Agende una llamada
CloudOMax × Pisteyo
Leonidus

La Auditoría Anual, Ejecutada a Diario

Cómo Pisteyo usó Claude Code para construir una plataforma de seguridad y cumplimiento que reemplaza un escaneo con precio de auditoría anual por uno que corre en cada commit.

En producción

167 Marcos de cumplimiento, 2.805 controles
6 días De un repositorio vacío a producción
$5-$15 Por escaneo, frente a $20K-$40K al año en la categoría
3 Organizaciones escaneadas en producción, dos externas
Resumen Ejecutivo

Pisteyo usó Claude Code para construir Leonidus, una plataforma de seguridad y cumplimiento que encuentra vulnerabilidades, secretos y brechas de cumplimiento en el código y en aplicaciones en vivo. Los escáneres empresariales establecidos se venden como contratos anuales, con cifras publicadas en 2026 de $20.000 a $40.000 al año para una empresa de 51 a 200 personas, sin contar los honorarios de auditoría. Esa estructura de precios es la razón por la que el escaneo se trata como un evento periódico. Leonidus se construyó en seis días, cubre 167 marcos de cumplimiento y escanea por $5 a $15, lo que vuelve evidente la decisión de ejecutarlo en cada commit. Hoy está en producción, escaneando código para dos clientes externos y para los propios productos de Pisteyo.

El escaneo se volvió continuo Una verificación con precio de evento anual ahora corre en cada commit, y cada hallazgo se asocia a los controles de cumplimiento aplicables en el momento en que aparece.
La Empresa

Acerca de CloudOMax

Leonidus se construyó para CloudOMax y opera como plataforma de seguridad y cumplimiento en producción en penta.pisteyo.ai. Atiende a equipos de ingeniería, responsables de seguridad y cumplimiento, y proveedores de servicios administrados que realizan revisiones en muchas cuentas de clientes. Hoy está en producción, escaneando código para dos clientes externos, un administrador tercerizado del sector salud y una firma de gestión del cambio, junto con los propios productos de Pisteyo.

El Desafío

Qué se interponía

El escaneo de seguridad empresarial siempre se ha vendido como se venden las auditorías. Las plataformas establecidas se comercializan como contratos anuales, con cifras publicadas en 2026 de $20.000 a $40.000 al año para una empresa de 51 a 200 personas, sin contar los honorarios de auditoría. Esa estructura de precios es la razón por la que las organizaciones compran un escaneo, una vez al año, y tratan el resultado como un certificado en lugar de una señal.

DesafíoLa cadencia no corresponde a cómo se escribe el software. Un escaneo anual es ciego a todo lo que ocurre en el intervalo y entrega hallazgos meses después de los commits que los causaron
PisteyoCada pull request dispara un escaneo, de modo que los hallazgos llegan junto al cambio que los originó
DesafíoLas organizaciones más pequeñas quedan fuera por precio. Una partida anual de cinco cifras es difícil de justificar para una verificación anual, así que el trabajo vuelve a las hojas de cálculo
PisteyoUn escaneo cuesta entre $5 y $15, por lo que la frecuencia deja de ser una decisión presupuestaria
DesafíoLas herramientas están fragmentadas. La postura de cumplimiento, el análisis estático, las pruebas dinámicas y el escaneo de dependencias viven en cuatro productos y cuatro contratos
PisteyoCuatro motores de escaneo bajo un mismo techo, que producen un único conjunto de hallazgos por conciliar
DesafíoLos equipos ahora despliegan código escrito por una IA, a un volumen que ningún proceso de revisión humana fue diseñado para absorber
PisteyoUna categoría dedicada de cumplimiento de IA, detectada a partir de las bibliotecas de IA que el código realmente importa
La Solución

Cómo lo construyó Pisteyo

Una entrega por etapas diseñada para la calidad, el cumplimiento y la confianza — pasando del alcance a una capacidad lista para producción sin interrumpir el negocio.

  1. Se definió la plataforma como un solo producto y no como cuatro, para que la postura de cumplimiento, el análisis estático, las pruebas dinámicas y el escaneo de dependencias compartieran un único conjunto de hallazgos.

  2. Cada marco de cumplimiento se escribió como un ticket único que llevaba su publicador, su fuente canónica y su cantidad esperada de controles.

  3. Se ejecutó un ciclo automatizado que entregaba el ticket más antiguo a Claude Code y luego archivaba cada resultado en una de dos colas: terminado, o requiere intervención humana.

  4. Se construyeron los cuatro motores de escaneo y la capa de asociación de controles que convierte un hallazgo en evidencia citada.

  5. Se lanzó la superficie de integración: un Claude Skill descargable, un servidor MCP local y un endpoint MCP remoto que expone diez herramientas.

  6. Se agregó la compuerta previa al despliegue, con callback firmado y reintentos, para que un pipeline pueda bloquearse ante un veredicto.

El flujo de trabajo, de principio a fin

  • 1Se conecta el repositorio o la URL en vivo
  • 2Cuatro motores escanean: análisis estático, pruebas dinámicas, dependencias y secretos
  • 3Los hallazgos se ordenan por severidad
  • 4Cada hallazgo se asocia a los controles de cumplimiento aplicables
  • 5Se exporta la evidencia, o se bloquea el despliegue
Cronograma del Proyecto

Del inicio a la puesta en marcha

Día 0
Repositorio vacío
Primeras 24 horas
Primer despliegue en producción
Durante la semana
El ciclo automatizado de marcos corre en gran medida sin supervisión y construye 167 marcos y 2.805 controles
Una jornada nocturna
Servidor MCP, paquete publicado, compuerta previa al despliegue con webhooks firmados, cuarenta marcos nuevos con cuatrocientos controles, y un despliegue en producción
Día 6
Plataforma en producción
Entrega y Riesgo

Puntos de fricción y cómo los manejamos

La visión honesta: todo despliegue se topa con restricciones reales. Esto es lo que fue difícil, y las decisiones deliberadas que mantuvieron la calidad alta y el riesgo bajo.

La biblioteca de cumplimiento es la parte lenta

167 marcos y 2.805 controles equivalen a un año de redacción manual. Escribir cada marco como un ticket con su publicador, su fuente canónica y su cantidad esperada de controles permitió que un ciclo automatizado construyera la biblioteca en una semana, con una cola de revisión humana para todo lo que no pudo completar.

La evidencia debe ser defendible, no parafraseada

Un informe que resume una norma no es evidencia de auditoría. Cada control incluye un enlace a su fuente autorizada, de modo que un hallazgo cita la norma misma.

Pedirle al cliente que elija entre 167 marcos no escala

La detección de marcos reemplazó a la selección. La plataforma lee el código y clasifica los marcos como requeridos, recomendados u opcionales, con un puntaje de confianza y una razón.

Los pasos irreversibles siguen necesitando a una persona

El ciclo nocturno construyó y verificó un paquete para publicación, y luego se detuvo y dejó el paso irreversible de publicar a la aprobación de una persona.

Los Resultados

Qué cambió

El cambio principal no es que el escaneo se abarató. Es que el escaneo se volvió frecuente, y el costo es lo que hizo posible esa frecuencia.

  • La frecuencia reemplazó la fotografía anual. Un escaneo cuesta entre $5 y $15, así que cada cambio recibe uno. La organización pasa de una única instantánea anual a un registro continuo, y los hallazgos llegan junto al commit que los causó.
  • La compuerta es real, no consultiva. Cada pull request dispara un escaneo que publica los hallazgos nuevos contra la rama base, y el endpoint previo al despliegue devuelve un veredicto que el pipeline puede bloquear. Una verificación que antes era un evento anual ahora es una condición para integrar.
  • Alcance, no solo detección. Cuando se encontró un implante de cadena de suministro activo en un repositorio, Leonidus fue lo que estableció hasta dónde había llegado: qué repositorios contenían los artefactos y qué máquinas habían quedado expuestas. Un escáner anual responde esa pregunta el año siguiente. Este la respondió el mismo día.
  • La construcción es en sí misma un resultado. Seis días desde un repositorio vacío hasta una plataforma en producción que cubre 167 marcos, con cuatro motores de escaneo, treinta endpoints públicos de API y tres rutas de integración. Es una demostración de lo que un equipo pequeño puede poner hoy en producción.

Antes y después

Lo que cuesta la categoría
Antes$20.000 a $40.000 al año
Con Pisteyo$5 a $15 por escaneo
Frecuencia
AntesUna vez al año
Con PisteyoEn cada commit
Tiempo entre el cambio de código y el hallazgo
AntesMeses
Con PisteyoMinutos
Herramientas necesarias
AntesCuatro productos comprados por separado
Con PisteyoUna sola plataforma
Dónde lo encuentra el ingeniero
AntesUn panel que debe recordar visitar
Con PisteyoDentro del agente de programación que ya usa
Aplicabilidad de los marcos
AntesEl cliente elige de una lista
Con PisteyoDetectada desde el código, priorizada con una razón
Evidencia de cumplimiento
AntesSe arma a mano antes de una auditoría
Con PisteyoSe produce de forma continua, citada a la fuente
“Es realmente asombroso lo rápido que podemos construir con IA hoy, y lo completa que puede ser una herramienta que ofrece una alternativa a los proveedores establecidos y costosos, a una fracción del costo.”
Vishal Pawar
Seguridad y Cumplimiento

Diseñado para PHI desde el primer prompt

  • Cada hallazgo se evalúa contra 167 marcos y 2.805 controles, que cubren SOC 2, HIPAA, PCI-DSS 4.0, GDPR, ISO 27001, FedRAMP, CMMC, NIST CSF 2.0 y los catálogos MITRE ATT&CK, ATLAS y D3FEND.
  • Cada control incluye un enlace a su fuente autorizada, de modo que el informe apunta a la norma misma y no a la paráfrasis de un proveedor.
  • Un endpoint previo al despliegue devuelve un veredicto que el pipeline puede bloquear, con callback firmado y reintentos.
  • Una categoría dedicada de cumplimiento de IA cubre veintisiete marcos, entre ellos la Ley de IA de la Unión Europea, el NIST AI Risk Management Framework, ISO 42001, varias leyes estatales de IA en Estados Unidos y los top ten de OWASP para LLM y sistemas agénticos.
  • La plataforma es agnóstica al modelo por diseño: corre sobre Azure para que cualquier modelo de frontera pueda enrutarse al pipeline bajo un mismo conjunto de controles empresariales de autenticación, facturación y gobernanza.
El Próximo Horizonte

La hoja de ruta cercana pasa de encontrar problemas a certificar controles. Cada control recibe una respuesta preredactada, tomada de la propia biblioteca de procedimientos de la plataforma, de modo que prepararse para una auditoría se convierte en revisar y no en redactar. El patrón se generaliza mucho más allá de la seguridad: cualquier obligación que pueda expresarse como un conjunto de controles puede verificarse de forma continua en lugar de anual, siempre que las verificaciones puedan automatizarse y la evidencia cite una fuente autorizada.

Preguntas Frecuentes

Leonidus: preguntas frecuentes

¿Qué escanea Leonidus?

Código fuente, dependencias, URL en vivo y secretos. Cuatro motores corren en una sola plataforma: análisis estático, pruebas dinámicas contra una aplicación en ejecución, análisis de dependencias y detección de secretos. Una pasada rápida ejecuta cerca de 1.500 verificaciones en cinco a diez minutos; una pasada profunda añade rastreo, fuzzing activo y sondas de inyección a lo largo de unas 3.500 verificaciones.

¿Cómo convierte los hallazgos en evidencia de cumplimiento?

Cada hallazgo se evalúa contra 167 marcos y 2.805 controles, y cada control incluye un enlace a su fuente autorizada. El informe apunta a la norma misma y no a la paráfrasis de un proveedor, de modo que el resultado se sostiene como evidencia apta para auditoría y no como un punto de partida.

¿Tenemos que elegir qué marcos aplican?

No. Leonidus lee el código, sus dependencias y su estructura, y luego clasifica los marcos como requeridos, recomendados u opcionales, cada uno con un puntaje de confianza y una razón declarada. La detección de marcos reemplaza a la selección de marcos.

¿Cómo lo usan los ingenieros en el día a día?

Dentro de la herramienta en la que ya trabajan. Leonidus incluye un Claude Skill, un servidor MCP local y un endpoint MCP remoto que expone diez herramientas. El ingeniero agrega un archivo al repositorio, define una variable de entorno y luego le pide a su propia sesión de Claude Code que ejecute una revisión. Los hallazgos regresan en markdown, ordenados por severidad.

¿La plataforma depende de un solo proveedor de IA?

No. Corre sobre Azure y es agnóstica al modelo por diseño, así que cualquier modelo de frontera puede enrutarse al pipeline y la elección del modelo es una decisión de configuración por etapa. Los modelos de Claude ejecutan la etapa de análisis: interpretar los hallazgos en bruto y evaluar la postura de amenazas del código.

Profundice

Cómo Pisteyo podría hacer esto por usted

El mismo enfoque liderado por operadores — estrategia, construcción y adopción medida — aplicado a sus flujos de trabajo.