Casos y Soluciones First Plug

Casos y Soluciones First Plug

9 min

ITAM para fintechs: cómo controlar los activos IT de un equipo distribuido en LATAM

ITAM para fintechs: cómo controlar los activos IT de un equipo distribuido en LATAM

Matías Lerner, CCO y Co-founder de First Plug.

Matias Lerner

Persona de IT gestionando un inventario de equipos remotos desde una planilla en su computadora.

Qué implica la gestión de activos IT en una fintech con equipos remotos, qué normas piden un inventario de esos equipos y cómo mantener el control cuando el equipo está distribuido en varios países.


Las fintechs de LATAM crecen rápido y, en muchos casos, con equipos distribuidos en varios países. Es el mismo escenario que vemos en cualquier empresa tecnológica que escala de forma remota, con una diferencia: los equipos que usan sus colaboradores acceden a información financiera y a datos personales de clientes.


Eso cambia el peso del hardware. Una notebook que nadie sabe dónde está deja de ser solo un costo de reposición y pasa a ser un riesgo sobre la información que contiene.


Este artículo explica qué es el ITAM en una fintech, qué normas piden un inventario de activos, dónde se pierde el control cuando el equipo está distribuido y cómo resolverlo.


¿Qué es ITAM y por qué pesa más en una fintech?


El ITAM (IT Asset Management, o gestión de activos IT) es la práctica de registrar y controlar el ciclo de vida completo de cada equipo tecnológico de una empresa: compra, configuración, asignación, soporte, recupero y baja. En una fintech pesa más que en otras empresas porque esos equipos acceden a datos financieros y personales de clientes. Por eso, controlarlos es también una cuestión de seguridad de la información.


En una empresa de otro sector, una notebook que no aparece es sobre todo una pérdida económica. En una fintech es además un punto ciego de seguridad: un dispositivo que tuvo acceso a sistemas productivos, a bases de clientes o a herramientas de pago, y del que nadie puede decir con certeza dónde está ni qué contiene.

ITAM y MDM en una fintech: dos capas distintas


El ITAM y el MDM se confunden con frecuencia, pero resuelven problemas diferentes.


El MDM (Mobile Device Management) es el software que controla el dispositivo de forma remota: aplica políticas de seguridad, instala aplicaciones, bloquea el equipo o borra sus datos a distancia.


El ITAM es el registro que responde otras preguntas: cuántos equipos tiene la empresa, quién tiene cada uno, en qué país está, cuándo se entregó y qué pasó con él cuando esa persona se fue.


Una fintech necesita las dos capas. El MDM puede bloquear una notebook, pero no dice si esa notebook volvió. El inventario puede decir que un equipo está asignado a alguien, pero no protege los datos si ese equipo se pierde. Desarrollamos esta diferencia en detalle acá.

¿Qué normas le piden a una fintech un inventario de activos IT?


Depende del país, del tipo de licencia y de las certificaciones que busque la empresa. Hay tres marcos de referencia donde este tema aparece de forma explícita: la regulación financiera local, la norma ISO/IEC 27001 y los informes SOC 2. Los tres coinciden en lo mismo: saber qué equipos existen, quién los tiene y qué pasa con ellos cuando alguien deja la empresa.


ISO/IEC 27001. Para las fintechs que buscan esta certificación, la versión 2022 de la norma incluye en su Anexo A dos controles directamente relacionados. El control 5.9 exige desarrollar y mantener un inventario de la información y otros activos asociados, con sus propietarios. El control 5.11 establece que el personal debe devolver los activos de la organización al terminar su relación laboral o contractual. (ISO/IEC 27001:2022)


SOC 2. Es un marco de auditoría definido por el AICPA (American Institute of Certified Public Accountants), relevante para fintechs que trabajan con clientes de Estados Unidos. Entre los puntos de foco que orientan la auditoría figura que la empresa mantenga protegidos sus equipos hasta que ya no sea posible leer ni recuperar los datos que contienen. (2017 Trust Services Criteria, AICPA)


La obligación depende de la actividad de la fintech y del país donde opera. En Argentina, por ejemplo, los proveedores de servicios de pago inscriptos en el BCRA deben cumplir desde agosto de 2026 los requisitos mínimos de tecnología y seguridad de la información (Comunicación "A" 8401), que incluyen mantener un inventario actualizado de sus activos de información (Comunicación "A" 7724). Las fintechs que no están alcanzadas por una norma de este tipo pueden necesitarlo igual por las certificaciones que buscan o por lo que piden sus clientes. Además, al manejar datos financieros y personales, un inventario confiable reduce el riesgo sobre esa información más allá de cualquier exigencia externa.

Entrega de una notebook corporativa en el domicilio de un colaborador remoto en LATAM.

¿Por qué se desordena el inventario de hardware en una fintech que crece?


El inventario de una fintech se desordena porque el hardware entra a la empresa por muchas puertas distintas y nadie centraliza el registro. Cuando el equipo crece rápido y en varios países, cada compra se resuelve como urgencia: se consigue el equipo como se puede y el dato se carga después, si se carga. No es un problema de mala voluntad, sino de diseño del proceso.


Las causas más frecuentes son estas:

  • Compras en distintos países y momentos. Cada país tiene su proveedor, su moneda y su garantía, y rara vez quedan en un mismo registro.


  • Reembolsos a empleados. La persona compra su notebook y la empresa le devuelve el dinero. Contablemente el gasto existe; en el inventario, muchas veces no.


  • Compras con tarjeta corporativa. Quedan en el resumen de la tarjeta, pero sin número de serie ni responsable asignado.


  • Reasignaciones informales. Alguien se va y su equipo pasa a otra persona del mismo equipo sin que nadie actualice la planilla.


  • Equipos personales con acceso a sistemas. Son los más difíciles de controlar, porque la empresa no los compró ni los registró.


El resultado es un inventario con varias versiones de la verdad: la de finanzas, la de IT y la de People. Ninguna coincide del todo con lo que existe físicamente.

¿Cómo hacer el offboarding de equipos en una fintech sin perder la trazabilidad?


El offboarding de equipos en una fintech se hace bien cuando el recupero del hardware es un proceso con pasos, responsables y registro, y no un mail pidiéndole a la persona que devuelva la notebook. El objetivo no es solo que el equipo vuelva, sino poder demostrar qué pasó con él y con la información que contenía.


Un offboarding de hardware con trazabilidad sigue esta secuencia:

  1. Aviso y bloqueo. La baja dispara el pedido de recupero y, en paralelo, el bloqueo remoto del equipo vía MDM.


  2. Retiro coordinado. El equipo se retira en el domicilio de la persona, sin depender de que lo empaquete y lo envíe por su cuenta.


  3. Traslado con registro. Cada etapa del traslado queda documentada con fecha.


  4. Borrado de datos. La información se elimina de forma segura y queda constancia.


  5. Decisión de destino. El equipo se reasigna, se almacena o se vende mediante un programa de BuyBack.


  6. Actualización del estado. El inventario refleja el nuevo estado sin intervención manual.


La diferencia entre "el equipo volvió" y "podemos demostrar qué pasó con el equipo" es la que importa cuando alguien pide evidencia. Para ver el proceso de recupero en detalle por país: cómo recuperar hardware en Latinoamérica.

¿Cómo resuelve First Plug el ITAM de una fintech con equipo distribuido?


First Plug resuelve el ITAM de una fintech centralizando en un solo proveedor la compra, la configuración, la entrega, el soporte y el recupero de cada equipo, con operación propia en LATAM. Como el mismo equipo opera cada etapa, la cadena de custodia no pasa por intermediarios que nadie conoce, y cada movimiento queda registrado en una plataforma única.


Así, la trazabilidad no depende de que alguien cargue una planilla a mano, sino que el registro se actualiza con cada movimiento real del equipo.


En la práctica, eso se traduce en:

  • Compra centralizada y registro desde el origen. Cada equipo entra al inventario al momento de la compra, con sus datos de identificación y su responsable.


  • Equipos configurados con el estándar de la fintech. Llegan al domicilio del colaborador listos para usar, enrolados en el MDM que define la empresa, en el país que sea.


  • Offboarding documentado. El recupero se solicita desde la plataforma, el equipo se retira en el domicilio y el cambio de estado queda registrado.


  • Soporte post-venta dentro del mismo circuito. Las reparaciones y reemplazos quedan registrados, así que un equipo fuera de uso no queda como fantasma en el inventario.


  • Destino definido para cada equipo recuperado. Reasignación, almacenamiento o BuyBack, con el estado actualizado en el inventario.


La operación propia es lo que hace posible que ese historial sea confiable. Cuando un tercero distinto interviene en cada país, la trazabilidad se corta justo en los puntos por los que después alguien pregunta. Para cotizar equipos y servicios para un equipo distribuido: Quotes de First Plug.

Preguntas frecuentes sobre ITAM para fintechs


¿Qué es ITAM en una fintech?


El ITAM (IT Asset Management) es la gestión del ciclo de vida de los equipos tecnológicos de una empresa: compra, configuración, asignación, soporte, recupero y baja. En una fintech tiene un peso especial porque esos equipos acceden a datos financieros y personales de clientes. Un dispositivo sin control no es solo un costo: es también un riesgo sobre la información que contiene.


¿El ITAM reemplaza al MDM en una fintech?


No. Son capas complementarias. El MDM controla el dispositivo a distancia: aplica políticas de seguridad, bloquea el equipo o borra sus datos. El ITAM registra el ciclo de vida del equipo: quién lo tiene, en qué país está y qué pasó con él cuando esa persona dejó la empresa. Una fintech necesita las dos para tener control completo de su hardware.


¿Qué normas le exigen a una fintech un inventario de activos IT?


Depende del país y de la actividad. La norma ISO/IEC 27001:2022 incluye controles de inventario y de devolución de activos para las empresas que buscan certificarse. Los criterios de SOC 2 contemplan la protección de los equipos hasta que sus datos no puedan recuperarse. En Argentina, los proveedores de servicios de pago inscriptos en el BCRA deben mantener un inventario actualizado de sus activos de información.


¿Qué pasa con los datos de una notebook cuando un colaborador deja la fintech?


En un offboarding bien gestionado, el equipo se bloquea de forma remota vía MDM apenas se confirma la baja, se retira en el domicilio de la persona y su información se borra de forma segura antes de reasignarlo, almacenarlo o venderlo. Cada paso queda documentado, para poder demostrar qué pasó con el equipo y con los datos que contenía.


¿First Plug deja registro de la entrega y del recupero de cada equipo?


Sí. First Plug centraliza la compra, la entrega, el soporte y el recupero de cada equipo en una plataforma única, donde queda registrado cada movimiento. Así, la trazabilidad no depende de que alguien actualice una planilla a mano, y la fintech puede consultar en qué estado está cada equipo y qué pasó con él a lo largo de su ciclo de vida.


¿First Plug sirve para fintechs con equipos en varios países de LATAM?


Sí. First Plug tiene operación propia en LATAM y gestiona la compra, la entrega y el recupero de equipos en la región. Para una fintech con colaboradores en varios países, eso significa un solo proceso y un solo registro para todo su hardware, sin coordinar un proveedor distinto en cada país.


Un inventario confiable se construye antes de que lo pidan


En una fintech con equipo distribuido, el control de los activos IT no se resuelve el día que alguien lo pide. Se resuelve en cada compra que entra al registro, en cada entrega documentada y en cada offboarding que termina con el equipo recuperado y el estado actualizado. Cuando ese proceso existe, responder por los equipos deja de ser una reconstrucción y pasa a ser una consulta.


Si mañana hubiera que presentar el listado completo de equipos de la fintech, con responsable, país y estado, ¿cuánto tardaría en armarse y cuánto se podría confiar en él?

Persona de IT gestionando un inventario de equipos remotos desde una planilla en su computadora.

¿Podrías mostrar hoy el inventario completo de tu fintech?


Cotiza equipos y servicios para tu equipo distribuido en LATAM, con registro centralizado desde la compra hasta el recupero.

¿Podrías mostrar hoy el inventario completo de tu fintech?


Cotiza equipos y servicios para tu equipo distribuido en LATAM, con registro centralizado desde la compra hasta el recupero.

También te podría interesar…

Logo de WhatsApp

Listo para dar el siguiente paso?

Logo de G2.
""

Listo para dar el siguiente paso?

Logo de G2.
""

Listo para dar el siguiente paso?

Logo de G2.
""