Cómo Makeforms logró el cumplimiento con 11 marcos de seguridad a la mitad de precio
Makeforms es una herramienta de gestión y recopilación de datos basada en inteligencia artificial que permite a las organizaciones crear formularios seguros y flujos de trabajo personalizados. Con casos de uso aplicables a diversos sectores, desde la sanidad y las finanzas hasta la alimentación y la industria manufacturera, y gestionando datos en los cinco continentes, Makeforms prioriza la seguridad y la privacidad de los datos de sus usuarios.

-
SOC 2
-

ISO 27001,
-

HIPAA
-

GDPR
-

LCR del NIST
-

PIPEDA
-

CCPA
-

La Autoridad de Protección de Datos australiana y tres más
-
India
-
50%
En ahorro de costes
-
93%
Menos esfuerzo para subsanar las deficiencias de cumplimiento.
-
11+
Marcos en la bolsa
¿Listo para obtener
¿empezado?
Los requisitos clave
Un medio rentable para garantizar el cumplimiento de los marcos requeridos, mejorar la seguridad y la privacidad, y encargarse de las tareas diarias de seguridad de la información.
Solución Sprinto
Una plataforma unificada, construida sobre un marco de controles común, para lanzar y gestionar de forma eficiente el cumplimiento normativo en múltiples programas simultáneamente, respaldada por una gran cantidad de herramientas y funcionalidades listas para usar que agilizan el proceso.
El desafío: inculcar sólidos fundamentos al tiempo que se optimiza el costo.
Con más de cinco años de experiencia en la creación de ofertas SaaS globales, Partik Ghela, fundador de Makeforms, comprendió la importancia de incorporar el cumplimiento normativo en el producto desde el principio.
“Con la mentalidad predominante en el sector SaaS de ‘construir rápido y romper rápido’, tu producto puede parecer improvisado. Por lo tanto, si tu cliente te contacta tres meses después de la implementación y solicita el cumplimiento normativo, integrarlo en un producto desarrollado con este enfoque resulta increíblemente difícil”, comenta Pratik.
Con el fin de inculcar sólidos principios de seguridad y anticiparse a las preocupaciones de los clientes en una posible colaboración, Pratik decidió adoptar un enfoque integral y práctico del cumplimiento normativo, lo que le daría al producto una ventaja en el mercado.
Para tantear el terreno, el equipo de Makeforms decidió comenzar con el marco HIPAA, ya que el cumplimiento de las directrices de HIPAA era crucial para entrar en el sector sanitario estadounidense.
Tras una primera consulta con un especialista en cumplimiento de HIPAA que los dejó frustrados por los altos precios y el gran esfuerzo requerido, Pratik y el equipo de Makeforms comenzaron a evaluar herramientas GRC. Para ellos, estas herramientas prometían una implementación rápida y el cumplimiento con múltiples marcos normativos, pero, lamentablemente, la mayoría de las herramientas más comunes, incluidas Drata y Vanta , superaban su presupuesto.
Dos cosas atrajeron a Pratik a Sprinto: sus precios competitivos y su interfaz fácil de usar.
Yo mismo soy un experto en productos, así que con Sprinto teníamos dos razones: conseguíamos una buena interfaz de usuario con un buen presupuesto, ¡así que nos decidimos por ella!
La solución: aprovechar una base sólida para lograr el cumplimiento de múltiples marcos
Tras haber investigado a fondo varios marcos de trabajo durante la fase de evaluación, el equipo de Makeforms sabía que unas sólidas medidas de seguridad y prácticas operativas eran fundamentales para una postura de cumplimiento rigurosa.
“La soberanía de los datos es fundamental para nuestro producto. Investigamos varios marcos de referencia que reforzaran este valor. Descubrimos que hay mucho en común entre marcos como HIPAA, SOC 2 e ISO, como medidas de integridad de datos, controles de acceso y más”, comparte Pratik.
Tras hablar con el equipo de Sprinto y aceptar su sugerencia de combinar el RGPD, la norma ISO 27001 y la SOC 2 con la HIPAA, el equipo de Makeforms integró la plataforma y se adentró en la higiene básica.
Desde el primer momento, el Marco de Control Común (CCF) de Sprinto demostró ser fundamental. Esta característica clave utiliza los controles existentes, alineados con el marco de referencia, para evaluar el cumplimiento potencial de una organización con los nuevos marcos, lo que permite identificar cualquier deficiencia que pueda existir.
Una vez que conectaron sus activos a Sprinto y activaron los marcos de cumplimiento pertinentes, el equipo de Makeforms pudo identificar rápidamente las deficiencias en los controles y las inconsistencias de configuración. Abordaron estos problemas directamente, implementando soluciones menores como la activación del bloqueo automático del sistema y la autenticación multifactor en varios sistemas, y asignando una responsabilidad clara para cada control.
Las políticas preconfiguradas de Sprinto, los módulos de capacitación en seguridad y la herramienta MDM integrada, Dr. Sprinto, simplificaron y agilizaron la parte del cumplimiento centrada en las personas, una tarea que suele ser costosa y requerir mucho tiempo.
Pratik compara Sprinto con la forma en que lo haría un consultor, y comenta: “El consultor con el que hablamos nos cotizó un mínimo de 1200 dólares y una semana de trabajo solo para la capacitación en seguridad, sin incluir viajes ni alojamiento. Con Sprinto, el costo se redujo a la mitad y todo el proceso se completó de una sola vez. Comenzamos a reportar dispositivos alrededor de las 10 de la mañana, lo cual nos llevó una hora, y en las dos horas siguientes, terminamos de revisar las políticas y completamos la capacitación”.
Las funciones integradas de evaluación de riesgos y monitorización continua de Sprinto fueron clave para optimizar la identificación y gestión de los diversos riesgos asociados a los activos de Makeforms. Los parámetros de referencia predefinidos en la plataforma garantizaron evaluaciones objetivas de la probabilidad, la gravedad y el impacto de los riesgos. Al asignar los riesgos directamente a los propietarios individuales en la plataforma, el equipo de Makeforms pudo tener la certeza de que las puntuaciones de riesgo y los planes de tratamiento no se modificarían sin la debida aprobación.
“Según el tipo de datos que recopilamos, el módulo de evaluación de riesgos de Sprinto indica si el riesgo es bajo, medio o alto. Si tuviera que hacer esta identificación basándome en mi criterio, podría haber problemas”, afirma Pratik.
Gracias al monitoreo continuo de cumplimiento de Sprinto, el equipo de Makeforms pudo realizar un seguimiento constante de los controles. La recopilación automatizada de evidencia redujo su carga de trabajo general y los liberó de tareas tediosas que podrían haber retrasado la preparación de la auditoría.
El equipo de soporte de Sprinto también fue fundamental para ayudar al equipo de Makeforms a acelerar su proceso de cumplimiento normativo mediante la sistematización de todo el proceso.
Nuestro gestor de éxito del cliente (CSM) estableció una periodicidad semanal para garantizar un progreso constante y rápido. Muchas herramientas de GRC prometen lograr el cumplimiento en 2 a 4 semanas, pero esto depende de un gran esfuerzo por parte del usuario, algo que no era posible para nosotros como equipo pequeño y con poco tiempo libre. Con Sprinto, esto se convirtió en realidad con un mínimo esfuerzo.
Gamificar el cumplimiento para maximizar la cobertura.
A medida que Makeforms se acercaba al cumplimiento total de SOC 2, ISO 27001, GDPR y HIPAA en el panel de control de Sprinto, notaron que también estaban progresando en otros marcos normativos.
“Empezamos con cuatro marcos de trabajo y, al usar el panel de control de Sprinto, vimos que también cumplíamos en un 65 % con la PIPEDA y la Ley de Protección de Datos de Australia, así que le preguntamos a nuestro gestor de cuentas si podíamos seguir adelante con esos marcos, ya que ya cumplíamos parcialmente con ellos. ¡A partir de ahí, se convirtió en una obsesión para nosotros!”, exclama Pratik.
La plataforma CCF de Sprinto desempeñó un papel crucial para ayudar al equipo de Makeforms a ampliar de manera eficiente su cobertura de cumplimiento normativo.
“Un vistazo rápido al panel de control nos mostró nuestros niveles de cumplimiento con más de 20 marcos de trabajo y los controles que necesitábamos corregir para cumplir plenamente con cada uno de ellos”, dice Pratik.
El CCF de Sprinto puso de manifiesto las deficiencias y las superposiciones de cada marco, de modo que el equipo pudo trabajar de forma constante para subsanar estas deficiencias y lograr el cumplimiento de múltiples marcos.
“La plataforma básicamente convirtió el cumplimiento normativo en un juego. Nos mostró que cumplíamos en un 74 % con la norma ISO 27017, en un 70 % con el marco de trabajo NIST CSF, etc., y pensamos que, una vez superado ese 70 %, el 30 % restante no supondría un gran problema. Fue como desbloquear niveles, muy satisfactorio y motivador.”
Gracias a la sólida base de controles establecida con Sprinto, Makeforms pudo garantizar de manera eficiente y efectiva el cumplimiento de otros 7 marcos normativos, además de ISO 27001, GDPR, HIPAA y SOC 2.
“Sprinto nos ofrecía cada vez más. Fue una combinación del momento adecuado y la plataforma adecuada; así fue como pudimos desbloquear 11 frameworks.”
Los resultados: cobertura total de privacidad y seguridad a la mitad de precio.
Tras haber logrado el cumplimiento de 11 marcos de referencia, el equipo de Makeforms estaba listo para proceder a la auditoría de los marcos de referencia pertinentes.
En este caso, la recopilación automatizada de pruebas de Sprinto resultó invaluable. Gracias a que Sprinto recopila automáticamente pruebas precisas y con marca de tiempo para su validación en el panel de auditoría, el tiempo de revisión del auditor se redujo en un 90 %. Con pruebas completas y verificadas, Makeforms seleccionó rápidamente a un auditor de la red de Sprinto, cuyos miembros han sido debidamente seleccionados, y procedió con las auditorías.
Podían colaborar con los auditores directamente en la plataforma a través de un panel de control seguro e independiente y mediante solicitudes en campo, pero esto apenas era necesario, ya que superaban las auditorías sin mayores contratiempos.
Al lograr y mantener el cumplimiento de la normativa Sprinto, Makeforms pudo subsanar deficiencias tanto a nivel de producto como de proceso.
Pratik pone un ejemplo: “Antes, nuestros activos estaban alojados en MongoDB y usábamos Elasticsearch para la indexación. Pero al adaptarnos a la normativa HIPAA, vimos que nuestros datos debían estar siempre cifrados, así que cambiamos a MongoDB Atlas. Nos habría costado mucho más si hubiéramos hecho este cambio más tarde”.
Con un profundo conocimiento del cumplimiento normativo, el equipo de Makeforms también implementó nuevas medidas de seguridad, como la verificación de antecedentes y la capacitación inicial a nivel de proceso, para reforzar su postura de seguridad y garantizar prácticas operativas que cumplan con la normativa.
En la actualidad, Makeforms se enorgullece de demostrar el cumplimiento de las normas de seguridad y privacidad con más de 11 marcos de referencia como una característica del producto, y se ha asociado con éxito con empresas globales como Salesforce, gracias en gran parte a su obsesión por el cumplimiento normativo.
Lo que hemos logrado con Sprinto, si hubiéramos usado otra herramienta GRC, habría tomado el doble de tiempo y costado el doble. Lograr el cumplimiento normativo a través de Sprinto es muy satisfactorio y se siente como una recompensa.


