Cumplimiento
HIPAA, FINRA, PCI, SOX, 17 CFR, FDA y GSA: verificado cada semana, revisado cada 90 días
Un especialista asignado, verificaciones automáticas semanales y una revisión manual firmada cada 90 días.
El cumplimiento falla cuando se convierte en una carrera anual por producir evidencia que nadie estaba recopilando. Le asignamos un especialista en su marco: HIPAA, FINRA, PCI DSS, la regla IRS Red Flags, Sarbanes-Oxley, registros bajo 17 CFR, FDA 21 CFR Parte 11, GSA y contratación federal, o gobernanza de IA. Las verificaciones automáticas corren contra sus controles cada semana. Cada 90 días ese especialista los revisa a mano y firma el reporte. Cuando llega la auditoría, un técnico se sienta con usted y responde las preguntas de TI directamente.
El cumplimiento es nuestra zona de confort. Documentamos continuamente y lo acompañamos en la auditoría, incluidas las preguntas que preferiría no responder solo.
Qué incluye
- Un especialista asignado a su regulación específica
- Verificaciones automáticas de controles cada semana
- Revisión manual del especialista cada 90 días, firmada y fechada
- Gobernanza de IA: política, inventario y controles técnicos
- Evaluación de brechas contra su marco específico
- Documentación automatizada y recolección de evidencia
- Políticas escritas que su personal sí puede seguir
- Capacitación en seguridad y simulaciones de phishing
- Un técnico presente en la parte de TI de la auditoría
Qué cambia para su negocio
-
Listo para auditoría todo el año
La evidencia se acumula mientras trabajamos, así una solicitud de auditoría se convierte en una exportación y no en tres semanas de crisis.
-
No está solo en la reunión
Nuestro técnico responde las preguntas técnicas, en el lenguaje del auditor y con la documentación abierta.
-
Los desvíos se detectan en una semana
Una regla de firewall relajada por un proyecto, una cuenta antigua de administrador, cifrado desactivado: la verificación automática semanal lo detecta en siete días, no once meses después en la auditoría.
Cómo lo entregamos
Qué ocurre en la práctica
Sin promesas vagas: estas son las piezas concretas de trabajo incluidas en el servicio.
-
Análisis de brechas
Estado control por control contra su marco, con el esfuerzo y el costo para cerrar cada punto.
-
Conjunto de políticas y controles
Control de acceso, respaldo, respuesta a incidentes, uso aceptable y gestión de proveedores, escritos para su operación real.
-
Apoyo en auditoría
Paquetes de evidencia, enlace con el auditor, remediación de hallazgos y un plan documentado para lo que quede pendiente.
Marcos que cubrimos
Ocho regulaciones, un solo conjunto de controles
La mayoría de los negocios cae en más de una. Mapeamos un solo conjunto de controles a todas, así implementa una vez y evidencia en todas partes.
-
HIPAA / HITECH
45 CFR §164.308–312
A quién aplica: Consultorios médicos, dentales, salud mental, facturación médica y cualquier socio comercial que maneje PHI.
Qué hacemos: Análisis de riesgo de seguridad, cifrado en reposo y en tránsito, revisión de accesos, registro auditable, BAA con cada proveedor y capacitación del personal con evidencia archivada.
-
FINRA
FINRA Rules 3110 / 4511
A quién aplica: Corredores de bolsa, representantes registrados y las firmas que los apoyan.
Qué hacemos: Evidencia del sistema de supervisión, captura y archivo de comunicaciones electrónicas, controles de ciberseguridad y debida diligencia de proveedores, listos para el examen de ciclo.
-
PCI DSS 4.0
PCI DSS v4.0 Req. 1–12
A quién aplica: Cualquiera que almacene, procese o transmita datos de tarjetas: comercio, restaurantes, e-commerce, clínicas.
Qué hacemos: Segmentación de la red del entorno de datos de tarjetas, escaneos trimestrales, SLA de parches, MFA en accesos administrativos y el SAQ completado junto con usted, no dejado a la adivinanza.
-
Regla IRS Red Flags y WISP
16 CFR §681 · IRS Pub. 4557
A quién aplica: Preparadores de impuestos, contadores, prestamistas y acreedores con cuentas cubiertas.
Qué hacemos: Programa escrito de prevención de robo de identidad y Plan Escrito de Seguridad de la Información, detección y respuesta a señales de alerta, capacitación del personal y revisión anual del programa.
-
Sarbanes-Oxley (SOX)
SOX §302 / §404 — ITGC
A quién aplica: Empresas públicas y los proveedores, subsidiarias y organizaciones de servicio dentro de su alcance de reporte.
Qué hacemos: Controles generales de TI: gestión de cambios, segregación de funciones, revisión de accesos privilegiados, evidencia de respaldo y recuperación, y una matriz de controles que su auditor puede recorrer directamente.
-
17 CFR — registros SEC y CFTC
17 CFR §240.17a-3 / 17a-4
A quién aplica: Asesores de inversión, corredores de bolsa y firmas de materias primas bajo obligaciones de registros de la SEC o CFTC.
Qué hacemos: Retención tipo WORM, archivo a prueba de alteraciones de correo y mensajería, recuperación dentro del plazo requerido y carta de acceso de tercero designado en archivo.
-
FDA 21 CFR Parte 11
21 CFR Part 11 · Subpart B
A quién aplica: Ciencias de la vida, fabricantes de dispositivos, laboratorios y operaciones clínicas con registros y firmas electrónicas.
Qué hacemos: Documentación de validación de sistemas, atribución única de usuarios, pistas de auditoría con marca de tiempo, controles de firma electrónica y verificación de integridad de copias.
-
Contratos GSA y federales
FAR 52.204-21 · NIST SP 800-171
A quién aplica: Titulares de contratos GSA, subcontratistas federales y quien maneje información de contratos federales.
Qué hacemos: Controles básicos de salvaguarda de FAR, cierre de brechas NIST SP 800-171 rumbo a CMMC, higiene del registro SAM, rutas de reporte de incidentes y un plan de seguridad del sistema siempre vigente.
La cadencia
Automático cada semana. Humano cada 90 días.
El cumplimiento anual significa once meses sin saber. Este es el calendario que evita que algo tenga más de siete días de antigüedad.
-
Cada semana
Verificaciones automáticas de controles
Cada lunes la plataforma vuelve a probar su conjunto de controles y lo compara con el estado de la semana anterior. Todo lo que se desvió se convierte en un ticket ese mismo día, no en un hallazgo de auditoría nueve meses después.
- Estado de cifrado, MFA y políticas de endpoint en cada dispositivo
- Detección de cuentas privilegiadas y sin uso
- Diferencias en reglas de firewall, puertos y exposición externa
- Nivel de parches contra el SLA que exige su marco
- Éxito de respaldos, retención y verificación de puntos de restauración
- Instantánea de evidencia archivada con marca de tiempo
-
Cada 90 días
Revisión manual del especialista
La automatización detecta desvíos; no detecta malas decisiones. Cuatro veces al año su especialista asignado revisa el conjunto de controles a mano y firma el resultado.
- Recorrido control por control contra el texto vigente de la norma
- Revisión de accesos con el dueño: quién salió y quién cambió de rol
- Actualización de políticas y procedimientos donde cambió el negocio
- Lista de proveedores, BAA y subprocesadores re-verificada
- Muestreo de evidencia como la pediría un auditor
- Reporte trimestral firmado con pendientes y responsables
Cuánto cuesta
Los conceptos detrás de este servicio
Directo de la tarifa con la que cotizamos. Agréguelos a un estimado completo en la calculadora.
Armar un estimado completo| Servicio | Precio de lista |
|---|---|
| Especialista de cumplimiento asignado | $295/contrato* /mes |
| Gobernanza y cumplimiento de IA | $9/usuario* /mes |
| Programa de cumplimiento regulatorio | $15/usuario /mes |
| LionGuard | $75/sitio /mes |
| Narmada: cumplimiento y riesgo de TI | $45/contrato + $2.50/usuario /mes |
Precio estimado. Se confirma por escrito antes de firmar.
Solo para fines informativos: esto no es una cotización Los números de esta página son solo informativos y no constituyen una cotización real. El precio depende de lo que encontremos en su entorno. Para una cotización real, por favor contáctenos.
Preguntas frecuentes
¿Qué marcos soportan?
HIPAA/HITECH, FINRA, PCI DSS 4.0, la regla IRS Red Flags y WISP, controles generales de TI de Sarbanes-Oxley, retención de registros 17 CFR §240.17a-3/17a-4, FDA 21 CFR Parte 11, contratación federal GSA/FAR y NIST SP 800-171, además de CJIS y preparación para SOC 2, y gobernanza de IA en todos ellos. Si enfrenta otro, díganos el requisito y le diremos con honestidad si somos la opción adecuada.
¿Nos pueden volver cumplidos?
Podemos hacer que el lado de TI cumpla y documentarlo. El cumplimiento también abarca procesos y personas —capacitación, apego a políticas, controles físicos— y esa parte necesita su participación. Seremos claros sobre ese límite.
¿Aportan la evidencia de respaldos que piden los auditores?
Sí: configuración de retención, cifrado en origen, tránsito y reposo, almacenamiento en cuatro ubicaciones y los resultados de la prueba anual de recuperación.
¿Con qué frecuencia se revisa algo realmente?
Las verificaciones automáticas corren cada semana y producen una instantánea de evidencia con marca de tiempo más tickets por cualquier desvío. Su especialista asignado hace una revisión manual cada 90 días y firma un reporte trimestral. Nada en su postura tiene más de siete días de antigüedad.
Cumplimiento
Servicios relacionados
-
Gobernanza y cumplimiento de IA
Su personal ya usa IA. La gobernanza decide si eso es un activo o una brecha
-
Especialista de cumplimiento asignado
Un especialista asignado a su regulación: revisión automática semanal y manual cada 90 días
Dejemos la TI en nuestras manos.
Una consulta gratuita en sitio: evaluamos su red y seguridad, señalamos los riesgos y le mostramos exactamente cuánto cuesta resolverlos.