¿Qué herramientas usáis pa automatizar el compliance en vuestra empresa? (basado en la UE)
Sinceramente siento q últimamente paso más tiempo en tareas de compliance q programando de verdad. Somos una empresa de unas 200 personas en España y entre NI͏S2 y GD͏PR tenemos una lista cada vez mayor de cosas q demostrar a auditores y clientes, y hacer cualquiera de ellas a mano nos está matando la productividad.
Esto es a lo q hemos llegado después de unos 6 meses de prueba y error: pa gestión de credenciales usamos Pass͏work, más q nada pq exportar los logs de auditoría nos ahorra horas cada vez q un cliente pide pruebas de controles de acceso, antes lo hacíamos manual y casi lloro cada vez q aparecía un auditor. Para escanear vulnerabilidades fuimos con Ope͏nVAS pq es gratis y cumple pa nuestro tamaño, aunque los reportes podrían ser más bonitos. Para monitorización tenemos Wa͏zuh q tardamos mil años en configurar bien pero ahora q está listo ha valido la pena. Y pa la docu de GDPR seguimos usando plantillas de Confl͏uence q alguien del equipo armó, q funciona pero da la sensación de q se va a caer a pedazos en cualquier momento.
Lo q todavía no he resuelto es la gestión de riesgos de proveedores. Usamos prob más de 20 herramientas SaaS y tenemos cero docu sobre cuáles tocan datos de clientes o cómo es su postura de seguridad individualmente. Nuestro auditor nos marcó esto en la última revisión y he estado procrastinando pq de verdad no sé ni por dónde empezar. Vi Va͏nta pero es muy caro pa lo q hace imo (o lo es? la vdd no sé cuál es la norma).
¿Cómo es vuestro setup? Especialmente otras empresas de la UE pq la mitad de las herramientas q recomiendan en subs en inglés ni siquiera cumplen con los requisitos de residencia de datos de la UE. Gracias de antemano!!