Cómo Mesmerise utilizó Sprinto para crear un programa de cumplimiento conectado y ahorrar tiempo en la gestión.
Mesmerise Group, con sede en el Reino Unido, desarrolla soluciones que se sitúan en la intersección de la realidad extendida (XR) y la inteligencia artificial (IA). Importantes empresas de la lista Fortune Global 500 colaboran con Mesmerise para ofrecer experiencias de marca inmersivas, sesiones de formación y eventos digitales, con el objetivo no solo de adoptar, sino también de mantenerse a la vanguardia de los avances en computación espacial, IA y sostenibilidad.

-

ISO 27001,
-

SOC 2
-

HIPAA
-

GDPR
-

UK
-
8 semanas
Es hora de completar las auditorías ISO27001, SOC2, GDPR y HIPAA.
-
90%
Mejora en las prácticas de gestión de proveedores
¿Listo para obtener
¿empezado?
Desafío
Desde su lanzamiento en 2016, Mesmerise se ha comprometido a ayudar a las empresas a crear experiencias transformadoras mediante tecnologías de vanguardia como la IA, la RA y la RV. En medio de un rápido crecimiento y planes de diversificación, Mesmerise ha priorizado la seguridad y el cumplimiento normativo. «La seguridad es una prioridad absoluta. Nuestro CEO insiste en ser los mejores, y eso requiere integrar la seguridad en la base misma de todo lo que hacemos», afirma Adéle Tredoux, Directora de GRC en Resonance Labs, parte de Mesmerise.
Para implementar y monitorizar con mayor eficiencia múltiples estándares de seguridad, Mesmerise buscaba un sistema nuevo y flexible que pudiera adaptarse rápidamente a los cambios de la organización y seguir el ritmo de su crecimiento. Depender de consultores y hojas de cálculo ya no era fiable ni escalable. «Queríamos conectar mejor los esfuerzos con el impacto», exclama Adéle.
Principalmente, Mesmerise buscaba una plataforma de gestión de cumplimiento que permitiera "cumplir con todos los marcos normativos a la vez". Adéle recuerda: "Éramos bastante ambiciosos. Sabíamos que SOC 2 e ISO 27001 estaban bastante alineados y requerían evidencia similar. Mientras preparábamos la evidencia para uno, decidimos que era sensato ir un poco más allá y abordar ambos simultáneamente". HIPAA y GDPR se añadieron a la lista poco después, ya que existía una base de privacidad y solo se requería un poco más de esfuerzo para lograr el cumplimiento total. "No tenía sentido separarlo. Queríamos ahorrar tiempo", añade Adéle.
Para impulsar la eficiencia, la automatización fue clave. Adele comenta: “Queríamos agilizar los procesos mediante la automatización. No tenemos todo el tiempo del mundo para revisar los registros manualmente”.
Tras una rigurosa evaluación de diversas soluciones que cumplían con múltiples criterios, Mesmerise optó por Sprinto como su plataforma de gestión de cumplimiento normativo. «Elegir Sprinto para nuestra seguridad y certificaciones fue una decisión obvia», afirma Adéle. «Puede gestionar múltiples estándares a la vez y mapear los requisitos de forma automática. El panel de control muestra claramente qué controles se superan y cuáles requieren atención. Identifica los problemas y muestra los certificados afectados. Además, es fácil de usar y comprender, incluso para miembros del equipo sin conocimientos técnicos».
Sprinto es una solución de auditoría rentable. Las ventajas de su panel de control, que identifica problemas para su pronta solución, superan con creces su coste anual. En comparación con el tedioso método de revisar manualmente los registros, el panel de control ahorra una cantidad considerable de tiempo, energía y dinero.
Solución
Una vez configurada la instancia e integrada con las aplicaciones en la nube, Mesmerise comenzó activando los estándares SOC 2, ISO 27001, HIPAA y GDPR en Sprinto. «Recibimos una avalancha de alertas de inmediato. Sprinto identificó rápidamente las deficiencias de configuración en nuestros repositorios de código y en la configuración de la infraestructura, y nuestro equipo de infraestructura comenzó a solucionarlas de inmediato», señala Adéle.
El mapeo de controles comunes de Sprinto desempeñó un papel crucial en la unificación de todos los estándares para un seguimiento eficiente y la recopilación de evidencia. Esta armonización de controles entre estándares, junto con las pruebas de control automatizadas, eliminó la necesidad de realizar un seguimiento manual de los sistemas y los registros. «Sprinto ofrece una visión general clara de cómo se conecta todo y luego lo monitoriza automáticamente. Si tuviera que hacerlo manualmente, tendría que consultar mi hoja de cálculo de mapeo de controles para identificar qué controles son comunes o exclusivos de un marco de trabajo. Sprinto proporcionó este mapeo de forma inmediata. Además de ahorrar tiempo, esto ha permitido una mejor comprensión del control en general», afirma Adéle.
En el aspecto no técnico, Adéle subió sus documentos de políticas y procedimientos a Sprinto. Posteriormente, se impartió una capacitación en seguridad. «La capacitación con Sprinto fue excelente. Era fácil de usar, evitaba la jerga técnica e incluía ejemplos prácticos y pruebas. Supuso una mejora significativa con respecto a la capacitación excesivamente compleja de mi puesto anterior y me evitó tener que crearla desde cero».
El módulo de gestión de proveedores de Sprinto permitió a Adéle consolidar proveedores y crear un inventario único y fiable. «Sprinto seleccionó proveedores de nuestro proveedor de espacio de trabajo, eliminando la necesidad de añadirlos manualmente. También incluimos a nuestros proveedores que no son SaaS en Sprinto para crear un inventario de proveedores centralizado», explica.
Gestionar proveedores se ha vuelto mucho más fácil con Sprinto. A nadie le gusta la gestión de proveedores, ya que suele ser una de las tareas más tediosas de cualquier empresa. Ahora, solo me lleva media hora al mes revisarlo todo. Es algo que puedo hacer sobre la marcha porque ya no me resulta abrumador.
El esfuerzo necesario para cumplir con los requisitos de HIPAA y GDPR fue mínimo. «Como responsable de protección de datos, incorporé los aspectos esenciales de privacidad a nuestra práctica incluso antes de empezar. Solo tuvimos que actualizar nuestra política de privacidad, y la información de control de Sprinto fue muy útil», señala Adéle.
Mesmerise tardó cuatro semanas en estar completamente operativo. Durante este proceso, el grupo decidió dividirse en tres entidades. Cada entidad buscó la certificación en los cuatro marcos de trabajo. ¡Y cada una de las tres entidades obtuvo, en conjunto, 12 certificados en otras cuatro semanas!
Resultados
Mesmerise logró cumplir con los cuatro marcos de referencia, completó las auditorías y recibió su informe y certificaciones en aproximadamente 60 días. «Sprinto nos puso en contacto con un auditor estadounidense que podía auditarnos para todos los marcos de referencia a la vez. Y utilizamos Sprinto para presentar pruebas que respaldaran los cuatro».
Nuestro especialista en infraestructura y yo confiamos en la precisión de los datos de Sprinto; no genera falsos positivos ni negativos. Verificamos los datos de Sprinto y confirmamos que los problemas que reporta son reales y requieren nuestra atención. En esencia, Sprinto fomenta una investigación más profunda, lo cual es útil. Hemos ajustado el umbral de alerta en la plataforma para asegurarnos de que nos centramos en los problemas correctos en cada momento.
Adéle recuerda haber tenido solo dos intercambios de correo electrónico con su auditor. “Sprinto se encargó de todo. Solo tuvimos que contactar con nuestros auditores para obtener algunas pruebas adicionales. Si lo hubiera hecho de la forma tradicional, habría tenido que reunirme con mi auditor en persona y revisar cada prueba durante varios días”.
Desde que obtuvo las certificaciones, Mesmerize Group ha cerrado importantes acuerdos en el mercado norteamericano. Con Sprinto funcionando en segundo plano, se garantiza una mayor seguridad en la aplicación de las mejores prácticas en Mesmerize. «En ocasiones, los clientes necesitan información detallada sobre nuestros controles, pero su terminología suele ser diferente a la nuestra. Nos apoyamos en Sprinto para identificar los controles correctos, mostrar su implementación y su monitorización. Esta visibilidad nos brinda una gran tranquilidad».
El mapeo intuitivo de controles que ofrece Sprinto en diferentes marcos de trabajo proporciona a Mesmerise Group información valiosa sobre su preparación para otros estándares. Adéle comenta: «Me brinda un acceso sencillo a la información relevante, lo que me ayuda a justificar la adopción de un marco de trabajo específico. En esencia, Sprinto nos ayuda a elaborar estrategias y a presentar la información adecuada al consejo de administración sobre nuestro estado de control y nuestra preparación. Esto respalda las evaluaciones de preparación para el mercado».
En efecto, Sprinto ha eliminado más del 90 % de las tareas de cumplimiento normativo. «Curiosamente, tengo muy poco que hacer», exclama Adéle. «Sin Sprinto, dedicaría la mayor parte de mi tiempo a recopilar y coordinar pruebas. Ahora tengo más tiempo para operar estratégicamente, participar en eventos y mantenerme al día sobre el panorama de amenazas».


