- Inicio
- Nuestros servicios
- Seguridad y riesgos IT
Tecnologías y soluciones digitales
Seguridad y riesgos IT.
Los sistemas que sostienen sus finanzas, sus clientes y sus datos merecen algo mejor que una seguridad perimetral. Definimos la estrategia, medimos la exposición real, corregimos lo que importa y gobernamos en el tiempo, hasta el corazón de SAP y de Salesforce, allí donde se juegan los accesos, las autorizaciones y la continuidad.
El problema
El núcleo de gestión, punto ciego de la seguridad.
Los equipos de seguridad vigilan la red y los puestos de trabajo. El ERP y el CRM, en cambio, viven su vida: autorizaciones acumuladas durante años, segregaciones de funciones nunca verificadas, cuentas con privilegios olvidadas, exportaciones de datos de clientes sin control, plan de recuperación probado sobre el papel. Y sin embargo, por ahí pasan los pagos, los datos personales y los asientos contables. A la exposición técnica se añade la exigencia regulatoria: la ley n.º 2008-12 y el control de la CDP, los marcos de referencia de sus autoridades sectoriales, las expectativas de sus socios y de sus aseguradoras. Ya no se conforma con declaraciones de intenciones.
Nuestro enfoque
Medir, corregir, demostrar.
Definir la estrategia
Política de seguridad, análisis de riesgos, prioridades alineadas con los retos de negocio y el marco regulatorio. ISO 27001 sirve de marco de estructuración, sin convertirlo en un objetivo de certificación si no es el suyo.
Medir la exposición
Pruebas de intrusión en sus aplicaciones, sus infraestructuras y sus accesos expuestos, auditoría de configuración y de autorizaciones de SAP y de Salesforce. Un diagnóstico factual, jerarquizado por el riesgo.
Controlar los accesos
Gestión de identidades y accesos (IAM), ciclo de vida de las cuentas, revisión de las autorizaciones y segregación de funciones (SoD) en SAP, perfiles y permisos en Salesforce. Cada acceso justificado, cada conflicto detectado y arbitrado.
Asegurar la continuidad
Plan de continuidad de negocio y plan de recuperación informática: escenarios de crisis, objetivos de recuperación realistas, copias de seguridad verificadas, ejercicios a escala real. La resiliencia se demuestra.
Gobernar en el tiempo
Controles automatizados, indicadores de riesgo, revisiones periódicas, concienciación de los equipos. La seguridad como un estado permanente, no como un sprint antes de la auditoría.
Lo que asumimos
Del diagnóstico al control permanente.
- Estrategia de seguridad y gestión de riesgos
Política de seguridad, mapa y análisis de riesgos, plan de tratamiento priorizado, cuadro de mando para la dirección. Estructurado sobre ISO 27001, dimensionado a su organización.
- Pruebas de intrusión y auditorías
Pruebas de intrusión externas e internas, aplicaciones web y móviles, revisiones de configuración cloud, auditoría dedicada SAP y Salesforce (configuración, autorizaciones, interfaces, datos sensibles). Plan de remediación priorizado por el riesgo.
- Seguridad SAP
Matriz de segregación de funciones, detección de conflictos de autorizaciones, controles compensatorios, rediseño de roles, bastionado del sistema, seguridad de las interfaces y de las extensiones SAP BTP.
- Seguridad Salesforce
Perfiles, conjuntos de permisos y reglas de compartición, autenticación fuerte, control de las exportaciones y de las integraciones, registro de los accesos a los datos de clientes, revisión regular de la configuración.
- IAM y gestión de identidades
Ciclo de vida de las identidades y los accesos, cuentas con privilegios, autenticación única y multifactor, en las instalaciones y en el cloud. El acceso correcto a la persona correcta, y su revocación demostrada.
- Cumplimiento de la ley n.º 2008-12 y CDP
Mapa de los tratamientos, registro, declaraciones y solicitudes de autorización ante la Comisión de protección de datos personales, medidas técnicas y organizativas, instrumentadas en el SI hasta dentro de SAP y Salesforce. Para las filiales de grupos europeos, articulación con el RGPD.
- Concienciación
Programas de concienciación de los equipos, ejercicios de phishing, formación de los administradores y de los usuarios con privilegios. La primera línea de defensa sigue siendo humana.
- Continuidad de negocio y recuperación
Análisis de impacto en el negocio, plan de continuidad, plan de recuperación informática, ejercicios de crisis y pruebas de conmutación regulares, incluso para los sistemas alojados en el cloud.
El contexto
El cumplimiento, aquí, tiene un nombre: la CDP.
En Senegal, todo tratamiento de datos de carácter personal está sujeto a la ley n.º 2008-12 de 25 de enero de 2008 y al control de la Comisión de protección de datos personales. Un CRM, una base de nóminas, un portal de clientes o un proyecto de IA están afectados. Preparamos las declaraciones y las solicitudes de autorización, documentamos las finalidades y las medidas de seguridad, y concebimos los sistemas para que el cumplimiento sea verificable, no solo declarado. Para un grupo presente en varios países de la UEMOA, tenemos en cuenta cada marco nacional. La protección de los datos de clientes en Salesforce →
Una autorización de más es una puerta abierta en medio de la casa. La seguridad perimetral no puede nada contra eso. Hay que auditar allí donde pasan el dinero y los datos.
Auditoría flash
¿Cuándo se auditaron sus accesos por última vez?
Una auditoría flash (autorizaciones, segregación de funciones, exposición externa) para medir su riesgo real y priorizar la remediación.
Hablemos →