Lun–Vie, 9:00 – 17:00 PST

Cumplimiento

HIPAA, FINRA, PCI, SOX, 17 CFR, FDA y GSA: verificado cada semana, revisado cada 90 días

Un especialista asignado, verificaciones automáticas semanales y una revisión manual firmada cada 90 días.

El cumplimiento falla cuando se convierte en una carrera anual por producir evidencia que nadie estaba recopilando. Le asignamos un especialista en su marco: HIPAA, FINRA, PCI DSS, la regla IRS Red Flags, Sarbanes-Oxley, registros bajo 17 CFR, FDA 21 CFR Parte 11, GSA y contratación federal, o gobernanza de IA. Las verificaciones automáticas corren contra sus controles cada semana. Cada 90 días ese especialista los revisa a mano y firma el reporte. Cuando llega la auditoría, un técnico se sienta con usted y responde las preguntas de TI directamente.

El cumplimiento es nuestra zona de confort. Documentamos continuamente y lo acompañamos en la auditoría, incluidas las preguntas que preferiría no responder solo.

Qué incluye

  • Un especialista asignado a su regulación específica
  • Verificaciones automáticas de controles cada semana
  • Revisión manual del especialista cada 90 días, firmada y fechada
  • Gobernanza de IA: política, inventario y controles técnicos
  • Evaluación de brechas contra su marco específico
  • Documentación automatizada y recolección de evidencia
  • Políticas escritas que su personal sí puede seguir
  • Capacitación en seguridad y simulaciones de phishing
  • Un técnico presente en la parte de TI de la auditoría

Qué cambia para su negocio

  • Listo para auditoría todo el año

    La evidencia se acumula mientras trabajamos, así una solicitud de auditoría se convierte en una exportación y no en tres semanas de crisis.

  • No está solo en la reunión

    Nuestro técnico responde las preguntas técnicas, en el lenguaje del auditor y con la documentación abierta.

  • Los desvíos se detectan en una semana

    Una regla de firewall relajada por un proyecto, una cuenta antigua de administrador, cifrado desactivado: la verificación automática semanal lo detecta en siete días, no once meses después en la auditoría.

Cómo lo entregamos

Qué ocurre en la práctica

Sin promesas vagas: estas son las piezas concretas de trabajo incluidas en el servicio.

  1. Análisis de brechas

    Estado control por control contra su marco, con el esfuerzo y el costo para cerrar cada punto.

  2. Conjunto de políticas y controles

    Control de acceso, respaldo, respuesta a incidentes, uso aceptable y gestión de proveedores, escritos para su operación real.

  3. Apoyo en auditoría

    Paquetes de evidencia, enlace con el auditor, remediación de hallazgos y un plan documentado para lo que quede pendiente.

Marcos que cubrimos

Ocho regulaciones, un solo conjunto de controles

La mayoría de los negocios cae en más de una. Mapeamos un solo conjunto de controles a todas, así implementa una vez y evidencia en todas partes.

  • HIPAA / HITECH

    45 CFR §164.308–312

    A quién aplica: Consultorios médicos, dentales, salud mental, facturación médica y cualquier socio comercial que maneje PHI.

    Qué hacemos: Análisis de riesgo de seguridad, cifrado en reposo y en tránsito, revisión de accesos, registro auditable, BAA con cada proveedor y capacitación del personal con evidencia archivada.

  • FINRA

    FINRA Rules 3110 / 4511

    A quién aplica: Corredores de bolsa, representantes registrados y las firmas que los apoyan.

    Qué hacemos: Evidencia del sistema de supervisión, captura y archivo de comunicaciones electrónicas, controles de ciberseguridad y debida diligencia de proveedores, listos para el examen de ciclo.

  • PCI DSS 4.0

    PCI DSS v4.0 Req. 1–12

    A quién aplica: Cualquiera que almacene, procese o transmita datos de tarjetas: comercio, restaurantes, e-commerce, clínicas.

    Qué hacemos: Segmentación de la red del entorno de datos de tarjetas, escaneos trimestrales, SLA de parches, MFA en accesos administrativos y el SAQ completado junto con usted, no dejado a la adivinanza.

  • Regla IRS Red Flags y WISP

    16 CFR §681 · IRS Pub. 4557

    A quién aplica: Preparadores de impuestos, contadores, prestamistas y acreedores con cuentas cubiertas.

    Qué hacemos: Programa escrito de prevención de robo de identidad y Plan Escrito de Seguridad de la Información, detección y respuesta a señales de alerta, capacitación del personal y revisión anual del programa.

  • Sarbanes-Oxley (SOX)

    SOX §302 / §404 — ITGC

    A quién aplica: Empresas públicas y los proveedores, subsidiarias y organizaciones de servicio dentro de su alcance de reporte.

    Qué hacemos: Controles generales de TI: gestión de cambios, segregación de funciones, revisión de accesos privilegiados, evidencia de respaldo y recuperación, y una matriz de controles que su auditor puede recorrer directamente.

  • 17 CFR — registros SEC y CFTC

    17 CFR §240.17a-3 / 17a-4

    A quién aplica: Asesores de inversión, corredores de bolsa y firmas de materias primas bajo obligaciones de registros de la SEC o CFTC.

    Qué hacemos: Retención tipo WORM, archivo a prueba de alteraciones de correo y mensajería, recuperación dentro del plazo requerido y carta de acceso de tercero designado en archivo.

  • FDA 21 CFR Parte 11

    21 CFR Part 11 · Subpart B

    A quién aplica: Ciencias de la vida, fabricantes de dispositivos, laboratorios y operaciones clínicas con registros y firmas electrónicas.

    Qué hacemos: Documentación de validación de sistemas, atribución única de usuarios, pistas de auditoría con marca de tiempo, controles de firma electrónica y verificación de integridad de copias.

  • Contratos GSA y federales

    FAR 52.204-21 · NIST SP 800-171

    A quién aplica: Titulares de contratos GSA, subcontratistas federales y quien maneje información de contratos federales.

    Qué hacemos: Controles básicos de salvaguarda de FAR, cierre de brechas NIST SP 800-171 rumbo a CMMC, higiene del registro SAM, rutas de reporte de incidentes y un plan de seguridad del sistema siempre vigente.

La cadencia

Automático cada semana. Humano cada 90 días.

El cumplimiento anual significa once meses sin saber. Este es el calendario que evita que algo tenga más de siete días de antigüedad.

  • Cada semana

    Verificaciones automáticas de controles

    Cada lunes la plataforma vuelve a probar su conjunto de controles y lo compara con el estado de la semana anterior. Todo lo que se desvió se convierte en un ticket ese mismo día, no en un hallazgo de auditoría nueve meses después.

    • Estado de cifrado, MFA y políticas de endpoint en cada dispositivo
    • Detección de cuentas privilegiadas y sin uso
    • Diferencias en reglas de firewall, puertos y exposición externa
    • Nivel de parches contra el SLA que exige su marco
    • Éxito de respaldos, retención y verificación de puntos de restauración
    • Instantánea de evidencia archivada con marca de tiempo
  • Cada 90 días

    Revisión manual del especialista

    La automatización detecta desvíos; no detecta malas decisiones. Cuatro veces al año su especialista asignado revisa el conjunto de controles a mano y firma el resultado.

    • Recorrido control por control contra el texto vigente de la norma
    • Revisión de accesos con el dueño: quién salió y quién cambió de rol
    • Actualización de políticas y procedimientos donde cambió el negocio
    • Lista de proveedores, BAA y subprocesadores re-verificada
    • Muestreo de evidencia como la pediría un auditor
    • Reporte trimestral firmado con pendientes y responsables

Cuánto cuesta

Los conceptos detrás de este servicio

Directo de la tarifa con la que cotizamos. Agréguelos a un estimado completo en la calculadora.

Armar un estimado completo
Cumplimiento
Servicio Precio de lista
Especialista de cumplimiento asignado $295/contrato* /mes
Gobernanza y cumplimiento de IA $9/usuario* /mes
Programa de cumplimiento regulatorio $15/usuario /mes
LionGuard $75/sitio /mes
Narmada: cumplimiento y riesgo de TI $45/contrato + $2.50/usuario /mes

Precio estimado. Se confirma por escrito antes de firmar.

Solo para fines informativos: esto no es una cotización Los números de esta página son solo informativos y no constituyen una cotización real. El precio depende de lo que encontremos en su entorno. Para una cotización real, por favor contáctenos.

Preguntas frecuentes

¿Qué marcos soportan?

HIPAA/HITECH, FINRA, PCI DSS 4.0, la regla IRS Red Flags y WISP, controles generales de TI de Sarbanes-Oxley, retención de registros 17 CFR §240.17a-3/17a-4, FDA 21 CFR Parte 11, contratación federal GSA/FAR y NIST SP 800-171, además de CJIS y preparación para SOC 2, y gobernanza de IA en todos ellos. Si enfrenta otro, díganos el requisito y le diremos con honestidad si somos la opción adecuada.

¿Nos pueden volver cumplidos?

Podemos hacer que el lado de TI cumpla y documentarlo. El cumplimiento también abarca procesos y personas —capacitación, apego a políticas, controles físicos— y esa parte necesita su participación. Seremos claros sobre ese límite.

¿Aportan la evidencia de respaldos que piden los auditores?

Sí: configuración de retención, cifrado en origen, tránsito y reposo, almacenamiento en cuatro ubicaciones y los resultados de la prueba anual de recuperación.

¿Con qué frecuencia se revisa algo realmente?

Las verificaciones automáticas corren cada semana y producen una instantánea de evidencia con marca de tiempo más tickets por cualquier desvío. Su especialista asignado hace una revisión manual cada 90 días y firma un reporte trimestral. Nada en su postura tiene más de siete días de antigüedad.

Cumplimiento

Volver al resumen

Dejemos la TI en nuestras manos.

Una consulta gratuita en sitio: evaluamos su red y seguridad, señalamos los riesgos y le mostramos exactamente cuánto cuesta resolverlos.