
– Raquel Hernández
Vicepresidenta de Ingeniería, Clara
– Raquel Hernández
Vicepresidenta de Ingeniería, Clara
Introducción
Clara opera en un entorno empresarial altamente regulado, donde el cumplimiento normativo acelera las transacciones comerciales y genera confianza con los clientes. Para optimizar las auditorías, las evaluaciones de proveedores y la demostración de confianza, Clara necesitaba una plataforma que admitiera múltiples marcos de trabajo, centralizara la documentación y la recopilación de pruebas, y permitiera la visibilidad en tiempo real y el monitoreo del cumplimiento mediante integraciones fluidas.
Raquel Hernández, vicepresidenta de Ingeniería de Clara, comenta: “Sprinto destacó por varias razones: compatibilidad con múltiples frameworks de forma nativa, una sólida automatización e integraciones, y el enfoque proactivo y centrado en el riesgo del equipo. En general, la plataforma se alineó perfectamente con nuestra cultura de ingeniería”.
El problema
Cuando Raquel se unió a Clara, la empresa estaba en proceso de obtener su primera certificación PCI-DSS. Dada la novedad de este requisito, la recopilación de pruebas se realizaba manualmente y se gestionaba mediante múltiples documentos y hojas de cálculo.
“Gestionábamos las auditorías prácticamente de forma manual, lo que implicaba un constante ir y venir de información para recopilar toda la documentación necesaria. No contábamos con un sistema centralizado de monitorización, lo que hacía que el cumplimiento normativo fuera reactivo en lugar de proactivo”, explica Raquel. Con el objetivo de unificar la gestión de auditorías, Clara se dedicó a buscar una plataforma de cumplimiento que centralizara la monitorización de los controles, simplificara las tareas rutinarias integrándose con la infraestructura en la nube de la empresa y ofreciera visibilidad sobre la situación de Clara a potenciales clientes empresariales.
Dado que Sprinto cumplía con estos criterios y superaba a otras plataformas en cuanto a la cobertura del marco de trabajo, Clara decidió integrarse con la plataforma Sprinto para obtener la certificación ISO 27001 y gestionar sus auditorías PCI-DSS.
La Solución
Clara puso en marcha la plataforma Sprinto cuatro semanas después de su incorporación. Partiendo de las plantillas de políticas de Sprinto, Clara personalizó y desarrolló su propio conjunto de políticas, vinculándolas a los controles, configurando el registro de riesgos predefinido y aprovechando las amplias integraciones de la plataforma con su infraestructura en la nube (AWS, Github, BambooHR, Incident.io, entre otras) para comenzar a monitorizar los controles y recopilar automáticamente la evidencia. El Marco de Controles Comunes (CCF) de Sprinto permitió a Clara identificar coincidencias entre los marcos ISO 27001 y PCI-DSS y reutilizar los controles, minimizando el trabajo duplicado y acortando el camino hacia la preparación para la auditoría.
Clara también aprovechó la función BYOC (Bring Your Own Controls) de Sprinto para agregar controles personalizados para la normativa brasileña de protección de datos (LGPD), implementando dichos controles y asignándolos a flujos de trabajo automatizados de recopilación de evidencia predefinidos siempre que fue posible. Con el panel de control de Sprinto que proporciona una visión consolidada y en tiempo real de los riesgos, proveedores, activos, controles y evidencia, Clara pudo monitorear activamente la postura, reducir la carga de trabajo de cumplimiento y hacer que la gestión del cumplimiento sea una responsabilidad compartida en toda la empresa. Al comparar la preparación de auditorías en Sprinto con un enfoque manual, Raquel recuerda que las auditorías PCI en una empresa anterior fueron bastante problemáticas, con ingenieros fuera de la hoja de ruta y un esfuerzo conjunto de todo el personal solo para superarlas.
“En Clara, hemos sido más proactivos; el equipo de ingeniería pudo trabajar sin problemas, sin tener que interrumpir sus actividades diarias, incluso durante la preparación para las auditorías PCI”, afirma. Tras supervisar los controles PCI-DSS e ISO 27001 durante tres meses y avanzar progresivamente hacia la preparación para la auditoría, Clara se encargó de ambas y las superó sin ninguna observación.
“Estamos monitoreando activamente nuestros marcos de trabajo y trabajando en lo necesario para mantener nuestra postura, ya sea creando responsables de control y riesgo, manteniendo actualizado nuestro registro de riesgos o evaluando periódicamente a nuestros proveedores. Gracias a las comprobaciones automatizadas de Sprinto, podemos comprender el estado de nuestro cumplimiento en tiempo real”, afirma Raquel.
Generar impacto
A medida que Clara continúa gestionando el cumplimiento de PCI-DSS e ISO 27001 en Sprinto, el propósito de la plataforma se ha ampliado, pasando de ser una herramienta para organizar los esfuerzos de preparación para auditorías a convertirse en una parte fundamental de cómo Clara aborda el riesgo, la seguridad y el cumplimiento.
“Sprinto es fundamental para nuestro cumplimiento normativo. Además de ayudarnos a mantenernos preparados para auditorías continuas, utilizamos la plataforma para gestionar los riesgos de terceros, adaptarnos a las expectativas regulatorias en constante evolución y como motor de eficiencia en la gestión del cumplimiento”, afirma Raquel. Clara ha logrado que su proceso de diligencia debida con proveedores sea más organizado y centralizado al integrar la documentación de proveedores, el monitoreo de incumplimientos y el seguimiento de riesgos en el módulo de gestión de riesgos de proveedores (VRM) de Sprinto.
Clara también ha logrado que la capacidad de respuesta ante riesgos sea hasta un 60 % más rápida al conectar los riesgos con los controles en Sprinto, lo que acelera la identificación de riesgos.
“En Sprinto obtenemos información en tiempo real sobre los riesgos, lo que nos permite anticiparnos. Abordamos los riesgos en cuanto surgen”, añade Raquel. La demostración de confianza eficiente ha sido la guinda del pastel, en gran parte gracias a que Clara consolidó toda su documentación de proveedores y seguridad en la base de conocimientos de Sprinto.
“Toda la información está centralizada, lo que facilita responder cuando los clientes potenciales nos envían cuestionarios. Solemos recibir varias solicitudes, así que es muy útil poder gestionar la confianza de forma eficiente en lugar de tener que responder manualmente cada vez. Diría que ahora respondemos a cada cuestionario un 70 % más rápido”, explica Raquel.
Clara ahora se ha propuesto automatizar aún más la gestión de sus proveedores y aumentar su presencia en materia de cumplimiento normativo en Latinoamérica y otros lugares, a medida que la empresa continúa creciendo.
“Sprinto nos ha ayudado a cambiar la mentalidad en torno al cumplimiento de la seguridad e integrarlo en nuestra cultura. A medida que seguimos creciendo de forma segura, estamos convirtiendo el cumplimiento en un activo estratégico y no solo en un requisito que cumplir. El cumplimiento se basa en generar confianza y excelencia operativa, y Sprinto nos ha permitido aprovechar estos aspectos para el crecimiento”, afirma Raquel.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Gestión de gastos corporativos / Fintech
América Latina, Brasil




