Veritas DigitalSeguridad · Reputación · IA

Sector — Startups y fintech

La ronda no se cae por el producto. Se cae en la due diligence técnica.

Preparamos a startups y fintech para responder cuestionarios de seguridad, superar la due diligence de inversores y clientes, y cumplir desde el día uno sin frenar el producto.

El problema

Durante dieciocho meses la prioridad es la misma: enviar producto. Y está bien, porque sin producto no hay empresa. El problema aparece el día que llega el primer cliente grande o el primer inversor institucional, y con él un cuestionario de seguridad de doscientas preguntas, una petición de informe de auditoría y una llamada con su equipo técnico. Entonces se descubre que no hay política escrita, que los accesos nunca se revisaron, que las claves de producción están en el gestor de secretos y también en un canal de chat de hace un año, y que nadie sabe qué datos personales guarda exactamente la base de datos.

El segundo problema es el coste de oportunidad. Ese cuestionario lo acaba respondiendo el CTO, que es la persona más cara y más ocupada del equipo, durante tres semanas, en horas que no dedica al producto. Y se responde otra vez, casi igual, con el siguiente cliente. Nadie guarda las respuestas de forma reutilizable, así que la penalización se repite en cada venta empresarial.

El tercero es específico de fintech: los datos que tocas no son tuyos y el escrutinio es mayor. Información de identidad para verificación de clientes, movimientos, cuentas conectadas, señales de riesgo. Además dependes de infraestructura de terceros —proveedores de pagos, de agregación bancaria, de verificación— y la due diligence pregunta no solo por ti, sino por ellos: qué reciben, dónde lo procesan, qué pasa si caen.

Y el cuarto es la tentación de fingir. Poner un sello en la web es barato y desbloquea conversaciones a corto plazo. Pero llega el momento en que el comprador pide el informe que respalda ese sello, y la conversación pasa de una negociación comercial a un problema de credibilidad, con exposición legal por publicidad engañosa. No hay forma elegante de salir de eso.

Cómo lo resolvemos

  • Evaluación de Preparación para Due Diligence. Simulamos la revisión que hará el inversor o el cliente empresarial: arquitectura, gestión de accesos y secretos, ciclo de desarrollo, dependencias, registro y monitorización, continuidad, tratamiento de datos personales y proveedores. Salida: informe con lo que hoy no supera la revisión, ordenado por lo que bloquea el cierre.
  • Base Mínima de Seguridad. El conjunto de controles que de verdad mueve la aguja en una empresa joven: segundo factor y accesos por rol, gestión de secretos, separación de entornos, copias de seguridad probadas con restauración real, registro de eventos, revisión de dependencias y proceso de gestión de vulnerabilidades. Implantado, no descrito.
  • Cumplimiento desde el Diseño. Mapa de datos personales, bases de tratamiento, política de conservación, contratos con proveedores que procesan datos y régimen de transferencias. Es mucho más barato hacerlo con veinte tablas que con doscientas.
  • Preparación para SOC 2 e ISO 27001. Implantación de controles, políticas que describen lo que la empresa hace de verdad, y repositorio de evidencia recogido de forma continua. El informe lo emite un auditor independiente y la certificación un organismo acreditado: nuestro trabajo es que llegues en condiciones de superarlo.
  • Kit de Respuesta a Cuestionarios. Un repositorio de respuestas mantenido y aprobado, con diagrama de arquitectura, subencargados, regiones de procesamiento y estado real de cada control. El siguiente cuestionario deja de costar tres semanas del CTO.
  • Gobernanza de IA — ISO/IEC 42001. Si tu producto usa modelos, hay que poder explicar qué sistemas hay, qué datos consumen, qué decide el modelo y dónde interviene una persona. Aplicamos el mismo sistema de gestión que operamos internamente y la misma regla: en las decisiones con efecto sobre un usuario, el modelo propone y una persona aprueba.

Cuando la ronda o el contrato exigen estructura societaria, acuerdos de tratamiento o revisión contractual, la parte jurídica la asume Veritas Nexus Legal LLC.

Qué te llevas

  • Informe de preparación para due diligence, con bloqueantes identificados y plan fechado.
  • Controles de seguridad implantados y documentados, con evidencia de funcionamiento.
  • Diagrama de arquitectura y de flujos de datos, apto para entregar a un tercero.
  • Mapa de datos personales, registro de tratamientos y política de conservación.
  • Inventario de proveedores y subencargados, con regiones de procesamiento y estado contractual.
  • Juego de políticas internas alineado con lo que la empresa realmente hace.
  • Repositorio de evidencia organizado por control, listo para el auditor.
  • Kit de respuesta a cuestionarios de seguridad, mantenido y reutilizable.

Preguntas frecuentes

¿Cuánto tarda estar listos para SOC 2? Depende del punto de partida, del alcance y del periodo de observación que exija el tipo de informe, y ese periodo lo fija el auditor, no nosotros. Lo que sí se puede acotar desde el principio es la fase de implantación de controles y recogida de evidencia. Cualquiera que te dé una fecha de certificación sin ver tu sistema está vendiendo humo.

Somos cinco personas. ¿No es pronto para esto? Para la certificación completa, probablemente. Para el mapa de datos, la gestión de accesos y secretos y las copias probadas, no: eso cuesta poco ahora y muchísimo después, cuando hay que reconstruir el histórico de un sistema que ya está en producción con clientes reales.

¿Podéis firmar nuestro cuestionario de seguridad o el informe de auditoría? No. Implantamos, documentamos y preparamos; el cuestionario lo firma tu empresa y el informe lo firma un auditor independiente. Esa separación no es burocracia: es lo que hace que el documento valga algo ante quien lo va a leer.

Nuestra infraestructura depende de proveedores de pagos y de agregación bancaria. ¿Cómo se trata eso? Se inventaría cada proveedor, qué datos recibe, en qué región los procesa, qué compromiso contractual existe y qué pasa si sufre una caída o una brecha. La due diligence seria pregunta por tu cadena de proveedores, no solo por tu código, y conviene tener esa respuesta preparada antes de que la pregunta llegue.