Cómo Klimber Alcanzó el Cumplimiento en SOC 2, GDPR, DORA y AI Act

Evaluado de Forma Independiente por Insight Assurance
About Klimber

Klimber es una empresa insurtech Argentina, que opera en 6 países en Latinoamérica, especializada en soluciones tecnológicas para la industria de seguros. Con un equipo de 170 personas , la compañía opera en un entorno altamente regulado donde la seguridad de los datos, la privacidad y la resiliencia operacional no son opcionales, son requisitos fundamentales para hacer negocios con clientes corporativos y expandirse a nuevos mercados. 

Klimber trabaja con clientes de alto perfil, incluyendo empresas de envergadura internacional, para quienes los reportes y evidencias de cumplimiento son condición indispensable antes de establecer una relación comercial. En ese contexto, el programa de cumplimiento de Klimber no es un ejercicio administrativo, es una herramienta activa de desarrollo de negocios. 

Hoy, Klimber cuenta con un reporte SOC 2 Tipo II, certificación PCI DSS y evaluaciones completadas de GDPR, DORA y el AI Act de la UE. Estas últimas auditorías, junto con la futura evaluación de la norma ISO 42001 en la hoja de ruta de la compañía, son llevadas a cabo por Insight Assurance.

Insight Assurance conversó con Ignacio Allende, Head of Information Security de Klimber, quien lideró el proceso de cumplimiento de principio a fin. 

The Challenge

Cumplimiento Multi-Marco en una Insurtech en Expansión

  1. El crecimiento de Klimber trajo consigo una serie de requerimientos regulatorios simultáneos. El primer impulso llegó desde el negocio: un nuevo cliente exigió un reporte SOC 2 Tipo II como condición para avanzar. 
  2. Al mismo tiempo, alinearse con normativas y estándares internacionales como GDPR y DORA se volvió una prioridad estratégica. Y con la creciente adopción de inteligencia artificial en la industria, Klimber decidió incorporar el AI Act desde el inicio, no como reacción, sino como ventaja competitiva.
  3. Gestionar cuatro marcos regulatorios al mismo tiempo, mientras la empresa atravesaba una etapa de crecimiento acelerado, requería un programa de cumplimiento ágil, bien coordinado y respaldado por un equipo externo con el nivel de expertise necesario para moverse a la velocidad de Klimber. 

“La primera fue por un nuevo cliente que nos exigía SOC 2 Tipo II… y con la expansión de todo lo que es AI, también incluimos AI Act para ya tenerlo de inicio y poder dar otra confianza a nuestros clientes.”

The Solution

Una Evaluación Multi-Marco Con Insight Assurance

Klimber llegó a Insight Assurance a través de una referencia. Una firma argentina que trabajaba con ellos en PCI los conectó con el equipo de Insight Assurance para cubrir el resto del portafolio de cumplimiento: SOC 2 Tipo II, GDPR, DORA y AI Act. 

La decisión de trabajar con Insight Assurance se asentó rápidamente en dos factores: el nivel de expertise del equipo y la velocidad de respuesta. Al conocer desde adentro las metodologías de una Big Four y poseer una visión sólida de la implementación de marcos de seguridad, Ignacio tenía un nivel de exigencia riguroso al momento de evaluar a los proveedores.

“El diferencial de Insight Assurance es que trabajan con un grupo muy selecto de especialistas. Tienen un seniority genuino; no asignan perfiles junior disfrazados de expertos”, explicó. “Cuando abordamos temas críticos como privacidad de datos, la comprensión es inmediata y resolutiva, lo que evita que perdamos tiempo nivelando al proveedor.”

Esa profundidad técnica se tradujo en un proceso de auditoría altamente eficiente. Sobre su trabajo con Juan, el contacto principal para la evaluación SOC 2, Ignacio detalla: “Al tener el mismo nivel de comprensión y lenguaje técnico, las reuniones eran extremadamente ágiles. Podíamos resolver varios puntos de control en apenas 15 minutos; esa precisión en la comunicación es invaluable.”

La comunicación durante el proceso se canalizó principalmente a través de Slack y correo electrónico. Ante cualquier duda, la respuesta llegaba con rapidez, algo que Ignacio valora especialmente en contextos donde los tiempos son ajustados. 

Para gestionar la evidencia, Klimber optó por construir su propio sistema en lugar de usar un GRC tradicional. Ignacio diseñó una matriz interconectada que permite mapear requerimientos de forma cruzada entre diversas normativas. ”’Mi visión es preparar a Klimber para que, ante cualquier nueva certificación, ya tengamos el trabajo pesado resuelto”, explicó. Identificar estos requerimientos ‘cross’ fue clave para avanzar de forma ordenada y sin fricciones.

Klimber

The Results

Lo Que Logró Klimber 

Tras completar sus evaluaciones con Insight Assurance, Klimber obtuvo cuatro resultados significativos: 

1. SOC 2 Tipo II en “un Mes y Medio”, Gracias a la Preparación de Klimber 

El proceso de SOC 2 Tipo II arrancó “en agosto y concluyó a mediados de septiembre, aproximadamente un mes y medio”. Con la preparación que tenían, podría haber sido aún más rápido: “¿Podríamos haberlo hecho en tres semanas? Sí. ¿En dos? También.” 

Para Ignacio, la diferencia estuvo en la preparación de su propio equipo: un proceso que en otras compañías puede extenderse ocho o nueve meses, Klimber lo completó en un mes y medio. 

2. GDPR, DORA y AI Act en “Dos Meses” 

La evaluación de los tres marcos—GDPR, DORA y el AI Act— se completó en apenas dos meses, liderada por Ignacio con el apoyo de un solo integrante adicional. Para dimensionar el logro: los estándares de la industria y estimaciones de IA proyectan que un proyecto de esta magnitud requiere, en promedio, seis meses y un equipo de ocho personas. “Si tomamos como referencia a Gemini para estimar el esfuerzo de compliance de estas tres normativas, teniendo en cuenta el mejor escenario… El cálculo es de medio año y ocho especialistas”, ilustró Ignacio. “Nosotros lo logramos en dos meses, siendo solo dos personas”.

3. Nació el Comité de Riesgo Interdisciplinario 

Uno de los resultados más valiosos del proceso surgió por fuera del scope inicial: la creación de un comité de riesgo interdisciplinario. Durante la preparación para GDPR y DORA, al evaluar la necesidad de una figura equivalente a un Chief Risk Officer, Ignacio diseñó una solución más robusta. Se estableció de forma conjunta un comité integrado por cinco personas clave de la organización, todos con poder de voto y visibilidad total sobre la operación.

“El mayor hito de todo esto es el nacimiento del comité de riesgo”, destacó. “Hoy tenemos a cinco líderes estratégicos con visibilidad absoluta sobre el panorama de amenazas. Llevamos nuestra estrategia de seguridad al siguiente nivel. Pasamos de concentrar toda la gestión de riesgos en nuestra área, a consolidar un órgano de decisión donde estos cinco perfiles clave están cien por ciento al tanto e involucrados en todo lo que ocurre.”

4. El Cumplimiento Como Herramienta Comercial 

Para Klimber, los reportes y evidencias de cumplimiento tienen un impacto directo en la capacidad de cerrar negocios. Cuando se nos solicita información de seguridad, Ignacio puede entregar todo en una sola instancia: “Ponemos toda nuestra estructura de cumplimiento sobre la mesa de inmediato. Responder su cuestionario se vuelve un proceso muy sencillo, porque al tener un nivel de compliance tan alto, la respuesta es siempre ‘sí’. Las preguntas terminan siendo redundantes frente a la solidez de la documentación de respaldo que les entregamos desde el día uno”

Con clientes que requieren cumplimiento GDPR, acreditar ese estándar elimina fricciones en el proceso de onboarding. “Para ellos es una tranquilidad, y genera confianza desde el minuto 1,” explicó.

Ignacio también ya recomendó a Insight Assurance a otras empresas. Cuando se le preguntó si los tendría en cuenta para futuras evaluaciones, su respuesta fue inmediata: “Obvio, olvídate.” Y sobre si los recomendaría: “Ya lo hice.” 

Conclusión 

Para empresas de insurtech y tecnología financiera que operan en mercados regulados, el cumplimiento multi-marco es cada vez más la norma, no la excepción. Gestionarlo con agilidad, sin sacrificar rigor, requiere un programa interno bien armado y un equipo externo que pueda moverse a la misma velocidad. 

La experiencia de Klimber refleja lo que ese proceso puede lograr cuando ambas partes están preparadas. A través de SOC 2 Tipo II, GDPR, DORA y AI Act, la empresa obtuvo validación externa, fortaleció su postura de seguridad interna y construyó una base de cumplimiento que hoy es parte activa de su estrategia comercial. 

Como lo resumió Ignacio al hablar del equipo de Insight Assurance: “Expertise, seniority, timing, velocidad, claridad en todo lo que hacen, saben del tema. No son improvisados. Se nota cuando alguien sabe, se nota.”

More Case Studies

Ready for Stress-Free Compliance?

Whether you’re a two-person team or a global enterprise, our team of former Big 4 auditors brings the same level of quality and care to every engagement.

Let’s simplify compliance — together.

Share This Post

Let's Talk Compliance

Share a few details and our team will be in touch shortly to schedule a friendly, no-pressure conversation—no obligations, just answers.

Insight Assurance needs the contact information you provide to us to contact you about our products and services. You may unsubscribe from these communications at any time. For information on how to unsubscribe, as well as our privacy practices and commitment to protecting your privacy, please review our Privacy Policy.