Política y regulación
Delve enfrenta nuevas acusaciones sobre evidencia de auditorías de cumplimiento
Delve, una startup que automatiza certificaciones de seguridad, enfrenta nuevas acusaciones de un denunciante anónimo que afirma que la empresa falsificó evidencia para las auditorías de cumplimiento de sus clientes.
El denunciante anónimo, que se hace llamar DeepDelver, ha redoblado sus acusaciones de que la startup falsificaba evidencia para las auditorías de cumplimiento de sus clientes. Esta escalada se produce apenas un día después de que el fundador y CEO de Delve, Karun Kaushik, publicara una extensa publicación en X negando las acusaciones. En respuesta, el acusador anónimo publicó de nuevo, difundiendo supuestos recibos que incluyen un video y mensajes de Slack para respaldar sus afirmaciones. DeepDelver también advirtió que habría más publicaciones como esta en el futuro.
Delve automatiza el trabajo para obtener certificaciones de seguridad y demostrar el cumplimiento de leyes como el Reglamento General de Protección de Datos (GDPR, por sus siglas en inglés), el marco de privacidad de datos de la Unión Europea. Fundada por desertores de 21 años del Instituto Tecnológico de Massachusetts (MIT), la startup se graduó del programa acelerador Y Combinator en 2023. El verano pasado, la empresa recaudó una ronda de Serie A de USD 32 millones —una fase de financiamiento de capital de riesgo en etapa temprana— liderada por la firma de inversión Insight. Esta ronda de financiamiento se produjo apenas unos meses después de la ronda semilla de USD 3 millones de la startup.
La controversia ha intensificado el escepticismo más amplio de la industria respecto al valor real de las certificaciones de seguridad automatizadas y las auditorías de cumplimiento para proteger contra incidentes de seguridad. Muchos observadores de la industria creen que las certificaciones de seguridad, las auditorías y el cumplimiento en general carecen de sentido a la hora de proteger contra incidentes. Estas preocupaciones se volvieron particularmente agudas después de que LiteLLM, un cliente de Delve, sufriera un incidente viral la semana pasada en el que su proyecto de código abierto fue infectado con malware. LiteLLM había utilizado previamente la plataforma de Delve para obtener dos certificaciones de seguridad, lo que resalta la brecha entre aprobar verificaciones de cumplimiento automatizadas y mantener una seguridad operativa real. El incidente ha convertido la situación de seguridad de LiteLLM en un caso de estudio viral, ilustrando cómo una empresa puede seguir siendo vulnerable al malware a pesar de poseer múltiples certificaciones de cumplimiento activas.
Por qué importa
Las acusaciones contra Delve plantean dudas sobre la validez de las auditorías de cumplimiento automatizadas, especialmente después de que un cliente sufriera una infección de malware a pesar de poseer certificaciones obtenidas a través de la plataforma. Si se demuestra que las plataformas de cumplimiento pueden eludir las verificaciones de seguridad reales, todo el mercado de certificaciones regulatorias y de seguridad automatizadas podría enfrentar una crisis de confianza.