Cumplimiento por defecto: La estrategia de Prometeia para una confianza duradera

Prometeia es una empresa italiana galardonada que ofrece servicios de asesoría y soluciones de software para el sector financiero. Con una sólida base en la investigación cuantitativa y la previsión, e impulsada por los valores de confianza, independencia y transparencia, Prometeia ha estado a la vanguardia de la gestión de riesgos y patrimonio durante medio siglo. Para mantener su posición de liderazgo, Prometeia está adoptando un enfoque digital para los servicios financieros, impulsado por la tecnología en la nube y la inteligencia artificial.

imagen del héroe de Prometia
10+ marcos Activado y gestionado
4+ auditorías Gestionado simultáneamente
90% reducción En los esfuerzos de cumplimiento
Logotipo blanco de Sprinto
Antes de Sprinto
Después de Sprinto
Prometeia, que ya contaba con la certificación ISO 27001 y un sólido departamento interno de TI, seguía recurriendo a consultores externos para llevar a cabo la renovación de sus certificaciones.
Ahora, un enfoque automatizado basado en una plataforma se encarga de todo, con más de 10 marcos de trabajo activados y gestionados, y más de 4 auditorías gestionadas simultáneamente, lo que reduce los esfuerzos de cumplimiento en un 90 %.
La visibilidad era la principal deficiencia: Prometeia exigía una clara rendición de cuentas en las operaciones de seguridad, junto con una visión casi en tiempo real de lo que estaba sucediendo, lo que supuso un reto particular durante la recertificación.
Las integraciones nativas y receptivas de Sprinto proporcionaron a Prometeia visibilidad casi en tiempo real de sus activos de seguridad, lo que permitió detectar instantáneamente problemas urgentes de cumplimiento normativo para que pudieran abordarse.
Completar los cuestionarios de seguridad y equilibrar los costes supuso un reto apremiante, mientras que la adopción de la nube y la IA abrió nuevas superficies de ataque y toda una enciclopedia de riesgos.
Prometeia integró completamente la plataforma en su entorno de nube único en dos meses, utilizando un Centro de Confianza y una postura demostrable para responder al mercado de manera eficiente, sin afectar la agilidad ni el tiempo de comercialización.
“Necesitamos estabilidad, automatización y eficiencia en nuestros procesos internos, especialmente en la fase de ejecución, sin que ello afecte a la agilidad, la innovación y el tiempo de comercialización de nuestra oferta SaaS”.


– Alessio Panni
Socio, Director de Nube y Plataformas, Prometeia

“La agilidad y la flexibilidad fueron elementos clave que analizamos detenidamente durante la selección del socio tecnológico y que luego pusimos a prueba durante la fase piloto. Estamos muy contentos de haberlas encontrado en Sprinto.”


– Alessio Panni
Socio, Director de Nube y Plataformas, Prometeia

Introducción

Para Prometeia, una empresa de consultoría y soluciones de software que ha estado a la vanguardia del mercado financiero durante más de medio siglo, la nube es un elemento clave para el desarrollo de software como servicio (SaaS). Sin embargo, en el panorama actual, que evoluciona rápidamente, la nube presenta ventajas y desventajas. La integración de la tecnología en la nube crea nuevas oportunidades, pero también abre nuevas vías de ataque y genera un sinfín de riesgos. De manera similar, los riesgos y las oportunidades que conlleva la tecnología de IA son muy parecidos.

En Prometeia, la confianza es un pilar fundamental, por lo que se volvió cada vez más importante proteger la infraestructura de TI, incluidos los activos en la nube, y mejorar la resiliencia operativa intensificando el enfoque general en la gestión de riesgos y estableciendo como norma el cumplimiento de los programas de seguridad de primer nivel.

Lo que Prometeia necesitaba para lograrlo era una plataforma de automatización GRC (Gobierno, Riesgo y Cumplimiento) que tuviera en cuenta el contexto y que pudiera gestionar los riesgos de seguridad de forma eficiente y transparente, integrando las TI, las operaciones de seguridad y el cumplimiento normativo en todos los niveles de la organización, respaldada por la capacidad de demostrar con confianza la postura en materia de seguridad y cumplimiento.

“La transparencia es un valor fundamental en Prometeia. Esto implica responsabilidad interna y comunicación abierta con clientes y socios. Queríamos rediseñar nuestras prácticas de cumplimiento normativo basándonos en este principio, para generar confianza en toda la organización y en el mercado en general”, afirma Alessio Panni, socio y director de Cloud & Platforms en Prometeia.

El problema

Garantizar la seguridad del negocio implicaba integrar profundamente los principales impulsores digitales de Prometeia, la infraestructura de TI, las operaciones de seguridad y el cumplimiento normativo en las operaciones de la organización, de modo que pudiera estar al tanto de cualquier desviación, riesgos sistémicos y, en particular, riesgos de cumplimiento, y responder mejor y más rápido.

En la práctica, esto implicó diseñar un programa de seguridad permanente en el que la gestión proactiva de riesgos y la supervisión del cumplimiento normativo se erigieron como pilares esenciales de la estrategia de nube e IA. Tras comparar los enfoques tradicionales de gestión de GRC con las plataformas automatizadas, y dadas las múltiples capas de orquestación tecnológica necesarias para lograr el cumplimiento, Prometeia no dudó en adoptar un enfoque basado en plataformas para alcanzar sus objetivos.

Alessio fue el encargado de liderar el diseño del nuevo programa de confianza integral de Prometeia, principalmente para su modelo de negocio SaaS. En colaboración con los responsables de cumplimiento de seguridad y riesgos de TI, comenzó a explorar plataformas GRC que pudieran integrar los pilares de confianza y transparencia en las operaciones de Prometeia. Durante la fase de evaluación, Alessio también fue muy consciente de la necesidad de demostrar esa confianza.

“El mercado necesita que un tercero te avale, y la certificación es una buena manera de conseguirlo”, comenta.

El enfoque previo de Prometeia en materia de cumplimiento normativo era, sin duda, tradicional. La empresa ya contaba con la certificación ISO 27001 y había desarrollado un sólido departamento de TI interno, pero aún dependía de consultores para la renovación de la certificación. Sin embargo, el mayor desafío radicaba en la visibilidad, ya que Prometeia necesitaba garantizar una clara rendición de cuentas en las operaciones de seguridad, manteniendo al mismo tiempo una visión casi en tiempo real de lo que sucedía.

«Necesitamos estabilidad, automatización y eficiencia en nuestros procesos internos, especialmente en la fase de ejecución, sin que ello afecte a la agilidad, la innovación ni al tiempo de comercialización de nuestra oferta SaaS», afirma Alessio. Esto resultó ser un reto, sobre todo durante la recertificación, lo que hizo que un enfoque automatizado resultara atractivo para Alessio y el equipo de Prometeia.

La automatización fue uno de los criterios principales a la hora de buscar la plataforma de automatización de cumplimiento normativo adecuada. La contextualización era fundamental, ya que Prometeia quería gestionar los programas GRC, en particular el cumplimiento normativo, dentro de su contexto específico, con las integraciones necesarias para garantizar una cobertura total de los activos en la nube. La escalabilidad era imprescindible, en forma de un esquema unificado para dar soporte y gestionar múltiples marcos regulatorios en paralelo.

“El monitoreo continuo es fundamental desde el primer día. Conecta todos los elementos y ayuda a delegar tareas a roles y cuentas específicas sin perder el control. En lo que respecta a la aplicación de principios de cumplimiento, la automatización marca la diferencia”, afirma Alessio.

La flexibilidad era igualmente importante, ya que Prometeia no se concibió originalmente como una empresa digital y necesitaba una forma fluida de adaptarse y transformar sus capacidades según las nuevas necesidades del negocio. La capacidad de demostración, a través de un Centro de Confianza y funcionalidades similares que mostraran de forma fehaciente el estado de los riesgos, el cumplimiento normativo y la postura de seguridad, era crucial dado el sector en el que operaba la empresa.

La eficiencia se convirtió en una prioridad, y completar los cuestionarios de seguridad y equilibrar los costos representó un desafío apremiante. Dado que la transparencia es un valor fundamental en Prometeia, la empresa también esperaba apertura de su proveedor de GRC, buscando explícitamente una plataforma que brindara el soporte de implementación y la orientación necesarios para una transición sin contratiempos.

La Solución

Tras evaluar entre cinco y seis plataformas GRC según estos criterios, Prometeia seleccionó a Sprinto después de realizar un programa piloto guiado para familiarizarse con la plataforma y determinar su valor. «La agilidad y la flexibilidad fueron elementos clave que analizamos detenidamente durante la selección del socio tecnológico y que luego pusimos a prueba durante la fase piloto. Estamos muy satisfechos de haberlas encontrado en Sprinto», afirma Alessio.

En Sprinto, Prometeia supervisa y gestiona de forma centralizada sus programas de seguridad, obteniendo información detallada y en tiempo real sobre el riesgo, el rendimiento de los controles y la postura general de cumplimiento, con capacidades que minimizan el esfuerzo necesario para ampliar el cumplimiento y ayudan a demostrar la postura con claridad y confianza.

El objetivo de Prometeia para 2023 era preparar el negocio para el futuro. Esto significaba mantenerse relevante en el mercado desarrollando las capacidades necesarias para demostrar confianza y poniendo al día las normativas para finales de 2024. Con la auditoría de certificación ISO 27001 a punto de comenzar con Sprinto (entre 6 y 7 meses después), Alessio estaba interesado en aprovechar la automatización de la plataforma para prepararse y llevar a cabo las auditorías ISO y SOC 2, y DORA sería la siguiente en la lista dependiendo de los resultados.

En consecuencia, la reducción del tiempo de preparación de la auditoría y el mantenimiento de la velocidad operativa se convirtieron en indicadores clave para el proyecto.

Prometeia tardó dos meses en integrar completamente Sprinto en su entorno de nube único. Durante esos dos meses también se cargaron y organizaron las políticas, se integró el IDP (aprovisionamiento de identidades) y se configuró el MDM (gestión de dispositivos móviles) integrado, se vincularon los controles con los umbrales de riesgo relevantes para los activos, se transfirieron los historiales de control y evidencia a Sprinto, se elaboró ​​una hoja de ruta clara de las brechas de control y se trabajó para subsanarlas.

Las integraciones nativas y receptivas de Sprinto fueron fundamentales para brindar visibilidad casi en tiempo real de los activos de seguridad de Prometeia, ofreciendo una visión clara de la infraestructura de seguridad y ayudando a Prometeia a gestionar mejor los sistemas críticos. Esta transparencia permitió identificar rápidamente problemas urgentes de cumplimiento normativo para abordarlos de inmediato.

Generar impacto

Gracias a un cumplimiento centralizado y automatizado que impulsa una mayor responsabilidad, visibilidad y eficiencia, Prometeia ahora cuenta con más de 10 marcos de trabajo activados y gestionados, incluidos ISO 27001, SOC 2, ISO 27017, ISO 27018 e ISO 27701, junto con más de 4 auditorías gestionadas simultáneamente y una reducción del 90 % en los esfuerzos de cumplimiento.

“El monitoreo y la generación de informes continuos sobre el cumplimiento normativo han contribuido a fortalecer las relaciones en Prometeia. La plataforma es una fuente confiable de información sobre el cumplimiento y convierte lo subjetivo en objetivo. De esta manera, todos saben cuándo algo no funciona correctamente y qué hacer. La gran cantidad de verificaciones que realiza Sprinto nos permite confiar en la plataforma, y ​​la visibilidad que proporciona fomenta la transparencia. Cuando todos comparten la misma visión sobre el cumplimiento, pueden tener conversaciones más productivas. Sprinto ha mejorado enormemente la comunicación entre nuestros equipos, y estos pueden funcionar con mayor independencia gracias a la confianza en la plataforma y la información que nos proporciona”, afirma Alessio Panni, socio y director de Cloud & Platforms en Prometeia.

Prometeia demuestra públicamente esa postura a través de su Centro de Confianza, respondiendo al mercado en materia de riesgos, cumplimiento normativo y seguridad sin que ello repercuta negativamente en la agilidad, la innovación o el tiempo de comercialización de su oferta SaaS.

¿Tienes preguntas? ¡Habla con nuestros expertos!

AI-CTA-bg
AI-CTA-bg
logotipo de prometeia
Tipo de industria

Servicios de asesoría y software para servicios financieros

Empleados

Regiones

Italia

Módulos utilizados
Monitoreo continuo Gestión de políticas Gestión de riesgos Integraciones nativas
Marcos de trabajo utilizados
ISO 27001,
SOC 2 Tipo II