
– Swapnil Gawas
Vicepresidente de Ingeniería, Turtlemint
– Swapnil Gawas
Vicepresidente de Ingeniería, Turtlemint
Introducción
Como líder en los sectores fintech e insurtech, Turtlemint estaba interesada en demostrar su solidez en materia de seguridad tanto a sus clientes actuales como para facilitar nuevas operaciones, por lo que la auditoría SOC 2 se convirtió en una de sus principales prioridades. La empresa gestiona un negocio integral de distribución de seguros que abarca la incorporación de agentes, la certificación, el procesamiento de transacciones, las herramientas de marketing y la gestión de comisiones, además de una solución de distribución basada en SaaS para el sector financiero regulado.
Sin embargo, la necesidad de cumplimiento normativo de Turtlemint iba más allá de obtener un informe SOC 2. Su requisito principal era una solución probada de automatización y monitorización del cumplimiento para mantener la conformidad con la norma SOC 2 en todos los activos de seguridad, al tiempo que se reforzaban las mejores prácticas de seguridad de datos.
“Queríamos obtener la certificación SOC 2 para generar confianza en nuestro sector. Pero para nosotros era igualmente importante poner orden en nuestra casa. Queríamos tener la certeza de que estábamos haciendo las cosas bien”, comenta Swapnil Gawas, vicepresidente de ingeniería de Turtlemint.
El problema
Esa confianza debía mantenerse en una plantilla amplia y dispersa. Con más de 1500 empleados trabajando en oficinas y en campo, cada uno con distintos niveles de acceso a los datos, Swapnil y el equipo de Turtlemint sabían que debían establecer los límites adecuados. Proteger la infraestructura y garantizar las medidas de seguridad de acceso a esa escala sería una tarea tediosa y que consumiría mucho tiempo, sobre todo si se realizaba manualmente.
Por este motivo, Turtlemint decidió adoptar un enfoque centrado en la plataforma para la gestión del cumplimiento normativo, con el fin de optimizar la supervisión de personas, procesos y tecnología, a la vez que reduce el esfuerzo dedicado a coordinar las tareas de cumplimiento y la evidencia de auditoría. Dado que SOC 2 es un requisito nuevo, Turtlemint buscó una solución probada, respaldada por expertos que pudieran ofrecer orientación sobre la mejor manera de proceder.
“Para nosotros era importante que el socio de cumplimiento que eligiéramos pudiera hablar nuestro idioma y simplificar el cumplimiento para que pudiéramos entenderlo en nuestro contexto. Por eso elegimos Sprinto—dice Swapnil.
La Solución
Turtlemint trabajó con SprintoExpertos certificados de Turtlemint para definir el alcance del cumplimiento y crear un camino hacia la preparación para la auditoría SOC 2 (3 TSC), adaptado a sus necesidades operativas y de seguridad. Luego, Turtlemint conectó sus diversos sistemas de personal, servicios en la nube y sistemas críticos a través de SprintoIntegraciones nativas que centralizan todos los activos de seguridad para una implementación de control eficiente y un seguimiento automatizado.
A partir de ahí, Turtlemint abordó las deficiencias de cumplimiento en materia de autenticación multifactor (MFA), cifrado de datos, copias de seguridad y controles de acceso, clasificó los repositorios de código, implementó escáneres de vulnerabilidades y estableció la monitorización de sucursales para proteger los datos y cumplir con los requisitos de SOC 2.
Dado el amplio alcance de personas, las consideraciones técnicas y el complejo perímetro de datos, una evaluación de riesgos eficaz fue esencial para la preparación de la auditoría SOC 2. Turtlemint utilizó SprintoEl módulo de registro de riesgos y evaluación de riesgos de proveedores permite identificar riesgos, asignar puntuaciones de impacto y probabilidad, completar la debida diligencia de los proveedores y vincular los riesgos con controles de mitigación monitoreados continuamente para una gestión de riesgos continua.
El desafío final de Turtlemint fue implementar políticas, capacitación y administración de dispositivos para su gran equipo. Turtlemint definió el alcance de los empleados, comenzando desde Sprintoutilizó plantillas predefinidas y desarrolló sus propias políticas y capacitación a partir de ahí, luego cerró el ciclo impulsando los reconocimientos de las políticas y la finalización de la capacitación a través de Sprinto.
Con SprintoLa solución MDM integrada de Turtlemint garantizó el cumplimiento de los dispositivos e implementó las mejores prácticas, como el cifrado, el bloqueo de pantalla y el antivirus. Tras añadir controles de acceso y completar simulacros de recuperación ante desastres, Turtlemint estaba lista para las auditorías.
Turtlemint comenzó con la auditoría SOC 2 Tipo 1, completando la implementación de los controles en un año y superándola sin incidencias. Inmediatamente después, Turtlemint pasó a la auditoría SOC 2 Tipo 2, que implicó un período de observación de aproximadamente 6 meses para garantizar que los controles funcionaran continuamente según lo previsto, durante el cual la plataforma recopiló automáticamente evidencia para diversos criterios SOC 2.
SprintoLas alertas automatizadas y con gran cantidad de contexto de Turtlemint fueron cruciales para ayudar a mantener los controles SOC 2 en verde: las alertas, que aumentaban progresivamente, llegaban a las partes interesadas pertinentes cuando los controles corrían peligro de fallar, de modo que podían corregirse de forma proactiva, lo que desempeñó un papel crucial para que Turtlemint estuviera preparado para las auditorías durante todo el período de observación.
Al igual que la auditoría de Tipo 1, la auditoría SOC 2 de Tipo 2 de Turtlemint se desarrolló sin problemas y la organización obtuvo un informe SOC 2 impecable. «Pudimos gestionar de forma centralizada todos los aspectos de nuestro programa SOC 2, con todo a solo unos clics de distancia. Esta visibilidad marcó una verdadera diferencia en nuestra preparación», afirma Swapnil.
Generar impacto
Tras alcanzar sus objetivos de auditoría SOC 2, Turtlemint también observó un cambio significativo en la forma en que el cumplimiento normativo se integraba y gestionaba en función de sus aspiraciones de seguridad. El cumplimiento ahora contaba con una lógica subyacente de seguridad de datos, con una estructura y un conjunto de herramientas para gestionar los objetivos sin interrumpir los procesos cotidianos.
Turtlemint ejecuta ese programa en Sprinto, supervisando continuamente los riesgos de seguridad de los datos, detectando qué necesita corregirse y actuando con confianza, con más de 1500 empleados y dispositivos supervisados las 24 horas del día, los 7 días de la semana.
Ahora, Turtlemint tiene la vista puesta en la ISO 27001 y está aprovechando SprintoTurtlemint está desarrollando un marco de control común (CCF) basado en SOC 2 para lograr el cumplimiento de la norma ISO 27001 con casi la mitad del esfuerzo. Además, Turtlemint está llevando a cabo simultáneamente una auditoría SOC 2 para su entidad filial.
“No solo hemos mejorado en la gestión del cumplimiento, sino que ahora también somos más proactivos al respecto. Las mejores prácticas que hemos inculcado, respaldadas por Sprinto"Hemos convertido la seguridad de los datos en una parte integral de nuestra forma de trabajar", afirma Swapnil Gawas, vicepresidente de ingeniería de Turtlemint.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Fintech / Insurtech
1500+
India



