ATALAIA
  1. Inicio
  2. Servicios
  3. Políticas, cumplimiento y riesgo
17Estación 17 · Programa

Políticas, cumplimiento y riesgo

Políticas cortas que la gente cumple, evaluaciones de riesgo que cambian decisiones y evidencias de auditoría extraídas de la propia línea.

Del framework a la línea

Cada control se mapea a evidencias que tu línea ya produce. Nadie hace capturas de pantalla.

Lo que pide el marcoEl controlLa evidencia, desde la línea
SOC 2 · CC8.1 gestión de cambiosCada cambio revisado y aprobadoPRs fusionadas con aprobaciones, exportadas cada mes
SOC 2 · CC6.1 acceso lógicoAcceso a producción por rol, revisadoRegistro de la revisión de IAM de cada release
DORA · Art. 28 riesgo de tercerosDependencias y proveedores controladosUn SBOM por build, más la lista de proveedores
DORA · Art. 24 pruebas de resilienciaPruebas tras cada cambio importanteTickets de pentest y resultados de retest
ISO 27001 · A.8.28 codificación seguraCódigo analizado, rutas de riesgo revisadasResultados de escaneo y comentarios de revisión en los PR

Evidencias de la línea

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Elige los frameworks

SOC 2, ISO 27001, DORA, NIS2, CRA: lo que realmente necesitas.

CISOLos partners piden SOC 2. El partner bancario pide DORA.

ATALAIAEntonces esos dos. ISO puede esperar; la mayoría de los controles se solapan.

Sale de la salaFrameworks: SOC 2 y DORA

Paso 2Escribe políticas cortas

Una página cada una, con una persona como responsable.

ATALAIANueve políticas, una página cada una, cada una con el nombre de una persona.

DEV LEADUna página que sí voy a leer.

Sale de la sala9 políticas, una página, un responsable

Paso 3Conecta las evidencias

Controles demostrados por la línea, no con capturas de pantalla.

ATALAIALa evidencia de gestión de cambios sale de las PR mergeadas y sus aprobaciones.

PLATAFORMA¿O sea que este año no hay capturas de pantalla?

ATALAIANinguna. El pipeline lo exporta cada mes.

Sale de la salaEvidencias de pipelines y tickets

Paso 4Evalúa el riesgo

Un método, una cadencia y decisiones documentadas.

ATALAIAWebhook del partner sin firmas: probabilidad media, impacto alto.

CTOSe corrige el próximo trimestre. Hasta entonces lo aceptamos.

CISORegistrado, con fecha de caducidad.

Sale de la salaRegistro de riesgos, decisiones documentadas

  • ATALAIA
  • CISO
  • DEV LEAD
  • PLATAFORMA
  • CTO

Antes y después

Antes

Las políticas escritas para auditores no las leen los ingenieros. La evidencia recopilada a mano una vez al año llega tarde y sale cara.

  • Las políticas son largas y nadie sabe citar ninguna
  • Temporada de auditoría significa capturas de pantalla
  • Los registros de riesgos nunca cambian una decisión
Después
  • Un conjunto breve de políticas, mapeadas a los frameworks que necesitas
  • Un método de evaluación de riesgos que tu dirección usa
  • Evidencias recogidas de pipelines, registries y tickets
  • Un mapa de controles listo para auditoría

Formato típico: De cuatro a ocho semanas, y después revisiones trimestrales.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.