Normas·7 min de lectura

Qué controles de ISO 27001 le exigen a un proveedor

Cuando una empresa contrata a un proveedor y le da acceso a su información, ese proveedor pasa a formar parte de su superficie de riesgo. Por eso la ISO 27001 dedica controles específicos a la relación con terceros, y por eso cada vez más clientes evalúan a sus proveedores contra esos controles antes de firmar. Entender cuáles son —y qué evidencia los sostiene— es lo que separa a un proveedor que pasa la evaluación de uno que se queda fuera del contrato por no poder demostrar lo que afirma.

Los controles que suelen exigirse

  • Control de acceso: quién accede a qué información, bajo qué criterio se otorga el acceso y cómo se revoca cuando alguien cambia de puesto o causa baja.
  • Gestión de incidentes de seguridad: un procedimiento definido, responsables asignados y un plazo comprometido para notificar al cliente cuando el incidente lo afecta.
  • Respaldo y continuidad: frecuencia y resguardo de las copias, y —lo que casi nadie tiene— evidencia de que se probó una restauración.
  • Seguridad en recursos humanos: acuerdos de confidencialidad firmados, concientización en seguridad y control de accesos al terminar la relación laboral.
  • Relación con proveedores propios: cómo controlas tú a los terceros a quienes pasas información, porque el riesgo se hereda por toda la cadena.
  • Políticas y responsabilidades: una política de seguridad aprobada por la dirección y un responsable asignado, no solo el área de sistemas atendiendo lo que surja.

De dónde salen esos controles

Los controles del Anexo A de la ISO 27001 no se aplican todos por defecto: se seleccionan a partir del análisis de riesgos y se justifican en la declaración de aplicabilidad, donde la organización documenta cuáles aplica, cuáles excluye y por qué. Esto es lo que hace que dos empresas certificadas puedan tener alcances distintos. Cuando un cliente evalúa a un proveedor, con frecuencia pide justamente ese documento, porque ahí ve de un vistazo qué está realmente dentro del sistema y qué quedó fuera.

El riesgo de afirmar sin evidencia

¿Quieres implementar tu sistema de gestión?

Cuéntanos qué norma te interesa y te llevamos de cero a certificado.

La tentación en una evaluación de proveedor es responder afirmativamente a todo para no perder el contrato. El problema aparece después, cuando el cliente selecciona algunas respuestas y pide la evidencia, o audita directamente. Una afirmación que no se puede sostener daña más que un "estamos en proceso", porque pone en duda todas las demás respuestas, incluidas las que sí eran ciertas. Un proveedor que reconoce una brecha y muestra un plan con fechas suele quedar mejor posicionado que uno que dijo tenerlo todo y no pudo demostrarlo.

Un sistema ordenado responde solo

Cuando llegan evaluaciones de varios clientes, cada una con su formato, el equipo termina reescribiendo lo mismo una y otra vez. Con un sistema de gestión de seguridad de la información implementado, las respuestas salen de controles que ya existen y de evidencia que ya está donde debe estar. Ese es el enfoque de la Consultoría ISO 27001 en Tijuana: consultores certificados que arman el sistema con tu operación real en sitio y dejan el software de gestión donde viven la declaración de aplicabilidad, el análisis de riesgos, los controles y los registros de incidentes. La siguiente evaluación de proveedor deja de ser un proyecto y se vuelve una consulta.

Empieza hoy

Tu sistema de gestión empieza con una conversación

Sin compromisos. Sin presentaciones genéricas. Te escuchamos, entendemos tu empresa y te decimos honestamente qué necesitas y cómo podemos ayudarte.

Agenda
Lun
31
Mar
1
Mié
2
Jue
3
Vie
4
9:00
10:00
11:00
Consultto Demo
10:00 – 11:00 AM

Reunión confirmada

Solicitud enviada · Mié 2 Abr, 10:00 AM

¿Prefieres que nosotros te contactemos?

Déjanos tus datos y un consultor se pone en contacto contigo en menos de 30 minutos.