Apoyo en cumplimiento normativo de TI para empresas de El Paso
TechBit Solutions ayuda a las empresas de El Paso a cumplir los requisitos de seguridad que les imponen sus reguladores, sus aseguradoras y sus clientes, y guarda la evidencia de la que dependen esos requisitos.
Qué cubre esto
El lado tecnológico de una obligación de cumplimiento, más el papeleo que la comprueba. Controles implementados, monitoreados y documentados, alineados al marco que de verdad le aplica a su empresa y no a una lista genérica de buenas prácticas.
El trabajo de cumplimiento casi siempre empieza con una evaluación de brechas: qué exige el marco, qué tiene usted y la distancia entre las dos cosas, ordenada por el tamaño del problema que representa cada hueco.
Marcos con los que trabajamos
- HIPAA para consultorios y cualquiera que maneje información de pacientes
- PCI DSS donde sea que se cobren pagos con tarjeta
- NIST 800-171 y CMMC para contratos ligados a defensa y sus cadenas de suministro
- CJIS donde hay datos de seguridad pública de por medio
- Preparación para SOC 2 e ISO 27001 para empresas a las que sus propios clientes están evaluando
Nuestras propias prácticas se alinean a ISO 9001, ISO 27001, PCI DSS y CMMI Nivel 3, lo cual importa sobre todo porque usted no debería tomar consejo de cumplimiento de un proveedor que no se exige nada a sí mismo.
Quién necesita esto
Tres situaciones explican casi todos los casos. Un regulador le aplica a su industria, que es el caso de cada consultorio de salud en El Paso. Un cliente puso la seguridad como condición para hacer negocio, cada vez más normal en las cadenas de manufactura y logística de esta frontera, con planta en Ciudad Juárez y oficina de este lado. O una aseguradora le colgó requisitos a una póliza cibernética. Las páginas de salud y manufactura cubren los detalles por industria.
Qué incluye
Evaluación de brechas
Una comparación por escrito entre lo que se exige y lo que hay, ordenada por consecuencia. Este es el entregable que hace financiable el resto del trabajo, porque convierte una obligación vaga en una lista.
Remediación
Cerrar los huecos técnicos: control de accesos, cifrado, registros, monitoreo, respaldo y todo el trabajo de configuración que va debajo.
Evidencia y documentación
La parte que la mayoría descubre demasiado tarde. Un control que existe pero no se puede demostrar reprueba una auditoría igual que uno que no existe.
Monitoreo continuo
Monitoreo continuo alineado al marco, para que la evidencia se mantenga al día. Normalmente va junto con el monitoreo de ciberseguridad y no como un servicio aparte.
Apoyo en cuestionarios y auditorías
Ayuda para contestar con la verdad los cuestionarios de seguridad de sus clientes, y acompañamiento durante una auditoría o una revisión de la aseguradora.
El límite honesto
Le vamos a decir lo que no podemos hacer. No podemos escribir su manual de empleados, capacitar a su gente en prácticas de privacidad, ni responder por cómo maneja usted sus expedientes en papel. Donde eso sea parte de su obligación se lo vamos a decir de frente, en lugar de dar a entender que el trabajo técnico lo cubre, porque una empresa que se cree en cumplimiento y no lo está carga más riesgo que una que sabe que tiene huecos.
Por dónde empezar
Llame al (915) 629-8888 y díganos qué marco le salió y quién se lo está pidiendo. La evaluación de brechas suele ser el primer paso y se cotiza como proyecto.
Preguntas que nos hacen
¿Nos pueden dejar en cumplimiento?
Ningún proveedor puede, y el que le diga lo contrario le está vendiendo algo. El cumplimiento abarca tecnología, política escrita, conducta del personal y procesos físicos. Nosotros aseguramos y documentamos la tecnología, producimos la evidencia que pide un auditor y le decimos exactamente dónde quedan los huecos. Lo que está fuera de la tecnología sigue siendo suyo, y le ayudamos a verlo con claridad.
Nuestro cliente más grande nos mandó un cuestionario de seguridad. ¿Nos pueden ayudar?
Sí, y hoy es una de las razones más comunes por las que una empresa de El Paso nos levanta el teléfono. Esos cuestionarios preguntan por controles que usted tiene o no tiene, y las respuestas tienen que ser ciertas. Averiguamos dónde está parado de verdad, cerramos lo que se puede cerrar rápido y le ayudamos a contestar con honestidad sobre el resto, con un plazo creíble. Los compradores respetan eso mucho más que una boleta perfecta.
¿Qué marco nos aplica a nosotros?
Depende de qué maneja y a quién le vende. Datos de pacientes apuntan a HIPAA. Pagos con tarjeta apuntan a PCI DSS. Contratos ligados a defensa apuntan a NIST 800-171 y CMMC. Datos de seguridad pública apuntan a CJIS. Muchas empresas enfrentan dos o tres al mismo tiempo, y lo que se traslapa entre ellos es más de lo que parece a primera vista, que casi siempre es buena noticia para su presupuesto.
¿Esto es un proyecto de una sola vez o algo continuo?
Las dos cosas, en ese orden. Llegar a una posición defendible es un proyecto. Quedarse ahí es continuo, porque la evidencia tiene que estar al día el día que alguien pregunta, no haber estado correcta hace un año. Preferimos dejarlo listo para quedarse ahí que venderle un proyecto que va a tener que repetir.
¿Y si de plano no hacemos nada?
Normalmente no pasa nada, hasta que un contrato con un cliente lo exige, una aseguradora pregunta, o hay un incidente y empiezan las preguntas. El costo de no hacer nada rara vez es una multa. Es perder un contrato con el que ya contaba, en el peor momento posible.