Externalización segura de puestos de responsabilidad
Crea equipos en el extranjero y en zonas cercanas para puestos que gestionen datos de clientes, historiales de pacientes, información de pagos, documentos legales o flujos de trabajo propios. « Sourcefit » te ayuda a planificar los controles de seguridad adecuados antes de que el equipo comience a trabajar.
Sourcefit Ofrece soporte para los sectores de la sanidad, los servicios financieros, la tecnología financiera (fintech), los seguros, el ámbito jurídico, el SaaS y otros flujos de trabajo en los que la seguridad es fundamental, con certificaciones ISO, informes de garantía SOC 2 Tipo 1, el ámbito de aplicación pertinente de la norma PCI DSS y soporte para acuerdos que cumplen con la HIPAA y el RGPD cuando sea necesario.
Dinos qué puesto necesitas
Un asesor de « Sourcefit » te responderá con recomendaciones sobre la composición del equipo, la ubicación más adecuada y los próximos pasos a seguir.
Resumen de las credenciales
Infórmate sobre qué certificados de seguridad hay disponibles
Descubre las credenciales y el apoyo en materia de cumplimiento normativo que ayudan a las empresas a crear equipos externalizados seguros para flujos de trabajo confidenciales.
¿Puedo externalizar con total seguridad las funciones que gestionan datos confidenciales de los clientes?
Sí. « Sourcefit » ofrece servicios de externalización segura para puestos de atención al cliente, asistencia sanitaria, finanzas, asuntos jurídicos, SaaS y administración interna que gestionan datos de clientes, historiales de pacientes, información de pagos o flujos de trabajo propios.
Sourcefit combina la norma ISO/IEC 27001:2022, la norma ISO/IEC 27701:2019, la documentación SOC 2 Tipo 1, el ámbito de aplicación de la norma PCI DSS v4.0.1 para los flujos de trabajo de pago pertinentes y la compatibilidad con acuerdos alineados con la HIPAA o el RGPD cuando sea necesario.
Externalización de funciones que implican el manejo de datos confidenciales
¿Cómo puedo externalizar de forma segura un puesto que gestiona datos confidenciales?
Si el puesto implica el manejo de datos de clientes, información de pacientes, datos de pago, registros financieros, documentos legales o flujos de trabajo propios de la empresa, la seguridad debe integrarse en el plan de dotación de personal antes de que comience el proceso de contratación.
Sourcefit Ayuda a las empresas a crear equipos especializados en offshore y nearshore con controles de seguridad y privacidad documentados, para que puedas ampliar el alcance de la función sin tener que adivinar qué medidas de protección son necesarias.
Indícanos qué función necesitas y nuestro equipo te ayudará a definir la ubicación adecuada, las normas de acceso, las expectativas en materia de tratamiento de datos y el plan de puesta en marcha.
Determina qué requisitos de seguridad se aplican a la función que deseas externalizar.
Crear equipos de asistencia para los sectores de la sanidad, las finanzas, los seguros, el ámbito jurídico, el SaaS y las operaciones de atención al cliente.
Planifica las expectativas en materia de acceso, tratamiento de datos, confidencialidad y respuesta ante incidentes antes del lanzamiento.
Añade capacidad en el extranjero o en zonas cercanas con un proceso más claro, desde la descripción del puesto hasta la puesta en marcha del equipo.
Indícanos el puesto, el tipo de datos y la región. Te ayudaremos a entender cuál es la forma más segura de formar el equipo.
Credenciales de seguridad y cumplimiento normativo
Utiliza estas credenciales para comprender cómo protege la información Sourcefit , gestiona la privacidad, da soporte a los flujos de trabajo de pago y prepara a los equipos clave antes del lanzamiento.
Certificado
ISO/IEC 27001:2022
Facilita la gestión de la seguridad de la información para los equipos que manejan datos confidenciales de clientes o de la empresa.
Certificado
ISO/IEC 27701:2019
Permite gestionar la privacidad en los flujos de trabajo que impliquen datos personales, registros de clientes o información sujeta a normativa.
Informe de auditoría
SOC 2 Tipo 1
Muestra que, a la fecha de la auditoría, se habían diseñado e implantado los controles pertinentes.
Ámbito de aplicación
PCI DSS v4.0.1
Admite los flujos de trabajo de pago aplicables dentro del ámbito del entorno de datos de los titulares de tarjetas de la norma « Sourcefit».
Registro de privacidad
NPC de Filipinas
Cumple con los requisitos de la Ley de Protección de Datos de Filipinas en lo que respecta a las operaciones de entrega pertinentes.
En curso
ISO/IEC 42001 e ISO 9001
Esto demuestra una inversión continuada en la gestión de la inteligencia artificial y en los sistemas de gestión de la calidad, a medida que « Sourcefit » amplía su servicio de envíos regulados.
Conforme a la POPIA
Sudáfrica: conforme a la POPIA
Permite el tratamiento de datos conforme a la POPIA para las operaciones de entrega pertinentes en Sudáfrica, ya sea en calidad de responsable del tratamiento o de encargado del tratamiento.
¿Qué funciones sensibles puede gestionar Sourcefit ?
Sourcefit Ayuda a las empresas a crear equipos externalizados para tareas reguladas y que requieren un alto nivel de seguridad. Los ejemplos que figuran a continuación muestran los sectores más habituales, las medidas de seguridad y los puestos de trabajo.
| Sector | Necesidades en materia de seguridad y cumplimiento normativo | Ejemplos de trabajos subcontratados |
|---|---|---|
| Sanidad y tecnología sanitaria | Cumplimiento de la HIPAA, controles de privacidad, gestión de accesos, certificación SOC 2 Tipo 1 y documentación ISO. | Asistencia en la autorización previa, documentación de reclamaciones, control de calidad de los datos clínicos, atención al paciente y operaciones de facturación médica. |
| Tecnología financiera y servicios financieros | Ámbito de aplicación de la norma PCI DSS, cuando proceda; SOC 2 Tipo 1; documentación sobre seguridad y privacidad conforme a la norma ISO. | Operaciones de pago, análisis de fraudes, apoyo en materia de KYC, procesamiento de datos financieros y apoyo en la presentación de informes reglamentarios. |
| Seguros | Controles de seguridad, requisitos de confidencialidad, flujos de trabajo de documentación y cumplimiento de la HIPAA, cuando proceda. | Tramitación de reclamaciones, gestión de pólizas, apoyo a la suscripción, control de calidad de la documentación y seguimiento del cumplimiento normativo. |
| Servicios jurídicos y profesionales | Confidencialidad, gestión de datos, controles de privacidad y flujos de trabajo seguros para documentos. | Revisión de documentos, gestión de contratos, administración jurídica, asistencia en salas de datos, apoyo en la investigación. |
| SaaS para empresas | SOC 2 Tipo 1, documentación de seguridad según la norma ISO, controles de datos de clientes y asistencia con los cuestionarios. | Operaciones de atención al cliente, control de calidad de datos, soporte en materia de confianza y seguridad, flujos de trabajo administrativos, soporte a las operaciones de los socios. |
Cuéntanos en qué consiste el puesto. Te ayudaremos a definir la configuración más adecuada.
Los controles en la práctica
¿Qué medidas de seguridad deben implantarse antes de externalizar un servicio?
Sourcefit establece las normas para el equipo en sí: quién tiene acceso, dónde se lleva a cabo el trabajo, cómo se gestionan los datos y cómo se escalan los incidentes.
- Definido durante el proceso de incorporación
- Adaptado a los sistemas y flujos de trabajo de los clientes
- Basado en el rol y el tipo de datos
Acceso
01El acceso basado en roles se asigna por proyecto y se limita al personal autorizado, habiéndose definido durante la configuración los requisitos en materia de permisos, registro y revisión.
Seguridad física
02Los centros de prestación de servicios que atienden a encargos regulados aplican medidas de acceso controlado, procedimientos para visitantes, normas de orden en los puestos de trabajo y un seguimiento adecuado al alcance del encargo.
Tratamiento de datos
03Los miembros del equipo trabajan dentro de los sistemas autorizados por el cliente y siguiendo los flujos de trabajo acordados, con restricciones en cuanto al almacenamiento no autorizado, los dispositivos personales y la transferencia de datos.
Respuesta ante incidentes
04Los procesos de respuesta documentados cumplen con los requisitos de escalado y notificación al cliente, de conformidad con el acuerdo aplicable y el marco normativo vigente.
Confidencialidad
05Los miembros del equipo designados deben cumplir los requisitos de confidencialidad y tratamiento de datos antes de que se les conceda acceso a los sistemas del cliente.
Documentación
06Los clientes potenciales y los clientes que cumplan los requisitos pueden solicitar los certificados disponibles, la documentación de garantía, asistencia con los cuestionarios y los acuerdos pertinentes, cuando sea necesario.
Preguntas frecuentes sobre la externalización segura
-
¿Puedo externalizar funciones que impliquen el tratamiento de datos confidenciales de los clientes?
Sí. « Sourcefit » ayuda a las empresas a crear equipos externalizados para puestos que gestionan datos de clientes, información de pacientes, datos de pago, registros financieros, documentos legales y flujos de trabajo propios, con controles de seguridad y privacidad planificados antes de su puesta en marcha.
-
¿Qué certificaciones de seguridad debe tener un proveedor de externalización?
Busque programas documentados de seguridad de la información y privacidad, entre los que se incluyan las normas ISO/IEC 27001 e ISO/IEC 27701, los informes SOC 2 cuando estén disponibles, el alcance de la norma PCI DSS para los flujos de trabajo de pago y procesos claros para el control de acceso, el tratamiento de datos y la respuesta ante incidentes.
-
¿Pueden los equipos deslocalizados cumplir los requisitos de cumplimiento normativo en los sectores sanitario, financiero o de SaaS?
Sí. « Sourcefit » es compatible con flujos de trabajo que requieren un alto nivel de seguridad en los sectores de la sanidad, los servicios financieros, los seguros, el ámbito jurídico, el SaaS y las operaciones de atención al cliente. La configuración adecuada depende del puesto, el tipo de datos, los sistemas utilizados, la ubicación y los acuerdos necesarios.
-
¿Cómo puedo proteger los datos de los pacientes, los datos de pago y los datos personales cuando se subcontrata un servicio?
Empieza por definir a qué datos tendrá acceso el puesto, dónde se desarrollará el trabajo, qué sistemas utilizará el equipo y qué controles son necesarios. Sourcefit puede ayudarte a definir las normas de acceso, los requisitos de confidencialidad, los flujos de trabajo aprobados y la documentación de seguridad para el equipo.
-
¿Puede « Sourcefit » encargarse de la externalización relacionada con la HIPAA?
En el caso de los proyectos sanitarios que cumplan los requisitos, Sourcefit puede prestar apoyo en operaciones conformes con la HIPAA y en la revisión de los acuerdos de colaboración empresarial (Business Associate Agreement) cuando el flujo de trabajo del cliente así lo requiera. La HIPAA no cuenta con un programa de certificación por parte de terceros, por lo que esto debe describirse como «conforme a la HIPAA», y no como «certificado por la HIPAA».
-
¿ Sourcefit , puede encargarse de la externalización relacionada con el RGPD o el RGPD del Reino Unido?
En los proyectos en los que sea aplicable, Sourcefit puede facilitar el tratamiento de datos conforme al RGPD y la revisión de los acuerdos de tratamiento de datos o las cláusulas contractuales tipo. La configuración adecuada depende de los datos, la región, los sistemas del cliente y los requisitos de cada función.
-
¿Puede « Sourcefit » facilitar la externalización conforme a la POPIA en Sudáfrica?
En lo que respecta a las operaciones en Sudáfrica, Sourcefit garantiza un tratamiento de datos conforme a la POPIA y puede actuar como parte responsable u operador, en función del acuerdo, con responsabilidades definidas contractualmente. Los controles abarcan el tratamiento lícito, la minimización de datos, la conservación, el acceso, los derechos de los interesados, la gestión de incidentes y las garantías transfronterizas. Se pone a disposición de los clientes potenciales y actuales que cumplan los requisitos, previa solicitud, un Manual de Privacidad de Datos, que se somete a auditoría anualmente. La POPIA no cuenta con un programa de certificación, por lo que se describe como «conforme a la POPIA», y no como «certificado por la POPIA».
-
¿Se aplica la norma PCI DSS a todos los equipos subcontratados?
No. La norma PCI DSS se aplica a los flujos de trabajo relacionados con las tarjetas de pago y a los entornos de datos de los titulares de tarjetas. Sourcefit cumple con la norma PCI DSS v4.0.1 en el ámbito de aplicación correspondiente, pero la norma PCI DSS no se aplica automáticamente a todas las cuentas de Sourcefit ni a todas las funciones externalizadas.
-
¿Cuál es la diferencia entre SOC 2 Tipo 1 y SOC 2 Tipo 2?
La norma SOC 2 Tipo 1 comprueba si los controles se han diseñado y aplicado en un momento determinado. La norma SOC 2 Tipo 2 evalúa la eficacia operativa a lo largo de un periodo definido. Sourcefit cuenta con la documentación de la norma SOC 2 Tipo 1 y está tramitando la certificación SOC 2 Tipo 2.
-
¿Qué hay que preparar antes de poner en marcha un equipo offshore que cumpla con la normativa?
Antes de la puesta en marcha, define las funciones, el acceso a los datos, los sistemas autorizados, la ubicación, el horario laboral, los requisitos de confidencialidad, las necesidades de formación, los procedimientos de escalado y cualquier acuerdo necesario. « Sourcefit » se encarga de coordinar estos requisitos durante el proceso de incorporación.
-
¿Puede « Sourcefit » funcionar dentro de nuestros sistemas y controles de acceso?
Sí. Durante el proceso de incorporación se definen los controles de la colaboración, entre los que se incluyen los sistemas de los clientes autorizados, el acceso basado en roles, los requisitos de confidencialidad, las normas de tratamiento de datos y las restricciones específicas de cada flujo de trabajo.
-
¿Qué ubicaciones permiten la externalización regulada?
Sourcefit Opera en Filipinas, Sudáfrica, la República Dominicana, Madagascar, el Reino Unido y Armenia. La idoneidad de la ubicación depende del puesto, el modelo de dotación de personal, los requisitos de datos, la zona horaria y las necesidades de cumplimiento normativo.
-
¿Cómo puedo empezar a crear un equipo seguro en el extranjero o en un país vecino?
Indica el puesto que necesitas, los datos que gestionará el equipo, tu región o zona horaria preferida y cualquier requisito de cumplimiento normativo. Sourcefit te ayudará a identificar el modelo de equipo, la ubicación y la configuración de seguridad que mejor se adapten al trabajo.
¿Estás listo para crear un equipo externo de confianza?
Indícanos el puesto que necesitas, los datos que se van a gestionar y tu región preferida. Sourcefit te ayudará a determinar el modelo de equipo, la ubicación y la configuración de seguridad más adecuados.