Risk & Legal
Cumplimiento Normativo para PYMEs
Preparación para SOC 2, GDPR, HIPAA y PCI sin consultora.
Cumplimiento Normativo para PYMEs is software cumplimiento normativo for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.
Empezar prueba gratuita
Las consultoras de SOC 2 e ISO 27001 cobran entre veinte y sesenta mil dólares por decirle a una empresa de doce personas qué controles le faltan. La mayor parte de ese trabajo es una lista de verificación, una carpeta de evidencias y un conjunto de políticas. Compliance Shield hace la lista con honestidad, incluida la parte en la que se niega a declararle preparado cuando la evidencia no está.
Una puntuación de preparación que un auditor reconocería
El fallo habitual de los paneles de cumplimiento es que marcar una casilla mueve el número. Un equipo marca cuarenta controles como implantados, ve el indicador llegar al 92 % y entra en una auditoría que encuentra la mitad sin documentar.
Aquí un control declarado sin evidencia adjunta se descuenta con fuerza. La puntuación que ve refleja lo que podría defender de verdad en una evaluación de preparación, lo que significa que empieza más baja y vale más. Los controles además pesan distinto: revocar accesos al cesar un empleado no equivale a tener documentada una lista de incorporación, y puntuarlos igual produce un número que engaña.
Cuatro marcos, un único conjunto de controles
SOC 2 Tipo II, GDPR, HIPAA y PCI DSS se solapan bastante. Control de accesos, cifrado en reposo, respuesta ante incidentes y gestión de proveedores aparecen en los cuatro con redacciones e identificadores distintos.
Los controles se mantienen una sola vez y se mapean entre marcos, así que la evidencia subida para una revisión de accesos de SOC 2 satisface también los requisitos equivalentes de HIPAA y PCI. Añadir un segundo marco después de su primera auditoría suele ser un trabajo incremental pequeño en lugar de empezar de cero.
- SOC 2 Tipo II
- Criterios de servicios de confianza en seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad.
- GDPR
- Base legítima, derechos del interesado, registro de actividades de tratamiento, plazos de notificación de brechas y mecanismos de transferencia.
- HIPAA
- Salvaguardas administrativas, físicas y técnicas para la información sanitaria protegida, más los acuerdos con socios comerciales.
- PCI DSS
- Delimitación del entorno de datos de tarjeta, segmentación de red, gestión de claves y escaneos trimestrales.
Evidencias, políticas y el problema de los proveedores
El repositorio de evidencias guarda los artefactos junto a los controles que respaldan, con fechas de obtención y de caducidad. Una revisión de accesos de hace catorce meses no es evidencia de un control vigente, y la puntuación de preparación lo refleja automáticamente en lugar de esperar a que alguien se dé cuenta.
Las políticas se generan como borradores editables vinculados a los controles que satisfacen, de modo que usted corrige un documento en vez de partir de una página en blanco. Las revisiones de proveedores llevan el seguimiento de sus subencargados con su propia valoración de riesgo y sus fechas de revisión: el área donde más aprietan los auditores en empresas pequeñas, porque es donde la mayoría no tiene nada escrito.
Cómo se calcula la puntuación de preparación
La puntuación responde a una pregunta concreta: si hoy un evaluador le pidiera evidencia de cada control, ¿qué proporción podría presentar? Nada del cálculo está oculto, y cada control muestra su propia aportación.
- Delimitar el conjunto de controlesSolo los controles aplicables a los marcos que ha seleccionado y a su entorno cuentan en el denominador.
- Ponderar por criticidadLos controles llevan pesos que reflejan su impacto en la auditoría, de modo que una carencia crítica mueve más el número que una documental menor.
- Descontar lo declarado sin evidenciaUn control marcado como implantado sin artefacto adjunto obtiene una fracción de su peso: la fracción que le daría un evaluador.
- Caducar la evidencia antiguaLos artefactos que superan su intervalo de revisión dejan de contar a pleno valor, de modo que la puntuación decae en lugar de quedarse obsoleta en silencio.
- Ordenar las carencias restantesLo que queda se ordena por peso entre esfuerzo, que es la lista por la que conviene ir en orden.
La consecuencia práctica es que la primera puntuación que ve la mayoría de los equipos es más baja de lo que esperaban. De eso se trata. Un número que le halaga antes de una auditoría es peor que ningún número, porque elimina la urgencia que habría cerrado las carencias.
Para quién es
Startups que buscan su primer SOC 2
Normalmente lo dispara un contrato grande que se atasca en la revisión de seguridad. Lo útil es la lista ordenada de carencias y los borradores de políticas generados, no un panel.
Salud y salud digital
Salvaguardas de HIPAA con seguimiento de los acuerdos con socios comerciales, y el rastro de evidencia que hace sobrevivible la evaluación de una brecha.
Cualquiera que maneje datos de tarjeta
La delimitación de PCI DSS es donde más se equivocan los comercios pequeños: segmentar bien el entorno de datos de tarjeta reduce drásticamente el alcance de la evaluación.
Equipos entre auditorías
El cumplimiento se degrada. La caducidad de evidencias y las revisiones programadas de proveedores mantienen vivo el programa en el séptimo mes, cuando nadie piensa en el auditor.
Términos de Cumplimiento Normativo para PYMEs explicados
- SOC 2 Tipo II
- Una auditoría sobre si los controles operaron de forma efectiva durante un periodo, normalmente de tres a doce meses. Distinta del Tipo I, que solo comprueba el diseño en un momento dado.
- Criterios de servicios de confianza
- Las cinco categorías que puede cubrir un SOC 2: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La seguridad es obligatoria; el resto se eligen.
- Control
- Una salvaguarda concreta —como revocar accesos en 24 horas tras un cese— sobre la que un auditor le pedirá evidencia.
- Evidencia
- Un artefacto que demuestra que un control operó: una exportación de registros, una política firmada, un ticket, una captura con fecha. Las afirmaciones sin artefacto son solo afirmaciones.
- Evaluación de preparación
- Un ensayo de auditoría que identifica carencias antes de la real, cuando corregirlas todavía es barato.
- Acuerdo con socio comercial (BAA)
- Un contrato exigido por HIPAA con cualquier proveedor que trate información sanitaria protegida por cuenta de usted.
- Entorno de datos de titulares de tarjeta (CDE)
- Los sistemas que almacenan, procesan o transmiten datos de tarjeta. Todo lo conectado a él entra en el alcance de PCI, y por eso la segmentación importa tanto.
- Subencargado
- Un tercero que trata datos personales por cuenta de usted. El GDPR obliga a listarlos, evaluarlos y, en muchos casos, informar a los clientes antes de añadir uno.
Acerca de Cumplimiento Normativo para PYMEs
Bibliotecas de controles para cuatro marcos, repositorio de evidencias, políticas generadas, registro de riesgos y revisión de proveedores. La puntuación de preparación descuenta los controles declarados sin evidencia, porque es lo que haría un auditor.
Cumplimiento Normativo para PYMEs starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.
- Cuatro marcos — Controles de SOC 2 Tipo II, GDPR, HIPAA y PCI DSS.
- Puntuación honesta — Ponderada por marco y actualizada conforme llegan las evidencias.
- Generador de políticas — Borradores editables vinculados a los controles que satisfacen.
- Evidence expiry — Know what goes stale before the auditor does.
Preguntas frecuentes
¿Qué marcos están incluidos?
SOC 2 Tipo II, GDPR, la Security Rule de HIPAA y PCI DSS 4.0, cada uno con su biblioteca completa de controles, plantillas de políticas y requisitos de evidencia. Essentials cubre un marco, Professional tres y Audit Ready todos.
¿Cómo se calcula la preparación?
Cada control tiene un peso, y su puntuación es el porcentaje ponderado completado. Un control marcado como hecho sin una evidencia adjunta puntúa menos que uno con evidencia vigente, y una evidencia caducada puntúa aún menos, porque así es como lo tratará un auditor.
¿Esto sustituye al auditor?
No. Le deja preparado para uno y le mantiene preparado. La auditoría en sí es un encargo aparte, normalmente de 15.000 a 50.000 dólares, y el informe de preparación es lo que le entrega al auditor el primer día.
También se busca como: preparación soc 2 · cumplimiento gdpr pymes · alternativa a vanta · software gestión de riesgos · auditoría iso 27001 software · gestión de evidencias cumplimiento · software compliance pequeñas empresas