Cómo Turtlemint construyó una gestión de cumplimiento alineada con la seguridad con Sprinto

Turtlemint es una solución fintech integral para la distribución de productos de seguros en categorías como salud, vida y automóviles. La empresa ofrece incorporación, certificación, procesamiento de transacciones, herramientas de marketing y gestión de comisiones para agentes, además de una solución de distribución basada en SaaS para el sector financiero regulado.

Imagen de héroe de Turtlemint
0 excepciones En las auditorías SOC 2
1500+ empleados y dispositivos Monitoreado las 24 horas del día, los 7 días de la semana. Sprinto
~6 mes SOC 2 Período de observación tipo 2 con evidencia autorecopilada
Sprinto logo-blanco
Antes Sprinto
Después Sprinto
Turtlemint quería un informe SOC 2 para generar confianza con los clientes existentes y desbloquear nuevos acuerdos, y quería tener la misma certeza de que todo estaba en orden en todos sus activos de seguridad.
Turtlemint superó sin problemas las auditorías SOC 2 Tipo 1 y SOC 2 Tipo 2 en sus 3 centros de servicios técnicos (TSC), obteniendo un informe SOC 2 impecable y un monitoreo continuo de cada control.
Con más de 1500 empleados trabajando en oficinas y sobre el terreno, todos con diferentes niveles de acceso a los datos, establecer los límites adecuados implicaba asegurar manualmente la infraestructura y las medidas de protección de acceso, una tarea tediosa y que requería mucho tiempo a esa escala.
Turtlemint ahora monitorea más de 1500 empleados y dispositivos las 24 horas del día, los 7 días de la semana. Sprinto, con integraciones nativas en sus sistemas de personal, servicios en la nube y sistemas críticos, y SprintoCuenta con un sistema MDM integrado que aplica cifrado, bloqueo de pantalla y antivirus.
La norma SOC 2 era un mandato nuevo, por lo que Turtlemint necesitaba orientación experta sobre cómo proceder y una forma de reducir el esfuerzo dedicado a coordinar las tareas de cumplimiento y las pruebas de auditoría.
Turtlemint trabajó con SprintoExpertos certificados definieron el alcance y el camino hacia la preparación para la auditoría, y la plataforma recopiló automáticamente evidencia durante el período de observación de tipo 2 de aproximadamente 6 meses.
“Queríamos obtener la certificación SOC 2 para generar confianza en nuestro sector. Pero para nosotros era igual de importante poner orden en nuestra casa. Queríamos tener la certeza de que estábamos haciendo las cosas bien”.


– Swapnil Gawas
Vicepresidente de Ingeniería, Turtlemint

“No solo hemos mejorado en la gestión del cumplimiento, sino que ahora también somos más proactivos al respecto. Las mejores prácticas que hemos inculcado, respaldadas por Sprinto“Hemos convertido la seguridad de los datos en una parte integral de nuestra forma de trabajar”.


– Swapnil Gawas
Vicepresidente de Ingeniería, Turtlemint

Introducción

Como líder en los sectores fintech e insurtech, Turtlemint estaba interesada en demostrar su solidez en materia de seguridad tanto a sus clientes actuales como para facilitar nuevas operaciones, por lo que la auditoría SOC 2 se convirtió en una de sus principales prioridades. La empresa gestiona un negocio integral de distribución de seguros que abarca la incorporación de agentes, la certificación, el procesamiento de transacciones, las herramientas de marketing y la gestión de comisiones, además de una solución de distribución basada en SaaS para el sector financiero regulado.

Sin embargo, la necesidad de cumplimiento normativo de Turtlemint iba más allá de obtener un informe SOC 2. Su requisito principal era una solución probada de automatización y monitorización del cumplimiento para mantener la conformidad con la norma SOC 2 en todos los activos de seguridad, al tiempo que se reforzaban las mejores prácticas de seguridad de datos.

“Queríamos obtener la certificación SOC 2 para generar confianza en nuestro sector. Pero para nosotros era igualmente importante poner orden en nuestra casa. Queríamos tener la certeza de que estábamos haciendo las cosas bien”, comenta Swapnil Gawas, vicepresidente de ingeniería de Turtlemint.

El problema

Esa confianza debía mantenerse en una plantilla amplia y dispersa. Con más de 1500 empleados trabajando en oficinas y en campo, cada uno con distintos niveles de acceso a los datos, Swapnil y el equipo de Turtlemint sabían que debían establecer los límites adecuados. Proteger la infraestructura y garantizar las medidas de seguridad de acceso a esa escala sería una tarea tediosa y que consumiría mucho tiempo, sobre todo si se realizaba manualmente.

Por este motivo, Turtlemint decidió adoptar un enfoque centrado en la plataforma para la gestión del cumplimiento normativo, con el fin de optimizar la supervisión de personas, procesos y tecnología, a la vez que reduce el esfuerzo dedicado a coordinar las tareas de cumplimiento y la evidencia de auditoría. Dado que SOC 2 es un requisito nuevo, Turtlemint buscó una solución probada, respaldada por expertos que pudieran ofrecer orientación sobre la mejor manera de proceder.

“Para nosotros era importante que el socio de cumplimiento que eligiéramos pudiera hablar nuestro idioma y simplificar el cumplimiento para que pudiéramos entenderlo en nuestro contexto. Por eso elegimos Sprinto—dice Swapnil.

La Solución

Turtlemint trabajó con SprintoExpertos certificados de Turtlemint para definir el alcance del cumplimiento y crear un camino hacia la preparación para la auditoría SOC 2 (3 TSC), adaptado a sus necesidades operativas y de seguridad. Luego, Turtlemint conectó sus diversos sistemas de personal, servicios en la nube y sistemas críticos a través de SprintoIntegraciones nativas que centralizan todos los activos de seguridad para una implementación de control eficiente y un seguimiento automatizado.

A partir de ahí, Turtlemint abordó las deficiencias de cumplimiento en materia de autenticación multifactor (MFA), cifrado de datos, copias de seguridad y controles de acceso, clasificó los repositorios de código, implementó escáneres de vulnerabilidades y estableció la monitorización de sucursales para proteger los datos y cumplir con los requisitos de SOC 2.

Dado el amplio alcance de personas, las consideraciones técnicas y el complejo perímetro de datos, una evaluación de riesgos eficaz fue esencial para la preparación de la auditoría SOC 2. Turtlemint utilizó SprintoEl módulo de registro de riesgos y evaluación de riesgos de proveedores permite identificar riesgos, asignar puntuaciones de impacto y probabilidad, completar la debida diligencia de los proveedores y vincular los riesgos con controles de mitigación monitoreados continuamente para una gestión de riesgos continua.

El desafío final de Turtlemint fue implementar políticas, capacitación y administración de dispositivos para su gran equipo. Turtlemint definió el alcance de los empleados, comenzando desde Sprintoutilizó plantillas predefinidas y desarrolló sus propias políticas y capacitación a partir de ahí, luego cerró el ciclo impulsando los reconocimientos de las políticas y la finalización de la capacitación a través de Sprinto.

Con SprintoLa solución MDM integrada de Turtlemint garantizó el cumplimiento de los dispositivos e implementó las mejores prácticas, como el cifrado, el bloqueo de pantalla y el antivirus. Tras añadir controles de acceso y completar simulacros de recuperación ante desastres, Turtlemint estaba lista para las auditorías.

Turtlemint comenzó con la auditoría SOC 2 Tipo 1, completando la implementación de los controles en un año y superándola sin incidencias. Inmediatamente después, Turtlemint pasó a la auditoría SOC 2 Tipo 2, que implicó un período de observación de aproximadamente 6 meses para garantizar que los controles funcionaran continuamente según lo previsto, durante el cual la plataforma recopiló automáticamente evidencia para diversos criterios SOC 2.

SprintoLas alertas automatizadas y con gran cantidad de contexto de Turtlemint fueron cruciales para ayudar a mantener los controles SOC 2 en verde: las alertas, que aumentaban progresivamente, llegaban a las partes interesadas pertinentes cuando los controles corrían peligro de fallar, de modo que podían corregirse de forma proactiva, lo que desempeñó un papel crucial para que Turtlemint estuviera preparado para las auditorías durante todo el período de observación.

Al igual que la auditoría de Tipo 1, la auditoría SOC 2 de Tipo 2 de Turtlemint se desarrolló sin problemas y la organización obtuvo un informe SOC 2 impecable. «Pudimos gestionar de forma centralizada todos los aspectos de nuestro programa SOC 2, con todo a solo unos clics de distancia. Esta visibilidad marcó una verdadera diferencia en nuestra preparación», afirma Swapnil.

Generar impacto

Tras alcanzar sus objetivos de auditoría SOC 2, Turtlemint también observó un cambio significativo en la forma en que el cumplimiento normativo se integraba y gestionaba en función de sus aspiraciones de seguridad. El cumplimiento ahora contaba con una lógica subyacente de seguridad de datos, con una estructura y un conjunto de herramientas para gestionar los objetivos sin interrumpir los procesos cotidianos.

Turtlemint ejecuta ese programa en Sprinto, supervisando continuamente los riesgos de seguridad de los datos, detectando qué necesita corregirse y actuando con confianza, con más de 1500 empleados y dispositivos supervisados ​​las 24 horas del día, los 7 días de la semana.

Ahora, Turtlemint tiene la vista puesta en la ISO 27001 y está aprovechando SprintoTurtlemint está desarrollando un marco de control común (CCF) basado en SOC 2 para lograr el cumplimiento de la norma ISO 27001 con casi la mitad del esfuerzo. Además, Turtlemint está llevando a cabo simultáneamente una auditoría SOC 2 para su entidad filial.

“No solo hemos mejorado en la gestión del cumplimiento, sino que ahora también somos más proactivos al respecto. Las mejores prácticas que hemos inculcado, respaldadas por Sprinto"Hemos convertido la seguridad de los datos en una parte integral de nuestra forma de trabajar", afirma Swapnil Gawas, vicepresidente de ingeniería de Turtlemint.

¿Tienes preguntas? ¡Habla con nuestros expertos!

AI-CTA-bg
AI-CTA-bg
logotipo de turtlemint
Tipo de industria

Fintech / Insurtech

Empleados

1500+

Regiones

India

Financiación

Módulos utilizados
Integraciones nativas en la nube Monitoreo continuo Registro de riesgo Evaluación de riesgos del proveedor
Marcos de trabajo utilizados
SOC 2 Tipo II