Itaca Technologies

Caso de cliente · Servicios profesionales

Identidad, dispositivos y salidas: la seguridad de una firma fiscal, por escrito y en la práctica

Una firma bilingüe de impuestos y contabilidad del sur de Florida había crecido hasta tener portátiles, cuentas en la nube y expedientes de clientes por todas partes, gestionados de manera informal. Lo convertimos en un entorno gobernado: una identidad por persona, dispositivos administrados con políticas documentadas, un procedimiento de altas y bajas y un inventario que alguien puede enseñar cuando se lo piden.

En cifras

  • 1

    identidad por persona, en correo, archivos, dispositivos y chat

  • 7

    políticas de dispositivo probadas, pilotadas y aplicadas, cada una documentada

  • 2

    oficinas inventariadas y dibujadas, red incluida

Para quién es

Socios y dueños de firmas de servicios profesionales, en fiscalidad, contabilidad, abogacía o asesoría, que guardan datos financieros o de identidad de sus clientes y han hecho crecer su tecnología de manera informal. Te llevas el orden de trabajo que produce algo que se puede enseñar a una aseguradora, a un regulador o a un cliente, y la razón por la que el inventario va primero.

Ideas clave

  • El inventario es el entregable que casi todos los clientes se saltan y del que depende todo lo demás.
  • Una política la hace cumplir el portátil, no la pide una circular. Los equipos se unen a una sola identidad y a una plataforma de administración para que la regla se aplique sola.
  • Las altas y las bajas son un solo procedimiento, no una búsqueda por cinco herramientas.
  • Probar, pilotar, desplegar. Siete políticas se comprobaron en una máquina virtual y en un grupo reducido antes de tocar la flota.
  • Las trece políticas restantes son decisiones de la firma, no valores nuestros por defecto.

¿Cómo es de verdad un despacho que ha crecido de manera informal?

Lo que guarda una firma fiscal

Una firma fiscal guarda lo más sensible que tiene un cliente después de su historial médico: sus finanzas, sus números de identificación, su nómina. Esta firma había construido una clientela bilingüe fiel en el sur de Florida y un equipo a su medida. Su tecnología había crecido como crece en un despacho con trabajo: una web, un tenant de Microsoft, Google Drive, alguna contraseña compartida, portátiles comprados según entraba gente y una relación de TI que atendía el teléfono pero no era dueña del conjunto.

Las tres preguntas que nadie podía responder en un día

Nadie podía decir en un día qué equipos guardaban datos de clientes, qué cuentas seguían activas de personas que ya no estaban o qué ajustes de seguridad estaban aplicados de verdad y no solo previstos. Para un negocio que presenta las declaraciones de otros, eso no es un hueco de TI. Es el hueco por el que pregunta primero una aseguradora, un regulador o un atacante.

El encargo no era «vendednos seguridad»

La pregunta de la firma no era «vendednos seguridad». Era: qué tenemos de verdad, qué debería ser cierto y cómo lo demostramos.

El inventario que todos se saltan

Empezamos por un inventario: cada usuario, cada equipo, cada aplicación que toca datos de clientes, y las dos oficinas con sus redes, dibujadas en diagramas que quien dirige la firma puede leer. El inventario es el entregable que casi todos los clientes se saltan y del que depende todo lo demás.

¿Qué debería ser cierto, y cómo se escribe?

Después decidimos qué debía ser cierto y lo escribimos como políticas que se aplican solas. Los equipos se unirían a una sola identidad y a una plataforma de administración, para que una política sea algo que el portátil hace cumplir y no algo que pide una circular.

Una identidadpor personaCorreoArchivosEquiposChatPolíticas de dispositivo7 aplicadas · 13 como decisiones que la firma puedetomarProbarPilotarDesplegarCada política, documentada con su propósito
Lo que debía ser cierto: una identidad y políticas que el portátil hace cumplir.
  • Una identidad por persona en Microsoft 365, con licencias asignadas por rol y autenticación en dos pasos donde se mueven expedientes de clientes.
  • Un catálogo de veinte políticas de dispositivo entre seguridad, experiencia de uso, red y actualizaciones, de las que se eligieron siete.
  • Altas y bajas como un solo procedimiento: crear o bloquear la identidad, asignar o borrar el equipo, retirar el acceso a las unidades compartidas y al chat, conservar la cuenta el tiempo de retención antes de eliminarla.
AltaBaja
IdentidadCrearlaBloquearla, conservarla el tiempo de retención y eliminarla
EquipoAsignarloBorrarlo
Unidades compartidas y chatDar accesoRetirar el acceso
Un procedimiento, dos direcciones
PolíticasEstado
Catalogadas20Entre seguridad, experiencia de uso, red y actualizaciones
Elegidas7Probadas en una máquina virtual, pilotadas en un grupo reducido y aplicadas a toda la flota, cada una documentada con su propósito y su configuración
Restantes13Decisiones que la firma puede tomar con las contrapartidas delante, siguiendo el mismo camino
El catálogo de políticas: veinte escritas, siete aplicadas

¿Cómo se desplegaron las políticas?

Las siete políticas se probaron en una máquina virtual, se pilotaron en un grupo reducido y después se aplicaron a toda la flota. Cada una está documentada con su propósito y su configuración.

La protección de equipos y las firmas de correo pasaron a administrarse de forma centralizada, para que las herramientas de cada día dejen de ser el eslabón débil.

El trabajo sobre la web con el que había empezado la relación años antes siguió en paralelo, con la misma disciplina de staging y producción: contenidos en dos idiomas publicados sin que nadie toque el servidor a mano.

¿Qué puede demostrar ahora la firma que antes no podía?

La firma puede enseñar ahora, cuando se lo piden, lo que antes no podía: la lista de equipos y quién los tiene, las cuentas y su estado, las políticas en vigor y la evidencia de que están aplicadas. Una salida sigue un procedimiento en lugar de una búsqueda por cinco herramientas.

El siguiente cambio sigue el mismo camino: probar, pilotar, desplegar. Las trece políticas restantes del catálogo son decisiones que la firma puede tomar con las contrapartidas delante, no valores que impusimos por defecto.

Este es el patrón que describen nuestras páginas de servicios profesionales: un entorno del que la firma puede dar cuenta, elemento a elemento. La firma no compró un producto para llegar ahí. Compró una imagen de su propio entorno y una manera de mantenerla cierta.

Preguntas que hacen los lectores

Por un inventario: cada usuario, cada equipo, cada aplicación que toca datos de clientes, y las oficinas con sus redes dibujadas en diagramas que quien dirige la firma puede leer. Es el entregable que casi todos los clientes se saltan y del que depende todo lo demás.

Equipo de Customer Success

Itaca Technologies

¿Tu pregunta no está aquí?

Escríbela tal cual. La lee el equipo que hace el trabajo y te responde con el siguiente paso concreto.

Fundada en 2011
Sin reventa de software
Sin comisiones de proveedores