para quién trabajamos

Cuando tu cliente pide SOC 2 o PCI DSS, empieza el reloj.

En algún punto entre el cuestionario de seguridad y el contrato firmado, el cumplimiento deja de ser opcional. Hemos liderado el cumplimiento de PCI DSS y un programa SOC 2 de principio a fin dentro de una operación real, y llevamos empresas del análisis de brechas hasta estar listas para auditoría, con evidencia que se sostiene.

Cómo se siente el cumplimiento desde adentro.

  • El negocio se frena en el cuestionario

    El producto está listo, el cliente está listo — y entonces llegan 200 preguntas de seguridad que todavía no puedes responder con honestidad. Los ingresos quedan esperando controles.

  • La evidencia está en todas partes y en ninguna

    Los controles más o menos existen, pero la prueba está repartida entre correos, capturas de pantalla y la memoria de la gente. La temporada de auditoría se vuelve un trabajo de arqueología.

  • Un PDF anual no es un programa de seguridad

    Un escaneo de vulnerabilidades una vez al año no convence a nadie: ni al auditor, ni mucho menos a quien te escanea todos los días. Los estándares esperan un ciclo continuo.

  • Nadie es el responsable

    La seguridad es un pedazo de la semana del líder técnico o una tarea que rota por el equipo. Sin un responsable con nombre, los controles se aflojan y los hallazgos se reabren — y el auditor lo nota.

Qué somos — y qué no.

No somos auditores y no emitimos certificaciones: la auditoría siempre la hace un tercero independiente. Lo que hacemos es llevarte hasta allá. Nuestro fundador ha liderado el cumplimiento de PCI DSS y un programa SOC 2 de principio a fin dentro de una operación 24/7, así que sabemos qué controles revisa de verdad un auditor y qué evidencia lo convence. Preferimos decírtelo desde ahora: la preparación suele tomar entre 3 y 6 meses según tu punto de partida, y quien te prometa un certificado en dos semanas te está vendiendo papel.

Lo que nos preguntan las empresas con exigencias de cumplimiento.

¿Cuánto tardamos en estar listos para la auditoría?

Normalmente entre 3 y 6 meses desde el análisis de brechas hasta estar listos, según dónde empieces. La evaluación inicial te da un cronograma honesto en la primera semana, incluidas las partes que van a doler.

¿Trabajan con nuestro auditor o traen uno?

El auditor debe ser independiente, así que lo eliges tú — si no tienes uno, te podemos señalar opciones con buena reputación. Nosotros preparamos tu infraestructura, tus políticas y tu evidencia, y te acompañamos durante las preguntas del auditor hasta que el informe esté en tus manos.

¿Esto aplica si vendemos desde Colombia a clientes en Estados Unidos?

Es justo el caso más común que vemos. SOC 2 no es una norma colombiana ni estadounidense que te obligue por ley: es lo que tu cliente corporativo exige antes de firmar, y cada vez lo exige más a proveedores de software, BPO y servicios que operan desde Colombia. PCI DSS aplica a cualquiera que procese, transmita o almacene datos de tarjetas, sin importar el país.

¿Qué pasa después de pasar la auditoría?

El cumplimiento es anual; los controles son diarios. La mayoría de los clientes nos deja operando los controles de forma continua — gestión de vulnerabilidades, recolección de evidencia, revisiones de acceso — para que la siguiente auditoría sea un trámite y no otro proyecto.

Descubre qué hay entre tu operación y una auditoría limpia.

Una llamada de 30 minutos: cuéntanos qué estándar te está pidiendo tu cliente y te decimos con honestidad cómo se ve el camino desde donde estás hoy.