12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La automatización del cumplimiento vale la pena para Metadata.io


Como muchas empresas de tecnología, Metadata.io construyó su negocio de automatización de marketing B2B desde cero, agregando continuamente características clave como personalización, enriquecimiento de datos de clientes potenciales y estrategias creativas de microtargeting.

A medida que la empresa crecía, hizo todo lo posible para cumplir con certificaciones y estándares clave como SOC 2 Tipo II e ISO 27001. Sin embargo, la atención se centró en desarrollar los activos principales de la empresa en lugar de pensar en formas de optimizar y automatizar el cumplimiento.

Este Las condiciones marco no son fáciles de cumplir. Aunque utilizan alrededor del 60% de los mismos controles, son marcos completamente diferentes que requieren procesos diferentes.

La empresa hizo todo lo posible para cumplir con estos controles utilizando principalmente procesos manuales. Todos los controles se escribieron en hojas de cálculo, sin propiedad de controles específicos y sin forma de garantizar el control de versiones. Los controles se almacenaron en carpetas anidadas y en Google Drive.

Después de unos años, quedó claro que el proceso de cumplimiento simplemente no estaba funcionando. Para abordar el problema y mejorar la seguridad general, Metadata.io contrató al experimentado CISO Raymond Taft.

Un lío enredado de cumplimiento manual

“Cuando comencé aquí, la empresa apenas llevaba tres meses en su segunda ronda de financiamiento. Seguía siendo una empresa muy combativa”, afirma Taft.

En primer lugar, se abordó la forma poco sistemática en la que Metadata.io manejó el cumplimiento. El sistema actual, en gran parte manual, dificultaba el seguimiento del cumplimiento y la garantía de un seguimiento continuo de los controles.

“Cada verificación de antecedentes y acuerdo de confidencialidad debían marcarse en una carpeta. «Puede llevar una enorme cantidad de tiempo recopilar constantemente pruebas para cada una de estas inspecciones y colocarlas en estas carpetas», dice Taft. “Coleccionar se convierte en una pesadilla porque hay que volver a esa mesa para, por ejemplo, recoger pruebas de determinadas cosas que se requieren en determinados días”.

También requirió mucha mano de obra y requirió seis personas solo para recolectar pruebas. Son muchas personas teniendo en cuenta que el número total de empleados es sólo 40.

Taft también descubrió que la empresa carecía de controles para verificaciones de antecedentes, revisiones de desempeño y monitoreo continuo del entorno de la nube. Quizás aún más preocupante fue la manera desordenada en que Prevención de pérdida de datosy la seguridad en general fueron monitoreadas y controladas.

«Desde los primeros tres meses que trabajé aquí, supe que nunca lograríamos eso, ya que la empresa planeaba crecer hasta tres o cuatro veces su tamaño actual», dice.

Sin la automatización, Taft habría podido reconocer los signos de los tiempos. La empresa no sólo habría perdido la confianza de sus clientes, sino que también habría tenido que seguir gastando mucho dinero en la preservación de pruebas y tal vez habría tenido que subcontratar toda la tarea.

Automatización del cumplimiento a través de la subcontratación

Taft vio la automatización de la función de cumplimiento como la única forma de obtener control y garantizar que los controles se siguieran de manera consistente. No pensó que fuera una buena idea intentar automatizar la función internamente. Esta no sólo no era una competencia central de la empresa, sino que también requeriría un aprendizaje significativo y tomaría mucho tiempo.

La automatización del cumplimiento es una buena opción para muchas empresas, afirma Rik Turner, analista de ciberseguridad de Omdia.

“Si su negocio abarca múltiples industrias y/o geografías, es probable que esté sujeto a múltiples requisitos de cumplimiento. Esto hace que cumplir con todos estos requisitos sea una tarea que requiere mucho tiempo y recursos. Por lo tanto, automatizar sus actividades de cumplimiento ofrece un potencial de ahorro significativo”, afirma.

Además, un proyecto de cumplimiento típico impulsado por humanos se lleva a cabo mensualmente, trimestralmente o incluso semestralmente, lo que significa que solo proporciona una instantánea del cumplimiento en el momento de su finalización. Un enfoque automatizado, por otro lado, promete comprobaciones y alertas continuas cada vez que un cambio en la infraestructura o los procesos comerciales amenace con afectar el cumplimiento, agrega.

Taft quería una herramienta de automatización completa que le permitiera configurar políticas, identificar errores de control u otros problemas e integrar rápidamente nuevos controles. También quería asegurarse de que la solución se integrara con las pilas que Metadata.io usaba con más frecuencia. Entre ellos se encontraban Jira, AWS y GCP, así como el proveedor de verificación de antecedentes y la plataforma de recursos humanos.

«Sabíamos que si podíamos seguir esto y recopilar evidencia continuamente, podríamos ahorrar más del 80% de nuestras necesidades totales de recopilación de evidencia para el año», dice.

Hay muchas herramientas que satisfacen las necesidades de cumplimiento constantes, afirma Turner. En particular, señala que la cobertura vertical y geográfica es crucial. Lo más importante, añade, es que los compradores potenciales deberían considerar si una herramienta que mide el cumplimiento se detiene en la etapa de advertencia o si puede realmente proporcionar medidas correctivas si determina que un cambio ha provocado que la organización no cumpla.

Teniendo en cuenta estos problemas, Taft eligió Drata para el seguimiento automatizado del cumplimiento. La herramienta automatiza la recopilación de pruebas de todas sus herramientas, las consulta cada segundo del día e informa sobre el estado. También comunica el estado del programa de cumplimiento de Metadata.io a los auditores a través de un portal donde también pueden hacer preguntas.

Aprovechar los buenos resultados

Desde su implementación, el equipo de cumplimiento interno de Metadata.io se ha reducido a cuatro personas, aunque la empresa ahora ha crecido a más de 100 empleados. Según Taft, las empresas del tamaño de Metadata.io suelen tener equipos de cumplimiento de 10 a 15 personas.

La empresa también obtuvo un beneficio inesperado: pudo integrar algunos de sus servicios en Drata a través del Trust Center. Anteriormente, la empresa pagaba 30.000 dólares al año para cargar su documentación en un centro de confianza donde los clientes podían acceder a ella. La solución de Drata incluye un centro de confianza y le ahorra este dinero a la empresa.

Eso es sólo parte del ahorro de costos. Taft dice que, en general, el cumplimiento automatizado ha resultado en una reducción de costos seis veces mayor.

El ahorro de tiempo también fue considerable. Sólo para las auditorías de cumplimiento según SOC 2 Tipo II e ISO 27001, el tiempo de preparación se redujo de seis a dos semanas. Taft dice que recientemente se reunió con los auditores de la empresa durante cinco horas durante todo el período de auditoría. El año pasado fueron cuatro días.

Con SOC 2 Parte II e ISO 27001 completamente automatizados y bajo control, el próximo proyecto de Taft se expandirá a otros proyectos de cumplimiento como ISO 27701que, entre otros marcos, se centra en la protección de datos.

La clave para la expansión, afirma, es aprovechar al máximo el enfoque de la herramienta de automatización para controlar los mapeos y su capacidad de realizar mapas cruzados.

«Hay docenas de marcos y todos comparten un pequeño fragmento de ADN entre sí», explica Taft. “Los mapeos cruzados podrían ser terribles y llevar meses. Por ejemplo, ¿cómo se relaciona ISO 27701 con la protección de datos para SOC 2?

El control y el mapeo del marco de Drata permiten a los usuarios hacer clic en un marco y ver qué controles se aplican a él. Con esta información, es relativamente fácil determinar cuánto personal se necesita para implementar el nuevo marco, afirma, y ​​si tiene sentido que la empresa continúe con él.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/compliance-automation-pays-off-for-a-growing-company

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *