Ir al contenido

Tecnologías y soluciones digitales

Seguridad y riesgos IT.

Los sistemas que sostienen sus finanzas, sus clientes y sus datos merecen algo mejor que una seguridad perimetral. Definimos la estrategia, medimos la exposición real, corregimos lo que importa y gobernamos en el tiempo, hasta el corazón de SAP y de Salesforce, allí donde se juegan los accesos, las autorizaciones y la continuidad.

El problema

El núcleo de gestión, punto ciego de la seguridad.

Los equipos de seguridad vigilan la red y los puestos de trabajo. El ERP y el CRM, en cambio, viven su vida: autorizaciones acumuladas durante años, segregaciones de funciones nunca verificadas, cuentas con privilegios olvidadas, exportaciones de datos de clientes sin control, plan de recuperación probado sobre el papel. Y sin embargo, por ahí pasan los pagos, los datos personales y los asientos contables. A la exposición técnica se añade la exigencia regulatoria: la ley n.º 2008-12 y el control de la CDP, los marcos de referencia de sus autoridades sectoriales, las expectativas de sus socios y de sus aseguradoras. Ya no se conforma con declaraciones de intenciones.

Nuestro enfoque

Medir, corregir, demostrar.

01

Definir la estrategia

Política de seguridad, análisis de riesgos, prioridades alineadas con los retos de negocio y el marco regulatorio. ISO 27001 sirve de marco de estructuración, sin convertirlo en un objetivo de certificación si no es el suyo.

02

Medir la exposición

Pruebas de intrusión en sus aplicaciones, sus infraestructuras y sus accesos expuestos, auditoría de configuración y de autorizaciones de SAP y de Salesforce. Un diagnóstico factual, jerarquizado por el riesgo.

03

Controlar los accesos

Gestión de identidades y accesos (IAM), ciclo de vida de las cuentas, revisión de las autorizaciones y segregación de funciones (SoD) en SAP, perfiles y permisos en Salesforce. Cada acceso justificado, cada conflicto detectado y arbitrado.

04

Asegurar la continuidad

Plan de continuidad de negocio y plan de recuperación informática: escenarios de crisis, objetivos de recuperación realistas, copias de seguridad verificadas, ejercicios a escala real. La resiliencia se demuestra.

05

Gobernar en el tiempo

Controles automatizados, indicadores de riesgo, revisiones periódicas, concienciación de los equipos. La seguridad como un estado permanente, no como un sprint antes de la auditoría.

Lo que asumimos

Del diagnóstico al control permanente.

Estrategia de seguridad y gestión de riesgos

Política de seguridad, mapa y análisis de riesgos, plan de tratamiento priorizado, cuadro de mando para la dirección. Estructurado sobre ISO 27001, dimensionado a su organización.

Pruebas de intrusión y auditorías

Pruebas de intrusión externas e internas, aplicaciones web y móviles, revisiones de configuración cloud, auditoría dedicada SAP y Salesforce (configuración, autorizaciones, interfaces, datos sensibles). Plan de remediación priorizado por el riesgo.

Seguridad SAP

Matriz de segregación de funciones, detección de conflictos de autorizaciones, controles compensatorios, rediseño de roles, bastionado del sistema, seguridad de las interfaces y de las extensiones SAP BTP.

Seguridad Salesforce

Perfiles, conjuntos de permisos y reglas de compartición, autenticación fuerte, control de las exportaciones y de las integraciones, registro de los accesos a los datos de clientes, revisión regular de la configuración.

IAM y gestión de identidades

Ciclo de vida de las identidades y los accesos, cuentas con privilegios, autenticación única y multifactor, en las instalaciones y en el cloud. El acceso correcto a la persona correcta, y su revocación demostrada.

Cumplimiento de la ley n.º 2008-12 y CDP

Mapa de los tratamientos, registro, declaraciones y solicitudes de autorización ante la Comisión de protección de datos personales, medidas técnicas y organizativas, instrumentadas en el SI hasta dentro de SAP y Salesforce. Para las filiales de grupos europeos, articulación con el RGPD.

Concienciación

Programas de concienciación de los equipos, ejercicios de phishing, formación de los administradores y de los usuarios con privilegios. La primera línea de defensa sigue siendo humana.

Continuidad de negocio y recuperación

Análisis de impacto en el negocio, plan de continuidad, plan de recuperación informática, ejercicios de crisis y pruebas de conmutación regulares, incluso para los sistemas alojados en el cloud.

El contexto

El cumplimiento, aquí, tiene un nombre: la CDP.

En Senegal, todo tratamiento de datos de carácter personal está sujeto a la ley n.º 2008-12 de 25 de enero de 2008 y al control de la Comisión de protección de datos personales. Un CRM, una base de nóminas, un portal de clientes o un proyecto de IA están afectados. Preparamos las declaraciones y las solicitudes de autorización, documentamos las finalidades y las medidas de seguridad, y concebimos los sistemas para que el cumplimiento sea verificable, no solo declarado. Para un grupo presente en varios países de la UEMOA, tenemos en cuenta cada marco nacional. La protección de los datos de clientes en Salesforce

Una autorización de más es una puerta abierta en medio de la casa. La seguridad perimetral no puede nada contra eso. Hay que auditar allí donde pasan el dinero y los datos.
Convicción AGILICISEquipo Seguridad y riesgos IT

Auditoría flash

¿Cuándo se auditaron sus accesos por última vez?

Una auditoría flash (autorizaciones, segregación de funciones, exposición externa) para medir su riesgo real y priorizar la remediación.

Hablemos