Lun–Vie, 9:00 – 17:00 PST

Cumplimiento · Especialista de cumplimiento

Un especialista asignado a su regulación: revisión automática semanal y manual cada 90 días

Especialista de cumplimiento asignado

El cumplimiento no es un proyecto que termina. Usted recibe un especialista asignado que conoce su marco y su entorno: HIPAA, FINRA, PCI DSS, la regla IRS Red Flags, Sarbanes-Oxley, registros bajo 17 CFR, FDA 21 CFR Parte 11 o GSA y contratación federal. Las verificaciones automáticas corren contra su conjunto de controles cada semana. Cada 90 días ese mismo especialista revisa los controles a mano y firma un reporte que puede presentar a un examinador.

Verificaciones automáticas cada semana. Una revisión humana cada 90 días. Nada en su postura de cumplimiento tiene más de siete días de antigüedad.

Qué incluye

  • Un especialista con nombre, no una fila rotativa de tickets
  • Verificaciones automáticas semanales, con tickets el mismo día ante desvíos
  • Revisión manual del especialista cada 90 días, firmada y fechada
  • Matriz de controles específica del marco, mantenida continuamente
  • Biblioteca de evidencia lista para exportar el día que la pidan
  • Un técnico presente en la parte de TI de la auditoría
  • Planes de remediación con responsables y fechas, seguidos hasta cerrarse

Qué cambia para su negocio

  • Semanal le gana a anual

    Un control que se rompió en febrero aparece el lunes siguiente. Con un modelo anual, sigue roto once meses y luego se vuelve un hallazgo.

  • La misma persona cada trimestre

    Su especialista recuerda la excepción que documentó el año pasado y por qué el servidor del cuarto trasero tiene ese alcance. La memoria institucional es la mayor parte de este trabajo.

  • Un reporte firmado, cuatro veces al año

    Paquetes para el consejo, renovaciones de seguro cibernético, cuestionarios de clientes y solicitudes de examinadores se responden con el mismo documento vigente.

Cómo lo entregamos

Qué ocurre en la práctica

Sin promesas vagas: estas son las piezas concretas de trabajo incluidas en el servicio.

  1. Alcance del marco y análisis de brechas

    Establecemos exactamente qué reglas le aplican y cuáles no, y luego calificamos cada control, con el esfuerzo y el costo para cerrar cada brecha.

  2. Verificación automática semanal

    Cifrado, MFA, cuentas privilegiadas, nivel de parches, exposición de firewall, verificación de respaldos y registro se prueban cada semana y se comparan con la semana anterior.

  3. Revisión manual de 90 días

    Un recorrido práctico con el dueño: revisión de accesos, actualización de políticas, re-verificación de proveedores y BAA, muestreo de evidencia y un reporte trimestral firmado.

  4. Apoyo en auditorías y exámenes

    Paquetes de evidencia armados, enlace con el auditor gestionado, hallazgos remediados y lo pendiente documentado con un plan fechado.

Marcos que cubrimos

Ocho regulaciones, un solo conjunto de controles

La mayoría de los negocios cae en más de una. Mapeamos un solo conjunto de controles a todas, así implementa una vez y evidencia en todas partes.

  • HIPAA / HITECH

    45 CFR §164.308–312

    A quién aplica: Consultorios médicos, dentales, salud mental, facturación médica y cualquier socio comercial que maneje PHI.

    Qué hacemos: Análisis de riesgo de seguridad, cifrado en reposo y en tránsito, revisión de accesos, registro auditable, BAA con cada proveedor y capacitación del personal con evidencia archivada.

  • FINRA

    FINRA Rules 3110 / 4511

    A quién aplica: Corredores de bolsa, representantes registrados y las firmas que los apoyan.

    Qué hacemos: Evidencia del sistema de supervisión, captura y archivo de comunicaciones electrónicas, controles de ciberseguridad y debida diligencia de proveedores, listos para el examen de ciclo.

  • PCI DSS 4.0

    PCI DSS v4.0 Req. 1–12

    A quién aplica: Cualquiera que almacene, procese o transmita datos de tarjetas: comercio, restaurantes, e-commerce, clínicas.

    Qué hacemos: Segmentación de la red del entorno de datos de tarjetas, escaneos trimestrales, SLA de parches, MFA en accesos administrativos y el SAQ completado junto con usted, no dejado a la adivinanza.

  • Regla IRS Red Flags y WISP

    16 CFR §681 · IRS Pub. 4557

    A quién aplica: Preparadores de impuestos, contadores, prestamistas y acreedores con cuentas cubiertas.

    Qué hacemos: Programa escrito de prevención de robo de identidad y Plan Escrito de Seguridad de la Información, detección y respuesta a señales de alerta, capacitación del personal y revisión anual del programa.

  • Sarbanes-Oxley (SOX)

    SOX §302 / §404 — ITGC

    A quién aplica: Empresas públicas y los proveedores, subsidiarias y organizaciones de servicio dentro de su alcance de reporte.

    Qué hacemos: Controles generales de TI: gestión de cambios, segregación de funciones, revisión de accesos privilegiados, evidencia de respaldo y recuperación, y una matriz de controles que su auditor puede recorrer directamente.

  • 17 CFR — registros SEC y CFTC

    17 CFR §240.17a-3 / 17a-4

    A quién aplica: Asesores de inversión, corredores de bolsa y firmas de materias primas bajo obligaciones de registros de la SEC o CFTC.

    Qué hacemos: Retención tipo WORM, archivo a prueba de alteraciones de correo y mensajería, recuperación dentro del plazo requerido y carta de acceso de tercero designado en archivo.

  • FDA 21 CFR Parte 11

    21 CFR Part 11 · Subpart B

    A quién aplica: Ciencias de la vida, fabricantes de dispositivos, laboratorios y operaciones clínicas con registros y firmas electrónicas.

    Qué hacemos: Documentación de validación de sistemas, atribución única de usuarios, pistas de auditoría con marca de tiempo, controles de firma electrónica y verificación de integridad de copias.

  • Contratos GSA y federales

    FAR 52.204-21 · NIST SP 800-171

    A quién aplica: Titulares de contratos GSA, subcontratistas federales y quien maneje información de contratos federales.

    Qué hacemos: Controles básicos de salvaguarda de FAR, cierre de brechas NIST SP 800-171 rumbo a CMMC, higiene del registro SAM, rutas de reporte de incidentes y un plan de seguridad del sistema siempre vigente.

La cadencia

Automático cada semana. Humano cada 90 días.

El cumplimiento anual significa once meses sin saber. Este es el calendario que evita que algo tenga más de siete días de antigüedad.

  • Cada semana

    Verificaciones automáticas de controles

    Cada lunes la plataforma vuelve a probar su conjunto de controles y lo compara con el estado de la semana anterior. Todo lo que se desvió se convierte en un ticket ese mismo día, no en un hallazgo de auditoría nueve meses después.

    • Estado de cifrado, MFA y políticas de endpoint en cada dispositivo
    • Detección de cuentas privilegiadas y sin uso
    • Diferencias en reglas de firewall, puertos y exposición externa
    • Nivel de parches contra el SLA que exige su marco
    • Éxito de respaldos, retención y verificación de puntos de restauración
    • Instantánea de evidencia archivada con marca de tiempo
  • Cada 90 días

    Revisión manual del especialista

    La automatización detecta desvíos; no detecta malas decisiones. Cuatro veces al año su especialista asignado revisa el conjunto de controles a mano y firma el resultado.

    • Recorrido control por control contra el texto vigente de la norma
    • Revisión de accesos con el dueño: quién salió y quién cambió de rol
    • Actualización de políticas y procedimientos donde cambió el negocio
    • Lista de proveedores, BAA y subprocesadores re-verificada
    • Muestreo de evidencia como la pediría un auditor
    • Reporte trimestral firmado con pendientes y responsables

Cuánto cuesta

Los conceptos detrás de este servicio

Directo de la tarifa con la que cotizamos. Agréguelos a un estimado completo en la calculadora.

Armar un estimado completo
Cumplimiento
Servicio Precio de lista
Especialista de cumplimiento asignado $295/contrato* /mes
Programa de cumplimiento regulatorio $15/usuario /mes
LionGuard $75/sitio /mes
Narmada: cumplimiento y riesgo de TI $45/contrato + $2.50/usuario /mes
Gobernanza y cumplimiento de IA $9/usuario* /mes

Precio estimado. Se confirma por escrito antes de firmar.

Solo para fines informativos: esto no es una cotización Los números de esta página son solo informativos y no constituyen una cotización real. El precio depende de lo que encontremos en su entorno. Para una cotización real, por favor contáctenos.

Preguntas frecuentes

¿Qué regulaciones cubren sus especialistas?

HIPAA/HITECH, FINRA, PCI DSS 4.0, la regla IRS Red Flags y requisitos de WISP, controles generales de TI de Sarbanes-Oxley, retención de registros 17 CFR §240.17a-3/17a-4, FDA 21 CFR Parte 11 y contratación federal GSA/FAR incluyendo NIST SP 800-171. Si enfrenta algo fuera de esa lista, le diremos con honestidad si somos la opción adecuada.

¿Ustedes son el auditor?

No, y es deliberado. Nosotros construimos, monitoreamos y evidenciamos los controles; un auditor o examinador independiente los evalúa. Nos sentamos de su lado de la mesa.

¿Y si nos aplica más de un marco?

Es común: una firma de facturación médica bajo HIPAA que además acepta tarjetas también cae en PCI. Construimos un solo conjunto de controles mapeado a ambos, así implementa un control una vez y lo evidencia dos.

¿Qué produce en realidad la verificación semanal?

Una instantánea de evidencia con marca de tiempo archivada en su biblioteca, más tickets por cualquier desvío. Puede ver ambos en su portal: no retenemos su evidencia de cumplimiento.

Cumplimiento

Volver al resumen

Dejemos la TI en nuestras manos.

Una consulta gratuita en sitio: evaluamos su red y seguridad, señalamos los riesgos y le mostramos exactamente cuánto cuesta resolverlos.