
– Ingrid Van-de Pol Mensing
Cofundador y codirector ejecutivo de Uncover
– Ingrid Van-de Pol Mensing
Cofundador y codirector ejecutivo de Uncover
Introducción
Uncover siempre había operado con estrictos estándares de seguridad de datos. Sin embargo, a medida que la empresa expandía su presencia en Europa continental, las buenas prácticas por sí solas no eran suficientes. Los clientes exigían pruebas documentadas. «En la UE continental, los clientes necesitan pruebas de que usted es un proveedor de servicios que cumple con todos los requisitos de seguridad de datos», señala Ingrid Van-de Pol Mensing, cofundadora y codirectora ejecutiva de Uncover.
Una certificación ISO 27001, complementada con el cumplimiento del RGPD, le daría al equipo una forma reconocida de demostrar prácticas de seguridad confiables a los clientes de la UE. Uncover recurrió a Sprinto para alcanzar ese objetivo.
El problema
El equipo necesitaba algo más que un certificado. Necesitaban flujos de trabajo estructurados y alineados con los estándares de cumplimiento, así como una forma de pasar de un trabajo de seguridad reactivo a controles proactivos. Su cultura de ingeniería implicaba que la infraestructura se implementaba con frecuencia, y cualquier proceso de cumplimiento debía mantenerse al día.
Un socio anterior en materia de cumplimiento normativo había demostrado ser poco receptivo e ineficiente durante el proceso. «Más allá del precio, la capacidad de respuesta y la eficiencia eran criterios importantes», comenta Ingrid. «No somos expertos, así que preferíamos trabajar con expertos y flujos de trabajo estandarizados», añade. El equipo necesitaba un socio que pudiera brindar orientación clara, flujos de trabajo estructurados y la capacidad de integrar el cumplimiento normativo en su dinámico ciclo de desarrollo.
La Solución
Imre Gelens, CTO de Uncover, lideró la implementación de ISO 27001 con Sprinto“Todo estuvo claro desde el principio”, señala. “En la reunión inicial se definieron los plazos, el proceso, las tareas que realizaríamos, la naturaleza y la cantidad de reuniones y los temas que abordaríamos en cada una. La mayoría de estas responsabilidades recaían sobre mí”, añade.
Durante la implementación, Imre trabajó con un Sprinto CSM para conectar la plataforma directamente a los sistemas de Uncover, extrayendo datos de riesgo y control de su infraestructura. Debido a que el equipo implementa infraestructura con frecuencia, configuraron Sprinto para detectar nuevas entidades automáticamente. Imre etiquetó cada recurso en AWS para que la plataforma pudiera procesar la información sin intervención manual. «Prefería un proceso repetible que pudiera seguir el ritmo de cómo desplegamos la infraestructura», señala Imre.
"Con Sprinto El proceso ahora está totalmente automatizado.
El equipo luego utilizó SprintoLa plataforma de gestión de riesgos integrada permite identificar los riesgos de seguridad, evaluar el impacto en el negocio y definir los controles de mitigación. «Este proceso es rápido porque la plataforma proporciona recursos estandarizados», señala Imre. Mediante este ejercicio, Uncover identificó deficiencias en sus prácticas de seguridad, las subsanó y estableció un sistema de monitoreo continuo para evitarlas.
Para las políticas alineadas con la norma ISO 27001, el equipo utilizó SprintoImre tomó como punto de partida las plantillas de políticas de Uncover y las adaptó para que reflejaran sus propias operaciones y controles. «¡Es un verdadero ahorro de tiempo!», afirma Imre.
En tan solo cuatro sesiones, el programa ISO 27001 se implementó por completo y quedó listo para la auditoría. La incorporación del RGPD requirió únicamente seis comprobaciones adicionales, además de las de la ISO 27001, entre las que se incluyen la designación de un representante de la UE, el establecimiento de un proceso de solicitud de acceso a datos personales, la documentación de un registro de actividades de tratamiento, la revisión de las obligaciones contractuales, la realización de una revisión de la política de privacidad con un asesor legal y la implementación de un banner de cookies que cumpla con el RGPD. «El esfuerzo adicional no superó el 15 %», recuerda Imre.
Con SprintoGracias a los flujos de trabajo automatizados y las integraciones conectadas a su infraestructura, el equipo mantuvo comprobaciones en funcionamiento de forma continua en ambos marcos de trabajo.
Generar impacto
Uncover completó su auditoría y recibió la certificación ISO 27001 en 14 días.
A nivel arquitectónico, el equipo tuvo que modificar muy poco de su infraestructura existente. El esfuerzo dedicado al registro y etiquetado de entidades creó un proceso autosostenible para todos los eventos relacionados con la implementación, monitoreado de extremo a extremo a través de Sprinto. “Este mecanismo garantiza que toda la infraestructura sea recogida por Sprinto cada vez que implementamos algo”, comenta Imre. “Desde el principio, Sprinto Te pide que clasifiques si algo es un evento productivo o improductivo. Al etiquetar tus recursos a medida que los implementas, puedes automatizar fácilmente las comprobaciones necesarias”, añade.
En la práctica, Uncover ha integrado el cumplimiento normativo directamente en su función de desarrollo. «Ahora, cuando implementamos algo nuevo, recibimos inmediatamente una notificación que nos pregunta si hemos clasificado este componente de infraestructura. Es fácil mantener todo bajo control con un mínimo esfuerzo», comenta Imre.
Sprinto También refuerza la disciplina operativa que valora el equipo. “Cosas como el plan de recuperación de la base de datos, el plan de recuperación ante desastres, son cosas en las que uno debe pensar de todos modos. Es importante prepararse para ello, capacitarse y revisarlo periódicamente. Sprinto Esto fomenta este comportamiento, obligándonos a ser más específicos”, señala Imre.
Desde que obtuvieron la certificación, el equipo ha integrado su postura de cumplimiento en las conversaciones de ventas. "Nos aseguramos de mencionar que cumplimos con la normativa", señala Ingrid. "Cumplir con la normativa es una parte importante de nuestra forma de operar. El monitoreo continuo es una parte importante de por qué nos gusta... Sprinto —Garantiza que cumplimos y seguiremos cumpliendo con la normativa —añade.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Tecnología
EU




