Cómo Zipy utilizó Sprinto para cumplir con la normativa y superar con éxito las auditorías SOC2 Tipo 1 y Tipo 2.

Enérgico Zipy es una plataforma de depuración y observabilidad de software que permite a los equipos de ingeniería resolver problemas de código de forma inteligente, rápida y proactiva. Con la confianza de grandes empresas y pymes por igual, Zipy es la plataforma ideal para empresas B2B que se preocupan por ofrecer a sus clientes experiencias digitales impecables.

Zipy1c_negro-1
  • Plantilla de cliente de sprinto-aicpa-soc-img

    SOC2 Tipo 1 y Tipo 2

  • img-3

    USA

  • Casos de incumplimiento durante las auditorías

  • 1 hora a la semana

    Esfuerzo por gestionar el cumplimiento normativo utilizando Sprinto.

¿Listo para obtener
¿empezado?

Desafío

Construir un camino hacia la observabilidad exige escanear los sistemas de producción con gran profundidad y detalle, un proceso que depende exclusivamente del rastreo y seguimiento efectivos de, entre otros, la infraestructura, el código y los registros del sistema. Para información tan fundamental y crítica, Zipy ha priorizado la seguridad de los datos desde el primer día.

“Aplicamos la seguridad en todos los aspectos que se esperan del software. Pero una cosa es decir que se siguen buenas prácticas y otra muy distinta tener pruebas de ello”, señala Bhargava MNN, jefe de ingeniería de Zipy.

“En cierto momento, nuestros clientes empezaron a pedirnos que contratáramos auditores para revisar y verificar nuestras políticas y prácticas. Sobre todo en lo que respecta a SOC2, que era fundamental, especialmente en Norteamérica”, añade Bhargava. “Al reflexionar sobre ello, nos dimos cuenta de que si lográbamos cumplir con la normativa SOC2, los demás cumplimientos se cumplirían con bastante facilidad; la cobertura de SOC2 es integral en ese sentido”, continúa.

Si bien resultaba atractivo, organizar un programa de cumplimiento con la norma SOC2 estaba resultando caótico. “Analizamos qué debíamos hacer y en qué aspectos del negocio. Identificamos los controles e implementamos algunos, pero nos faltaba gestionarlos con la información adecuada y actualizarlos periódicamente. Fue entonces cuando Sprinto se convirtió en una necesidad”, comenta Bhargava.

Siguiendo la recomendación de un colega, Bhargava eligió Sprinto.

Una vez que definimos el delta, Sprinto planificó todo el programa y los plazos con gran detalle. Sabíamos exactamente qué debía suceder, cuándo y quién lo haría; ese nivel de claridad lo estableció Sprinto. Sinceramente, no sentimos la necesidad de buscar a nadie más. Estábamos seguros de que con Sprinto todo iría sobre ruedas.

Solución

Zipy se integró con Sprinto para poner en marcha, en primer lugar, un programa de cumplimiento de la norma SOC2 Tipo 1.

Bhargava estuvo acompañado por miembros de la alta dirección, el equipo de seguridad, el equipo de DevOps y el equipo de ingeniería para recopilar y asignar los controles al marco de trabajo, incluidas las políticas.

“Recopilar toda la información llevó tiempo. Si bien los controles ya estaban implementados, necesitábamos una plataforma para organizarlos y gestionarlos de forma centralizada”, comenta Bhargava. “Gracias a que Sprinto nos mostró un camino claro, supimos exactamente qué analizar, qué aspectos debíamos subsanar y qué controles debíamos regular. Fue muy sencillo”, añade.

Bhargava dedicaba entre 4 y 6 horas semanales a implementar la plataforma, organizar los controles SOC2, aplicar las medidas, impartir la formación en seguridad y poner en marcha el panel de control. «A partir de entonces, la plataforma nos indicaba qué debíamos hacer, ya fuera en relación con la incorporación de usuarios, el repositorio de código o los cambios en la infraestructura. Simplemente teníamos que responder con prontitud a las alertas de Sprinto. El seguimiento del progreso era sencillo».

El panel de control de Sprinto mostraba claramente nuestro nivel de cumplimiento. ¡Ver eso fue un momento de gran satisfacción!

Resultados

Zipy completó la implementación de SOC2 Tipo 1 en 16 semanas tras resolver los problemas de migración y, acto seguido, realizó una auditoría puntual. Recibieron su informe SOC2 Tipo 1 cuatro semanas después. Posteriormente, iniciaron el período de observación de SOC2 Tipo 2, que duró tres meses, y completaron la auditoría al finalizar dicho período.

“Nuestra auditoría fue pan comido. ¡En las revisiones de tipo 1 y tipo 2 no hubo ningún caso de incumplimiento!”

Desde que obtuvieron la certificación SOC2, Bhargav señala que Zipy ha experimentado un aumento notable en el interés de los clientes. “Ahora hay más gente dispuesta a hablar con nosotros”, señala Bhargava. “Incluso antes de tener el informe de Tipo 1, empezamos a notar un aumento del interés en cuanto anunciamos que estábamos sometiéndonos a la auditoría SOC2. El cumplimiento normativo genera confianza en la empresa y en la plataforma”, añade.

Más allá del impacto en las ventas, Bhargava destaca la influencia de Sprinto en las prácticas operativas generales de Zipy. «Contar con Sprinto nos garantiza un cumplimiento riguroso de las normativas. La plataforma asegura una disciplina rigurosa», señala Bhargava.

La incorporación de puntos de control de cumplimiento en sus operaciones ha fomentado una mayor cultura de cumplimiento en Zipy. “Desde la configuración de nuestra infraestructura hasta los flujos de trabajo relacionados con la incorporación y la desvinculación de empleados, nuestra forma de operar ahora es mucho más eficiente. Y toda la organización lo reconoce y lo valora”, declara Bhargava. “Todos saben que si surge algún problema, existe un proceso para solucionarlo de manera que se garantice la seguridad y el cumplimiento normativo. Contamos con pasos claros para todo. Y comenzamos a observar este cambio durante el período de monitoreo”, añade.

Actualmente, Zipy confía en Sprinto para garantizar el cumplimiento normativo y mantener operaciones que prioricen dicho cumplimiento. “Donde Sprinto aportó mayor valor fue al fortalecer nuestra confianza en la forma en que gestionamos la seguridad”. “Al abordar el tema del cumplimiento normativo, sabíamos lo que teníamos que hacer. Pero Sprinto se aseguró de que todo transcurriera sin problemas”, señala Bhargava. “Todo estaba definido y organizado; la plataforma y el equipo nos impulsaron sin contratiempos”, añade.

Sprinto es nuestra persona de referencia en materia de cumplimiento normativo. Siempre que surge algo nuevo (se añaden nuevos roles o se implementa infraestructura), recurrimos directamente al cumplimiento. Ahora, nuestra forma habitual de pensar es cómo las novedades impactan en el cumplimiento.