Cómo CellPoint Digital aceleró su auditoría de certificación PCI DSS

CellPoint Digital es una plataforma de orquestación de pagos que reduce costos, aumenta los ingresos y libera todo el potencial de los pagos para impulsar la rentabilidad. CellPoint permite el enrutamiento inteligente y ofrece informes y análisis dinámicos para ayudar a las organizaciones a transformar sus sistemas de pago.

Imagen de héroe digital de Cellpoint
95% es la mejora continua En la presentación de informes de cumplimiento
7000+ controles diarios Funcionamiento bajo controles de cumplimiento
> 65% es la mejora continua En los procesos de auditoría
Logotipo blanco de Sprinto
Antes de Sprinto
Después de Sprinto
La recopilación de pruebas se basó en un auditor externo y luego en un socio de gestión de cumplimiento de PCI-DSS, e incluso con su agente desplegado para integrar los sistemas, Thomas Thomsen cargó casi el 95% de las pruebas él mismo en una plataforma que era difícil de navegar.
CellPoint Digital automatizó las pruebas de control y la recopilación de pruebas en Sprinto, eliminando el ciclo de captura de pantalla y carga, e impulsando una mejora del 95 % en los informes de cumplimiento.
Al ser una organización grande y dispersa, CellPoint Digital carecía de visibilidad casi en tiempo real sobre las configuraciones del sistema, el estado de la seguridad y el cumplimiento diario, y los informes PCI-DSS solo cubrían entre el 5 % y el 10 % de la infraestructura.
CellPoint Digital ahora realiza más de 7000 comprobaciones diarias de sus controles de cumplimiento mediante la monitorización continua de Sprinto, con el estado de los controles y las desviaciones visibles en un panel centralizado con informes en tiempo real, y los informes se extienden desde un pequeño subconjunto hasta toda la infraestructura, todos los días.
El hecho de estar atados a sistemas heredados inflexibles hacía que el proceso de cumplimiento fuera engorroso y costoso de modificar, lo que impedía ampliar la cobertura más allá de PCI DSS a SOC 1 y 2, ISO 27001 y GDPR.
CellPoint Digital optó por una plataforma que le permite realizar auditorías a su manera, utilizando el marco de control común de Sprinto para diseñar y ampliar su programa, con una mejora superior al 65 % en los procesos de auditoría y con las certificaciones SOC 1 y 2, ISO 27001 y GDPR como próximos objetivos en su hoja de ruta.
“La recopilación de datos resultaba deficiente y la plataforma era difícil de usar”.


– Thomas Thomsen
Arquitecto principal de seguridad, CellPoint Digital

“Anteriormente, con PCI-DSS, solo informaba sobre el 5-10% de la infraestructura. Ahora, con Sprinto, puedo informar sobre todo, por lo que nuestro nivel de cumplimiento es mucho más completo y preciso. Ya no se trata solo de una revisión diaria de un pequeño subconjunto, sino de todo, todos los días. Es mucho más satisfactorio.”


– Frederic Lauret
Arquitecto de seguridad, CellPoint Digital

Introducción

La plataforma de orquestación de pagos de CellPoint Digital permite un enrutamiento inteligente e informes y análisis dinámicos que ayudan a las organizaciones a transformar los pagos, reduciendo costes, aumentando los ingresos y liberando el verdadero potencial de los pagos para impulsar la rentabilidad.

Dado que CellPoint Digital maneja datos de pago confidenciales, la norma PCI DSS es fundamental tanto para cumplir con los estándares de seguridad y privacidad como para demostrar la solidez de la seguridad de la empresa ante sus clientes. CellPoint Digital necesitaba una solución de cumplimiento que agilizara la preparación para la auditoría PCI DSS, a la vez que mejorara la visibilidad de la infraestructura y los procesos de cumplimiento, automatizara las tareas de seguridad de la información y optimizara la organización de la función de cumplimiento.

El problema

Thomas Thomsen, el principal arquitecto de seguridad que había estado a cargo del cumplimiento de las normas de seguridad en CellPoint Digital, revisó el proceso de recopilación de pruebas tras tres años de depender de un auditor externo. «Durante los últimos tres años, utilizamos un auditor que nos ayudaba con la recopilación de pruebas. Pero pronto me di cuenta de que sus métodos no cumplían con nuestros estándares», comenta Thomas.

Uno de los mayores desafíos de PCI es agrupar y monitorear continuamente los controles para garantizar el cumplimiento en todo momento. La optimización del monitoreo y la recopilación de evidencia fue una parte fundamental de la estrategia de PCI en CellPoint Digital, lo que impulsó a la organización hacia el cumplimiento automatizado y a Control Case, un socio de gestión de cumplimiento de PCI-DSS.

Incluso con el agente de Control Case desplegado para integrar los sistemas y recopilar pruebas, Thomas tuvo que cargar casi el 95 % de los datos él mismo. «La recopilación de datos era deficiente y la plataforma era difícil de usar», añadió.

La dependencia de sistemas heredados inflexibles hacía que el proceso de cumplimiento fuera engorroso y costoso de modificar, lo que impedía ampliar la cobertura más allá de PCI DSS. Por ello, Thomas y el equipo de CellPoint Digital buscaron una solución más flexible. «Al integrarse en un sistema, se generan costes y los cambios se vuelven complicados rápidamente. Empezamos a buscar plataformas de cumplimiento que ofrecieran la libertad de realizar las auditorías según las necesidades», reflexiona Thomas.

Otros tres criterios guiaron la evaluación que Thomas hizo de las plataformas de cumplimiento normativo: visibilidad casi en tiempo real de las configuraciones del sistema, el estado de la seguridad y los procesos cotidianos en una organización grande y dispersa, suficiente para confirmar que se estaban siguiendo las directrices de cumplimiento según lo previsto; automatización; y escalabilidad.

Sobre la automatización, Thomas comenta: “Siempre estoy a favor de automatizar. Tomar capturas de pantalla de esto y aquello me parece una pérdida de tiempo, ¡y una vez que todo esto termina, hay que empezar de nuevo para la siguiente auditoría!”. La escalabilidad cerró la lista, ya que CellPoint Digital preveía ampliar la cobertura de cumplimiento a SOC 1 y 2, ISO 27001 y GDPR después de completar PCI DSS.

Tras evaluar Drata y Vanta, la rentabilidad y la integridad de la plataforma llevaron a CellPoint Digital a decantarse por Sprinto.

La Solución

CellPoint Digital se propuso implementar rápidamente un programa PCI-DSS y mantenerlo en funcionamiento. Gracias a la implementación del programa PCI-DSS guiada por expertos de Sprinto, CellPoint Digital combinó pruebas de control automatizadas y recopilación de evidencia, seguimiento detallado del cumplimiento en un panel de control centralizado con informes en tiempo real y un marco de control común para mapear y escalar el programa.

Una vez que CellPoint Digital puso en marcha Sprinto, las deficiencias en su infraestructura de seguridad salieron a la luz de inmediato. "Identificamos debilidades en la gestión de dispositivos, el aprovisionamiento de identidades y los controles de acceso casi al instante", afirma Thomas.

Frederic Lauret, arquitecto de seguridad con décadas de experiencia en PCI, se unió a Thomas en la preparación para la auditoría PCI-DSS y observó cómo la estructura se traducía en cumplimiento desde el principio, con mayor visibilidad y una alineación más clara con las recomendaciones de PCI-DSS. Esta transparencia permitió a CellPoint Digital abordar rápidamente las brechas de seguridad y configurar los sistemas para un cumplimiento integral de PCI-DSS.

“Llevo diez años trabajando en la certificación PCI y esta es la primera vez que tengo una herramienta que reúne toda la información y, además, verifica qué pasos debemos seguir. Agradezco que la plataforma nos indique qué hacer y dónde nos estamos desviando, para que el proceso de certificación siempre vaya por buen camino”, afirma Frederic.

CellPoint Digital vinculó sistemas, procedimientos y políticas con controles mediante la biblioteca de controles preconfigurada de Sprinto, que mostraba el estado de cumplimiento como un resumen diario en el panel de control. Frederic lo revisaba para corregir las deficiencias. «Tenemos un resumen de controles en el panel de control y solo tenemos que revisarlo para corregir pequeños detalles cada día», afirma.

Con una amplia experiencia en la implementación de PCI-DSS, Frederic quería específicamente mantener el cumplimiento normativo más allá de los periodos de auditoría. «La gente suele creer que el cumplimiento de PCI solo se aplica durante el periodo de certificación, pero no es así. Es un proceso continuo y hay que cumplirlo durante todo el año, no solo una vez al año», afirma.

CellPoint Digital puso en práctica el sistema de monitorización continua del cumplimiento normativo de Sprinto, realizando entre seis y siete mil comprobaciones diarias en sus diversos controles de cumplimiento, y esa vigilancia en tiempo real impidió que la empresa se desviara del cumplimiento de la normativa.

“Las métricas se registran en todo momento y, si algo se desvía, podemos detectarlo. Si no tienes a nadie que se encargue de esto manualmente, esta herramienta puede ser de gran ayuda, ya que hay muchas tareas que realizar periódicamente: comprobar que los registros estén correctos, verificar los usuarios y comprobar que todos los componentes de la infraestructura estén configurados según los requisitos de PCI. Todo esto se automatiza con Sprinto”, explica Frederic.

CellPoint Digital superó con éxito su auditoría de certificación PCI-DSS, con una mejora del 95 % en la presentación de informes de cumplimiento y una mejora superior al 65 % en los procesos de auditoría.

“La orientación de Sprinto fue de gran ayuda para impulsarnos a mejorar durante todo el proceso de certificación. Cuando los recursos son limitados, no se puede asignar mucha gente a un problema, así que aprovechamos al máximo el apoyo de Sprinto. Es una de las partes más valiosas de la herramienta”, afirma Thomas Thomsen, arquitecto de seguridad de CellPoint Digital.

Generar impacto

CellPoint Digital utilizó la automatización de Sprinto para mantener sus controles PCI-DSS, fortaleciendo su nivel de cumplimiento y aumentando la precisión de sus informes. Frederic comenta: “Anteriormente, con PCI-DSS, solo informaba sobre el 5-10% de la infraestructura. Ahora, con Sprinto, puedo informar sobre todo, por lo que nuestro nivel de cumplimiento es mucho más completo y preciso. Ya no se trata solo de una verificación diaria de un pequeño subconjunto, sino de todo, todos los días. Es mucho más satisfactorio”.

Esta cobertura conllevó una reducción del alcance del trabajo: al minimizarse las tareas de mantenimiento de la seguridad informática en Sprinto, el equipo de seguridad de CellPoint Digital pudo centrarse en objetivos de seguridad más ambiciosos. «Ahora que todo está bajo control, tenemos más margen de maniobra. Si detectamos vulnerabilidades en nuestros procesos o si necesitamos validar alguna prueba crucial, podemos abordar el asunto con detenimiento», afirma Frederic.

Las pruebas de control automatizadas y la recopilación de pruebas también mejoraron el rendimiento general del cumplimiento normativo, lo que añadió integridad y fiabilidad al programa.

Con la implementación continua de PCI DSS, CellPoint Digital prevé ampliar su cobertura de cumplimiento a SOC 1 y 2, ISO 27001 y GDPR.

¿Tienes preguntas? ¡Habla con nuestros expertos!

AI-CTA-bg
AI-CTA-bg
logotipo de cellpoint-digital
Tipo de industria

Pagos / Orquestación de pagos

Empleados

Regiones

Dinamarca

Módulos utilizados
Monitoreo continuo Pruebas de control automatizadas y recopilación de evidencias Panel de control centralizado de cumplimiento e informes en tiempo real. Marco de control común
Marcos de trabajo utilizados
PCI DSS