápida.

Un equipo que evaluaba plataformas GRC dejó claro su objetivo:

“Auditorías preparadas en cualquier momento, en lugar de auditorías justo a tiempo”

Un equipo que evalúa plataformas GRC

Las comprobaciones continuas y la consolidación de la preparación son lo que hacen que el concepto de "en cualquier momento" sea un estándar realista para un equipo reducido.

Cumplimiento puntual frente a control continuo

Cumplimiento en un momento determinadoMonitoreo de control continuo
Controles rotosEncontrado durante la preparación de la auditoríaSe marca cuando falla una verificación y se notifica al propietario.
Evidencia del período de auditoríaReconstruido a posterioriRecopilado, fechado y mapeado a medida que se realiza el trabajo, con historial de versiones.
Evidencia en todas las auditoríasRecolectado nuevamente para cada unoSe asigna una sola vez a los controles y se reutiliza en todas las auditorías.
Tiempo de ingenieríaUtilizado para capturas de pantalla y extracción de registros.Las integraciones recopilan evidencia y los ingenieros actúan en función de las comprobaciones señaladas.
RemediaciónRegistrado en una pestaña de hoja de cálculoSeguimiento hasta su cierre verificado
Respuesta de preparaciónEnsamblado a mano cuando alguien lo solicita.Se acumula desde las comprobaciones hasta el marco de trabajo a medida que las comprobaciones pasan o fallan.

La columna izquierda se reinicia en cada ciclo de auditoría, por lo que el mismo trabajo se repite cada año. La columna derecha continúa con el programa anterior, por lo que cada auditoría parte de un programa que ya ha sido supervisado.

Cuatro comprobaciones que debes realizar en tu última auditoría.

  1. ¿Cuántos de los hallazgos de su última auditoría podría haber detectado su equipo antes, y cuánto tiempo permaneció cada control averiado antes de que alguien se diera cuenta?
  2. ¿Cuántos controles contaban con evidencia que abarcara todo el período de auditoría y cuántos requerían documentación retroactiva o marcas de tiempo manuales?
  3. ¿Cuántas horas de trabajo de ingeniería dedicó su última auditoría a revisiones de acceso, capturas de pantalla y extracción de registros?
  4. ¿Qué área de cumplimiento tuvo el ciclo de preparación más complicado y qué cambiaría si se ejecutara de forma continua a partir del próximo mes?

Sprinto helps your team stay audit-ready on each one: failures flagged to an owner, evidence collected and versioned as the work happens, fewer requests landing on engineers, and a readiness answer that’s already computed.

Get a demo of Sprinto’s continuous control monitoring →

Srikar Sai
Autor

Srikar Sai

Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único