
Los clientes de HubEngage almacenan en la plataforma las direcciones de sus empleados, sus números de seguridad social y la información de sus cuentas financieras, y HubEngage necesitaba ofrecerles la garantía de que esos datos se gestionaban de forma segura.
HubEngage completó la implementación de la norma ISO 27001 en 15 horas y ahora cuenta con las certificaciones ISO 27001, GDPR, HIPAA y SOC 2, lo que garantiza que cumple con cuatro estándares.
Los métodos del consultor de cumplimiento parecían tener entre 15 y 20 años de antigüedad, y lograr el cumplimiento según su método requería un CISO dedicado y un equipo con el que HubEngage no contaba.
Un plan de dos semanas de Sprinto CSM de HubEngage, entornos conectados de AWS y GitHub y flujos de trabajo automatizados permitieron ejecutar el programa sin un CISO dedicado ni un tercero.
Los métodos manuales ralentizaron el progreso y desviaron la atención del departamento de ingeniería del desarrollo del producto, cuando lo que el equipo deseaba era un enfoque proactivo con pocos o ningún gasto adicional.
Actualmente, se realizan automáticamente entre 3000 y 4000 comprobaciones con un nivel de cumplimiento del 95 %, con alertas escalonadas, y la supervisión del programa lleva aproximadamente una hora a la semana.
– Sunil Sarda
Jefe de Ingeniería, HubEngage
– Sunil Sarda
Jefe de Ingeniería, HubEngage
Introducción
HubEngage es una plataforma de participación de empleados centrada en la experiencia que ayuda a las organizaciones a conectar, comunicarse y coordinarse con sus empleados. Organizaciones e instituciones de los sectores de salud, manufactura, entretenimiento, hostelería y automoción utilizan HubEngage para gestionar sus programas de participación de empleados.
Esto significa que la plataforma almacena datos confidenciales de los empleados: direcciones, números de seguridad social e información de cuentas financieras. Para garantizar a sus clientes un manejo seguro de los datos y unas prácticas de seguridad operativa sólidas, HubEngage se propuso obtener la certificación ISO 27001.
El problema
HubEngage contrató inicialmente a un consultor de cumplimiento normativo. Coordinar el programa de esa manera resultó ineficiente, y los procesos se volvieron tediosos, largos e improductivos.
Sunil Sarda, jefe de ingeniería de HubEngage, supervisó el programa de cumplimiento y consideró que los métodos del consultor estaban desfasados. «Su proceso es similar al que vi y utilicé hace 15 o 20 años. Era tedioso entonces y lo sigue siendo ahora», afirmó. «Se necesita un CISO y un equipo dedicados para lograr el cumplimiento según su metodología».
El método manual también estaba ralentizando la certificación. "Necesitábamos un enfoque proactivo en materia de seguridad y cumplimiento normativo, en lugar de uno reactivo", señala Sunil.
Lo que el equipo buscaba era una solución que generara pocos o ningún gasto adicional, que requiriera menos atención por parte del departamento de ingeniería. «De esta manera, podemos centrarnos en el desarrollo del producto», añade Sunil.
HubEngage investigó cómo empresas similares gestionaban el cumplimiento de la seguridad y descubrió Sprinto. "Sprinto se reveló como una solución excepcional lista para usar que nos convenció de inmediato con sus capacidades de automatización del flujo de trabajo de cumplimiento", afirma Sunil.
La Solución
HubEngage se integró con Sprinto y comenzó la implementación de la norma ISO 27001. «Durante la incorporación, nuestro gestor de éxito del cliente de Sprinto nos presentó un plan claro de dos semanas. Estábamos entusiasmados por empezar», recuerda Sunil.
Uno de los primeros pasos fue conectar los entornos de AWS y GitHub de HubEngage. Aislar y clasificar los recursos como de producción y no producción permitió al equipo aplicar protocolos de cumplimiento de manera eficiente, y gracias a la integración con GitHub mediante Dependabot, Sprinto identificó vulnerabilidades en los repositorios y alertó al equipo. «Al integrar estos entornos con Sprinto, pudimos controlar las anomalías de seguridad y prestar atención a los detalles», comenta Sunil.
Gracias a la interconexión de sus servicios y aplicaciones en la nube, HubEngage disponía de una visión integral de los riesgos y controles de seguridad, alineados con la norma ISO 27001. Los flujos de trabajo automatizados mantenían el programa en marcha mediante alertas oportunas y escalonadas. «Con Sprinto, no necesito añadir recordatorios a mi calendario», comenta Sunil. «Sprinto me avisa de las comprobaciones superadas, pendientes o fallidas. Ahora, tanto para la incorporación como para la desvinculación de empleados, o para garantizar un sólido plan de recuperación ante desastres, contamos con flujos de trabajo que cumplen con la normativa, gestionados a través de Sprinto».
Las plantillas de políticas y la documentación integradas simplificaron el trabajo de redacción y archivo para el equipo. «Gracias al control de versiones, la plataforma mantiene un registro actualizado de todas las políticas. No tengo que almacenar ni gestionar ningún documento por separado en Drive», comenta Sunil.
Esa visión integral fue lo que hizo que la incorporación de marcos adicionales resultara económica. «Sprinto ofrece una visión general del cumplimiento normativo. Los controles comunes a todos los estándares se pueden visualizar de una sola vez, lo que facilita su gestión. No es necesario recurrir a terceros ni a nuevos recursos para gestionar el cumplimiento», afirma Sunil.
Generar impacto
HubEngage completó la implementación de la norma ISO 27001 en 15 horas. "¡Fue facilísimo!", comenta Sunil.
En el momento de la auditoría, el equipo incorporó a su auditor a Sprinto y compartió la evidencia de cumplimiento a través de un panel de control común. «Todo lo que el auditor necesitaba ya estaba en el panel», recuerda Sunil. En comparación con el proceso anterior, la diferencia radicaba en la preparación. «Las auditorías manuales duran todo el día y requieren que todos estén en la oficina», señala. «Con una plataforma como Sprinto, solo tenemos que proporcionar los detalles a través de un panel de control y listo».
Integrar GDPR, HIPAA y SOC 2 a la norma ISO 27001 requirió aproximadamente un 10 % más de esfuerzo, ya que los controles que comparten estos marcos ya estaban implementados y se supervisaban. HubEngage ahora cumple con los cuatro.
Las certificaciones cambiaron la percepción del producto. “El producto goza de mucho más prestigio. Los clientes también nos tienen mucho más en cuenta ahora que cumplimos con estándares como la ISO”, señala Sunil.
Para el equipo, dejar atrás los métodos manuales de cumplimiento normativo fue el mayor logro. "Nos importa ser una empresa vanguardista", afirma Sunil.
El panel de control de Sprinto es ahora donde HubEngage supervisa y mejora su nivel de cumplimiento, dedicándole aproximadamente una hora a la semana. «Cuando sabes que todo está conectado y que se realizan entre 3000 y 4000 comprobaciones automáticamente, alcanzar el 95 % de cumplimiento es fácil», señala. «Sprinto envía alertas [de cumplimiento] periódicamente, las cuales se gestionan en la plataforma. Es fácil ver dónde tenemos éxito y dónde debemos mejorar. Creo que es un enfoque proactivo para la seguridad y el cumplimiento», añade Sunil.
“En esencia, Sprinto es como un ChatGPT para un CISO: está automatizado hasta tal punto que el esfuerzo humano es mínimo. Esto me permite dedicar más tiempo al producto en lugar de estar pendiente de cuestiones de cumplimiento y seguridad”, afirma Sunil.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Plataforma de compromiso de los empleados (RRHH / SaaS)
<50
USA






