Cómo Nium amplió el cumplimiento normativo y la preparación para auditorías con Sprinto.

Nium es una empresa de pagos transfronterizos con sede en San Francisco y Singapur. Líder en transferencias de dinero globales en tiempo real, numerosas instituciones financieras, plataformas y empresas confían en la infraestructura de pagos de Nium para recaudar, convertir y desembolsar fondos instantáneamente en cuentas, tarjetas y billeteras digitales en todo el mundo.

imagen de héroe de nium
8 meses Tiempo para completar la auditoría SOC 2 Tipo 2
97% la automatización Grado de automatización en la gestión del cumplimiento normativo
3 controles De más de 100 controles que requieren evidencia manual
Logotipo blanco de Sprinto
Antes de Sprinto
Después de Sprinto
Nium, que ya cumplía con las normas ISO 27001 y PCI-DSS, necesitaba cada vez más la certificación SOC 2 y un informe de auditoría a medida que contactaba con potenciales clientes en Estados Unidos.
Nium recibió su informe de auditoría SOC 2 Tipo 2 en menos de 8 meses, tras 6 meses de observación, la auditoría más rápida que Raj había completado hasta la fecha.
La exigente auditoría SOC 2, centrada en la evidencia, implicaba que el mantenimiento manual de los controles y la recopilación de pruebas supondrían una carga importante para los equipos de TI, donde la falta de seguimiento, incluso durante un solo día, conllevaba un fallo en el control.
De los más de 100 controles, no más de 3 requerían evidencia manual, y el equipo de tecnología no recibió ni una sola solicitud durante la auditoría.
Los programas de cumplimiento normativo de SOC 2, PCI-DSS e ISO 27001 se gestionaban por separado, sin una base de control unificada.
Nium migró la gestión de los programas PCI-DSS e ISO 27001 a Sprinto, basándose en la línea base de controles SOC 2, y la asignación de controles comunes garantizó la eficiencia de las pruebas.
“Nuestro entorno de control actual era sólido, pero SOC 2 exige más controles y una mayor carga en términos de mantenimiento y recopilación de evidencia. El enfoque manual nos habría frenado”.


– Raj Viswanathan
CISO, Nium

Nos sentimos más cómodos respondiendo a los requisitos de diligencia debida que solicitan certificaciones independientes. Gracias al mantenimiento continuo de Sprinto, el cumplimiento está garantizado, ya que la automatización se encarga de las pruebas, la recopilación de pruebas y mucho más, eliminando la necesidad de gran parte del trabajo manual.


– Raj Viswanathan
CISO, Nium

Introducción

Nium es una empresa de pagos transfronterizos con sede en San Francisco y Singapur, líder en transferencias de dinero globales en tiempo real. Numerosas instituciones financieras, plataformas y empresas confían en la infraestructura de pagos de Nium para recaudar, convertir y desembolsar fondos instantáneamente en cuentas, tarjetas y billeteras digitales en todo el mundo.

Nium, que ya cumplía con las normas ISO 27001 y PCI-DSS, observó que la necesidad de cumplir con la norma SOC 2 y obtener un informe de auditoría crecía constantemente a medida que contactaba con potenciales clientes en EE. UU. Satisfacer esta necesidad sin aumentar la plantilla fue clave para el enfoque de Nium en este programa. «La automatización es una capacidad que nos permite hacer más con menos», afirma Raj Viswanathan, CISO de Nium.

El problema

SOC 2 es un marco de cumplimiento más exigente con una auditoría rigurosa, y Nium quería cumplir con los requisitos de mantenimiento de controles y evidencia que conlleva sin depender de un equipo de TI para llevarlos a cabo.

“SOC 2 es una auditoría rigurosa y centrada en la evidencia. Si los controles no están automatizados, supone una mayor carga para los equipos de TI, que deben asegurarse de no pasar nada por alto. Si dejamos de monitorizar los controles aunque sea un día, se produce un fallo de control, y esto quedará reflejado en el informe”, comenta Raj. Para lograr un informe de auditoría impecable, la cobertura integral de los controles, la monitorización continua y la obtención de evidencia precisa se convirtieron en prioridades.

“Nuestro entorno de control actual era sólido, pero SOC 2 exige más controles y una mayor carga en términos de mantenimiento y recopilación de evidencia. El enfoque manual nos habría frenado”, recuerda Raj.

Además de esa cobertura, Nium necesitaba completar la auditoría SOC 2 rápidamente, sin interrumpir el trabajo de los equipos ni la capacidad operativa. «La automatización fue fundamental», afirma Raj. «En lugar de contratar más personal para tareas específicas como la monitorización y respuesta a incidentes, preferimos una solución que automatizara la monitorización, el seguimiento del cumplimiento y la recopilación de pruebas de una sola vez».

Por lo tanto, Nium buscaba un socio estratégico capaz de integrarse profundamente con su plataforma en la nube y de automatizar las pruebas de control y la recopilación de evidencia. Dado que se trataba de un proyecto de gran envergadura y formaba parte de una transición más amplia de la gestión manual a la automatizada del cumplimiento normativo, Nium deseaba colaborar con alguien que compartiera su visión, ya que es fundamental enfocar los esfuerzos de la manera correcta y coordinar eficazmente a las partes interesadas.

“El enfoque de Sprinto no se basaba en el alcance del proyecto, sino en el compromiso de trabajar juntos para encontrar soluciones: una visión compartida orientada a lograr un informe de cumplimiento impecable”, recuerda Raj. “El equipo se dedicó a seguir el camino hacia un informe de cumplimiento impecable y trabajó a la inversa, identificando las integraciones necesarias y los cambios requeridos, asegurando la coherencia en todo momento”.

La Solución

La plataforma de Nium era compatible de inmediato con Sprinto, por lo que Nium la puso en marcha rápidamente. «Juntos, encontramos soluciones alternativas para los casos en los que Sprinto no podía integrarse, en lugar de esperar a que se completara el desarrollo. Nuestro equipo técnico tampoco tuvo que invertir mucho esfuerzo», señala Raj. Con su infraestructura en la nube conectada mediante las integraciones de Sprinto, las entidades definidas y clasificadas, y los roles configurados, Nium entró en acción de inmediato.

La integración receptiva permitió recopilar toda la información necesaria, detectando errores de configuración y anomalías sin falsos positivos ni falsos negativos. «Durante este ejercicio, nos dimos cuenta de que necesitábamos abordar ciertos controles a nivel de infraestructura para cumplir con los criterios específicos de SOC 2, como proporcionar evidencia de los controles de seguridad en los puntos finales. Afortunadamente, la automatización de Sprinto nos brindó la solución», recuerda Raj.

Con el panel de control activo, Nium utilizó alertas en tiempo real e información contextual para abordar los casos de incumplimiento, manteniendo el impulso y la continuidad en el cumplimiento de sus objetivos de auditoría y preparándose para la observación SOC 2 en cuestión de semanas. «El panel de control nos informó sobre los controles que debíamos abordar, y estos eran los únicos para los que no teníamos integraciones», recuerda Raj.

La monitorización continua se encargó del resto: "De los más de 100 controles, no hubo más de 3 para los que tuvimos que aportar pruebas manualmente", afirma.

Una vez completada la implementación de SOC 2, Nium utilizó esta base de controles para migrar la gestión de sus programas PCI-DSS e ISO 27001 a Sprinto, donde la asignación común de controles garantiza la eficiencia de las pruebas. «Sprinto ha consolidado todos nuestros esfuerzos de cumplimiento en un solo lugar. ¡Ahora hay armonía en los controles!», afirma Raj.

Tras la implementación, Nium utilizó el panel de control para auditores de Sprinto para la revisión de la evidencia. Con las muestras seleccionadas y compartidas en un solo lugar, Nium completó las revisiones en menos de dos reuniones, necesitando solo "proporcionar a nuestro auditor una visión general y compartir algunas pruebas adicionales relacionadas con nuestra función de RR. HH.", como lo describe Raj. La evidencia estaba lista cuando el auditor la solicitó.

“Desde el punto de vista del auditor, si no hay evidencia, no hay control. Sprinto facilita enormemente la recopilación de evidencia”, señala. Internamente, la carga de preparación fue igualmente ligera: “Lo mejor de usar Sprinto para la preparación de nuestra auditoría fue que el equipo de tecnología ni siquiera se dio cuenta de que estábamos realizando una auditoría, ya que no recibieron ninguna solicitud nuestra”, comenta Raj.

Generar impacto

Nium recibió su informe de auditoría SOC 2 Tipo 2 en menos de 8 meses, tras 6 meses de observación. Raj comenta: «¡Esta es la auditoría que más rápido he completado!». Entre otros beneficios, Raj destaca la influencia positiva de un informe de auditoría favorable en la debida diligencia en materia de seguridad. «Ahora la debida diligencia es menos rigurosa», afirma.

Nos sentimos más cómodos respondiendo a los requisitos de diligencia debida que solicitan certificaciones independientes. Gracias al mantenimiento continuo de Sprinto, el cumplimiento está garantizado, ya que la automatización se encarga de las pruebas, la recopilación de pruebas y mucho más, eliminando la necesidad de gran parte del trabajo manual.

Con Sprinto funcionando en segundo plano, Raj se siente tranquilo al saber que se respetan las mejores prácticas y que las alertas en tiempo real le brindan a Nium un proceso eficaz para controlar las desviaciones en materia de cumplimiento y mantener una seguridad sólida. «No me preocupa demasiado la próxima auditoría. No me quita el sueño porque sabemos que la mayoría de nuestros controles están en orden, se han abordado y mantenemos el cumplimiento», afirma.

Con la automatización como prioridad, Raj se siente más seguro al asumir nuevos requisitos de cumplimiento, comenzando por el riesgo de los proveedores. «Tenemos muchos proveedores, pero poca información sobre ellos. Nos entusiasma poder utilizar la automatización para gestionar el riesgo asociado a los proveedores. Ahora es fácil ampliar una solución existente», afirma.

¿Tienes preguntas? ¡Habla con nuestros expertos!

AI-CTA-bg
AI-CTA-bg
logotipo de nium
Tipo de industria

Pagos transfronterizos

Empleados

Regiones

Singapore

Módulos utilizados
Monitoreo continuo ERP y SAP Panel de control del auditor Alertas en tiempo real
Marcos de trabajo utilizados
SOC 2 Tipo II
ISO 27001,
PCI DSS