La experiencia de Mamami.
Convierta las prácticas de seguridad que ya son sólidas pero informales en un estándar verificado por terceros y reconocido internacionalmente, para satisfacer a los clientes empresariales que lo requieren.
ISO 9001
6 meses
Cuando dos de sus clientes principales empezaron a exigir la norma ISO 27001, saber trabajar de forma segura dejó de ser suficiente. Había que demostrarlo, con un estándar reconocido, verificado de forma independiente e innegociable.
Publicado con la autorización del cliente · Certificado verificable
el desafío
El punto de partida.
Para una empresa de software, la seguridad de los datos nunca es un tema abstracto. Es el código que escribes, los accesos que gestionas, los sistemas que integras en nombre de personas que confían en ti. Mamami ya lo sabía antes de la certificación. Trabajaba de forma segura, cumplía con las normativas y documentaba lo necesario cuando hacía falta. Pero cuando dos clientes importantes empezaron a exigir la norma ISO 27001, quedó claro que saberlo no era suficiente: había que demostrarlo. La documentación ad hoc y las explicaciones verbales funcionaban, pero solo hasta cierto punto. Con clientes cada vez más estructurados, la pregunta se volvió inevitable: ¿tienen certificación? Y en ese punto, o la tienes o no la tienes.
La solución Complaion
Qué hicimos.
–
Análisis de brechas de las prácticas de seguridad existentes, para identificar qué controles técnicos y organizativos requerían fortalecimiento, incluyendo áreas como el monitoreo de eventos de seguridad y las pruebas de software.
–
Documentación de procesos que ya existían en la práctica pero que nunca se habían formalizado, hábitos eficaces basados en la experiencia que nadie había plasmado por escrito como procedimientos definidos.
–
Estructuración de grupos de trabajo dedicados y responsabilidades claramente definidas para requisitos específicos de las normas, como simulaciones de recuperación ante desastres.
–
Soporte de preparación para la auditoría a lo largo de todo el proceso, colaborando con un director de proyecto dedicado por parte del cliente para preparar al equipo de cara a la auditoría de certificación.
No fue inmediato, pero al final el equipo entendió que no se trataba solo de conseguir una certificación, sino de trabajar de una manera más estructurada y consciente. Esa es la diferencia entre una certificación a la que te obligan y una que eliges. En el primer caso, terminas con un documento. En el segundo, algo cambia realmente en la forma en que trabajas todos los días.
Giorgio Marchetti
CTO @ Mamami
resultados conseguidos
Qué cambió después de la certificación.
Se introdujeron muchos más controles técnicos y organizativos, como un SIEM para la monitorización de eventos de seguridad y procedimientos más claros para las actividades diarias, sin ralentizar el desarrollo.
Algunos clientes preguntan ahora de antemano si Mamami está certificada y, cuando la respuesta es afirmativa, la conversación pasa directamente al proyecto en sí.
Las negociaciones avanzan más rápido: los clientes llegan antes a las necesidades reales del proyecto, en lugar de que la empresa tenga que ganarse la credibilidad primero.
Ya no es necesario explicar en detalle la protección de datos y la gestión de accesos. La certificación ahora responde por sí sola a la mayoría de esas preguntas, respaldada por un estándar reconocido internacionalmente.
sigue leyendo







