
Legal & General optimiza los recursos en un 72%
Fundada en 1836, Legal & General es uno de los principales grupos de servicios financieros del Reino Unido y un importante inversor global. Gestiona más de 1,2 billones de libras en activos totales, de los cuales el 39% corresponde a mercados internacionales.
Reto
Históricamente, los auditores de Legal & General detectaron que algunos sistemas críticos para el negocio no se recertificaban para confirmar que seguía siendo necesario mantener el acceso. Al mismo tiempo, los procesos de altas, cambios, ampliaciones y bajas de la compañía dependían de una ejecución manual larga y compleja.
Solución
Legal & General invirtió en la solución de seguridad de la identidad de SailPoint para certificar sus aplicaciones más críticas. Después, el equipo de gestión de identidades y acceso agilizó el aprovisionamiento y el desaprovisionamiento a nivel internacional, y redujo los tiempos del proceso de días a minutos. Hoy, el equipo utiliza el soporte de SailPoint para certificar hasta 500 campañas y cerca de 400 controles de acceso basados en roles (RBAC) al año.
- Sector
- Servicios financieros
- Tamaño de la empresa
- Más de 11,000
- Productos
- Identity Security Cloud
- Socio
- SailPoint Technologies
Hemos pasado de tener más de 20 personas dedicadas a la gestión del acceso y la identidad a quedarnos en 7. Hoy ofrecemos un servicio esencial por mucho menos. Las personas se incorporan a la empresa y, desde el primer día, tienen acceso de inmediato, no semanas después. No solo somos más seguros, la experiencia de usuario es mucho mejor y nuestro coste de prestación del servicio se ha reducido drásticamente.
Mark Ward, responsable de Identity & Access Management

Como uno de los principales grupos de servicios financieros del Reino Unido y un gran inversor global, Legal & General conoce de primera mano la importancia de la eficiencia y el Ahorro de costes. Fundado en 1836 por seis abogados en una cafetería de Londres, hoy el grupo da soporte a más de 10 millones de personas con productos de ahorro, jubilación y seguros de vida. Además, es uno de los mayores gestores de activos del mundo y ofrece potentes capacidades de originación de activos.
Como organización de servicios financieros, a la que millones de personas y empresas de todo el mundo confían su futuro financiero, Legal & General asume responsabilidades de protección y seguridad especialmente estrictas. Un acceso inadecuado a la organización genera vulnerabilidades generalizadas y riesgos de cumplimiento por combinaciones tóxicas. El acceso debe concederse con rapidez a las personas adecuadas, en el momento adecuado, y retirarse de forma ágil cuando ya no es necesario. Además, comprender cómo fluyen los datos y los procesos entre la infraestructura y las aplicaciones es clave para entender cómo las identidades afectan a las operaciones del negocio y para identificar dónde se concentra el riesgo para el servicio.
Retos de identidad persistentes
En el pasado, Legal & General se enfrentó a varios retos clave de gestión de identidades y acceso (IAM). «Nuestro recorrido en identidad empezó por la necesidad de madurar nuestra seguridad», explicó Mark Ward, Head of Identity & Access Management en Legal & General. «El acceso estaba federado y no certificábamos los sistemas críticos del negocio. Además, la compañía había cambiado de proveedores de servicios gestionados mientras intentaba acelerar el traslado de sus aplicaciones a la nube».
Antes, el aprovisionamiento y desaprovisionamiento de la compañía, y la gestión de altas, cambios, extensiones y bajas (JMeL), dependían de un proceso manual de solicitud y ejecución largo y complejo. Varias cuentas, repartidas en distintos sistemas, no se asignaban a una única identidad, y las cuentas compartidas o las Cuentas de servicio eran difíciles de rastrear y de entender.
El acceso se asignaba a personas concretas y era habitual que se retuvieran accesos o que se mantuvieran permisos innecesarios. Conceder acceso a cada nueva alta requería entre 10 y 100 ticket, y cada ticket añadía un coste asociado de terceros. Además, el proceso a menudo se alargaba varias semanas, lo que impedía que una nueva incorporación empezara a trabajar en su fecha de inicio. Cualquier error provocaba todavía más retrasos hasta conceder el acceso correcto.
Como resultado, el proceso de gestión del acceso, largo y manual, agotaba los recursos de la empresa y limitaba la capacidad de los nuevos empleados para prestar cualquier servicio a los clientes, y mucho menos uno satisfactorio. Del mismo modo, el tiempo necesario para retirar el acceso a quienes dejaban la compañía ponía en riesgo la seguridad y la confidencialidad. Según John Heal, responsable de Plataforma de gestión de identidades y acceso (IAM) y PAM en Legal & General: «Cuando me incorporé, la empresa se situaría muy por debajo de uno en el Gartner Identity and Access Management Program Maturity Model. Estábamos en un punto en el que casi ni sabíamos lo que no sabíamos».
Aun así, con algunos cambios prácticos y de alto impacto, la empresa tenía un potencial claro para alcanzar nuevos niveles de eficiencia y Ahorro de costes. Por eso, Mark, John y Legal & General empezaron a evaluar opciones de soporte para la gestión de identidades y acceso.
Convertir la identidad en un motor del negocio
Legal & General descubrió pronto SailPoint, recomendado en las reseñas del Magic Quadrant de Gartner como líder en gestión de identidades y acceso con capacidad de implantación rápida. El equipo buscaba una solución en la nube que redujera la dependencia de recursos internos y ofreciera infraestructura y aplicaciones listas para usar. Por eso, la solución de seguridad de la identidad de SailPoint destacó desde el primer momento.
Legal & General invirtió rápidamente en la solución e inició su proceso de recertificación. El equipo decidió no intentar resolverlo todo a la vez y optó por una implantación por fases, empezando por las aplicaciones más críticas. Se seleccionaron 23 aplicaciones que necesitaban campañas de certificación y control, y el equipo empezó a analizar por divisiones el aprovisionamiento y desaprovisionamiento automáticos. En poco tiempo, los auditores y el negocio quedaron satisfechos. Pero el equipo de gestión de identidades y acceso no quería que el recorrido terminara ahí, también identificó la oportunidad de transformar el aprovisionamiento de altas y el proceso de bajas, y de maximizar los recursos del negocio.
“Entender qué necesitaban nuestras áreas de negocio, y en qué momento, era realmente complicado. Por eso empezamos a trabajar mano a mano con el negocio y, en lugar de limitarnos a ser un equipo de tecnología, pasamos a actuar como facilitadores del negocio. Gracias a nuestra experiencia, la organización quería que los servicios del equipo de gestión de identidades y acceso fueran más centralizados. Con la ayuda de la solución de seguridad de la identidad de SailPoint, empezamos a ofrecer a las áreas de negocio todavía más soporte técnico.”
El impacto de SailPoint
Gracias a las capacidades en la nube de la solución de seguridad de la identidad de SailPoint, el equipo de gestión de identidades y acceso de Legal & General ha podido escalar el programa para aprovisionar a toda la organización a nivel internacional. Además, aprovecha el soporte de SailPoint para la certificación de hasta 500 campañas al año y de cerca de 400 controles de acceso basados en roles en varios sistemas conectados.
Todo el personal y los proveedores de Legal & General están ahora sujetos a un proceso JMeL supervisado y controlado, con automatización en cada fase de las transacciones JMeL. Tras las solicitudes en ServiceNow, las aprobaciones se gestionan íntegramente a través de la solución de seguridad de la identidad. El tiempo medio de aprovisionamiento se ha reducido de cinco días a minutos, y el desaprovisionamiento se ejecuta ahora en las fechas de baja. Además, las solicitudes urgentes de baja, de alto riesgo para la seguridad, se procesan automáticamente casi al instante, frente a las cerca de siete horas que requerían antes. Gracias a la automatización de SailPoint, Legal & General logra niveles de eficiencia sin precedentes y reduce innumerables costes. Esto permite a la empresa dedicar esos recursos a destacar en otras áreas.
Casi todas nuestras implantaciones con SailPoint han sido neutras en costes o han supuesto un ahorro.
John Heal, responsable de la plataforma de gestión de identidades y acceso (IAM) y PAM en Legal & General
«Todos los departamentos de Legal & General se benefician de la implantación de la solución de identidades, porque en todos hay nuevas incorporaciones y solicitudes de acceso», explicó John. «En finanzas y auditoría, el impacto es especialmente positivo, porque hemos podido aportar la información de auditoría que se exige en nuestros sectores regulados financieramente».
Un equipo de identidades renovado
En los últimos 12 meses, se han aprovisionado automáticamente, en cuestión de minutos, más de 3.800 incorporaciones, más de 3.500 bajas y más de 100 bajas de emergencia. La plataforma también ha tramitado más de 14.000 solicitudes de grupos y carpetas, con un importante ahorro de costes indirectos y permitiendo que los equipos se reasignen a otros proyectos críticos para el negocio.
Ahora, la automatización ofrece a las nuevas incorporaciones de Legal & General acceso inmediato a herramientas y servicios clave. Así, más empleados pueden empezar a dar soporte a clientes externos y ofrecer excelentes experiencias, desde el primer día. Además, la automatización ha eliminado el riesgo de error humano en los controles y ha reducido los costes operativos del negocio. Según Mark: «Hemos reducido nuestro equipo de más de veinte personas dedicadas a accesos a siete, no solo prestamos a Legal & General un servicio esencial por mucho menos dinero, además, la gente del negocio puede empezar desde el primer día». John añadió: «Casi todas nuestras implantaciones con SailPoint han sido neutras en costes o han supuesto un ahorro».
Mientras tanto, los auditores de la organización y el Consejo siguen satisfechos. Aprovisionar y desaprovisionar accesos mediante RBAC ha reforzado los controles y ha reducido el riesgo para el negocio. Tener claro qué identidades existen, quién es su propietario, para qué sirven y cómo se relacionan varias cuentas con una única identidad ha consolidado una postura de auditoría sólida. Ahora el negocio es más ágil porque la seguridad se incorpora desde el inicio de cualquier proyecto tecnológico. Como dice Mark: «No puede ser un problema de TI por un lado y un problema de negocio por otro. Hace falta un enfoque integrado de la identidad y es clave contar con el apoyo del Consejo».
Hoy, el equipo de gestión de identidades y acceso disfruta de una colaboración muy productiva con SailPoint. Juntos están impulsando múltiples mejoras en seguridad y en los procesos de acceso. John lo resume así: «Nuestra relación con SailPoint es muy simbiótica. Estamos totalmente comprometidos con SailPoint y sentimos que SailPoint también lo está con nosotros».
Qué viene ahora para SailPoint y Legal & General
De cara al futuro, una prioridad clave del equipo de gestión de identidades y acceso de Legal & General es ganar más control sobre los datos no estructurados y aprovechar las capacidades de automatización de la inteligencia artificial (IA) y el Machine Learning (ML). El equipo está analizando los insights de acceso para mantener la estructura RBAC e implementar nuevos RBAC en función de la actividad de los usuarios. Esto sacará a la luz nuevos datos relevantes sobre actividad entre aplicaciones y de infraestructura, comportamientos de los usuarios y recomendaciones de certificación. Además, el equipo está implementando Cloud Infrastructure Entitlement Management (CIEM) para controlar mejor las identidades y los privilegios de acceso en entornos multicloud. Al final, incluso en Legal & General siempre hay más Ahorro de costes, mayor eficiencia de recursos y mejores experiencias de cliente que conseguir.
Por encima de todo, el equipo de gestión de identidades y acceso se ha ganado la libertad, por parte del Consejo, de llevar la identidad y el acceso en la dirección que considere más adecuada. Como explicó Mark: «Desde que se implementó la seguridad de la identidad, somos más ágiles y más maduros. Hemos conseguido muchísimo. Lograr el respaldo del negocio y cuadrar los costes lleva tiempo, pero la identidad debe estar al principio y al final de cualquier ciclo de entrega de software. Es un servicio de habilitación del negocio que ofrecemos y lo hacemos todavía más seguro».





