Apoyo en cumplimiento normativo de TI para empresas de El Paso

TechBit Solutions ayuda a las empresas de El Paso a cumplir los requisitos de seguridad que les imponen sus reguladores, sus aseguradoras y sus clientes, y guarda la evidencia de la que dependen esos requisitos.

Llame al (915) 629-8888

Qué cubre esto

El lado tecnológico de una obligación de cumplimiento, más el papeleo que la comprueba. Controles implementados, monitoreados y documentados, alineados al marco que de verdad le aplica a su empresa y no a una lista genérica de buenas prácticas.

El trabajo de cumplimiento casi siempre empieza con una evaluación de brechas: qué exige el marco, qué tiene usted y la distancia entre las dos cosas, ordenada por el tamaño del problema que representa cada hueco.

Marcos con los que trabajamos

Nuestras propias prácticas se alinean a ISO 9001, ISO 27001, PCI DSS y CMMI Nivel 3, lo cual importa sobre todo porque usted no debería tomar consejo de cumplimiento de un proveedor que no se exige nada a sí mismo.

Quién necesita esto

Tres situaciones explican casi todos los casos. Un regulador le aplica a su industria, que es el caso de cada consultorio de salud en El Paso. Un cliente puso la seguridad como condición para hacer negocio, cada vez más normal en las cadenas de manufactura y logística de esta frontera, con planta en Ciudad Juárez y oficina de este lado. O una aseguradora le colgó requisitos a una póliza cibernética. Las páginas de salud y manufactura cubren los detalles por industria.

Qué incluye

Evaluación de brechas

Una comparación por escrito entre lo que se exige y lo que hay, ordenada por consecuencia. Este es el entregable que hace financiable el resto del trabajo, porque convierte una obligación vaga en una lista.

Remediación

Cerrar los huecos técnicos: control de accesos, cifrado, registros, monitoreo, respaldo y todo el trabajo de configuración que va debajo.

Evidencia y documentación

La parte que la mayoría descubre demasiado tarde. Un control que existe pero no se puede demostrar reprueba una auditoría igual que uno que no existe.

Monitoreo continuo

Monitoreo continuo alineado al marco, para que la evidencia se mantenga al día. Normalmente va junto con el monitoreo de ciberseguridad y no como un servicio aparte.

Apoyo en cuestionarios y auditorías

Ayuda para contestar con la verdad los cuestionarios de seguridad de sus clientes, y acompañamiento durante una auditoría o una revisión de la aseguradora.

El límite honesto

Le vamos a decir lo que no podemos hacer. No podemos escribir su manual de empleados, capacitar a su gente en prácticas de privacidad, ni responder por cómo maneja usted sus expedientes en papel. Donde eso sea parte de su obligación se lo vamos a decir de frente, en lugar de dar a entender que el trabajo técnico lo cubre, porque una empresa que se cree en cumplimiento y no lo está carga más riesgo que una que sabe que tiene huecos.

Por dónde empezar

Llame al (915) 629-8888 y díganos qué marco le salió y quién se lo está pidiendo. La evaluación de brechas suele ser el primer paso y se cotiza como proyecto.

Preguntas que nos hacen

¿Nos pueden dejar en cumplimiento?

Ningún proveedor puede, y el que le diga lo contrario le está vendiendo algo. El cumplimiento abarca tecnología, política escrita, conducta del personal y procesos físicos. Nosotros aseguramos y documentamos la tecnología, producimos la evidencia que pide un auditor y le decimos exactamente dónde quedan los huecos. Lo que está fuera de la tecnología sigue siendo suyo, y le ayudamos a verlo con claridad.

Nuestro cliente más grande nos mandó un cuestionario de seguridad. ¿Nos pueden ayudar?

Sí, y hoy es una de las razones más comunes por las que una empresa de El Paso nos levanta el teléfono. Esos cuestionarios preguntan por controles que usted tiene o no tiene, y las respuestas tienen que ser ciertas. Averiguamos dónde está parado de verdad, cerramos lo que se puede cerrar rápido y le ayudamos a contestar con honestidad sobre el resto, con un plazo creíble. Los compradores respetan eso mucho más que una boleta perfecta.

¿Qué marco nos aplica a nosotros?

Depende de qué maneja y a quién le vende. Datos de pacientes apuntan a HIPAA. Pagos con tarjeta apuntan a PCI DSS. Contratos ligados a defensa apuntan a NIST 800-171 y CMMC. Datos de seguridad pública apuntan a CJIS. Muchas empresas enfrentan dos o tres al mismo tiempo, y lo que se traslapa entre ellos es más de lo que parece a primera vista, que casi siempre es buena noticia para su presupuesto.

¿Esto es un proyecto de una sola vez o algo continuo?

Las dos cosas, en ese orden. Llegar a una posición defendible es un proyecto. Quedarse ahí es continuo, porque la evidencia tiene que estar al día el día que alguien pregunta, no haber estado correcta hace un año. Preferimos dejarlo listo para quedarse ahí que venderle un proyecto que va a tener que repetir.

¿Y si de plano no hacemos nada?

Normalmente no pasa nada, hasta que un contrato con un cliente lo exige, una aseguradora pregunta, o hay un incidente y empiezan las preguntas. El costo de no hacer nada rara vez es una multa. Es perder un contrato con el que ya contaba, en el peor momento posible.