Cuando una empresa contrata a un proveedor y le da acceso a su información, ese proveedor pasa a formar parte de su superficie de riesgo. Por eso la ISO 27001 dedica controles específicos a la relación con terceros, y por eso cada vez más clientes evalúan a sus proveedores contra esos controles antes de firmar. Entender cuáles son —y qué evidencia los sostiene— es lo que separa a un proveedor que pasa la evaluación de uno que se queda fuera del contrato por no poder demostrar lo que afirma.
Los controles del Anexo A de la ISO 27001 no se aplican todos por defecto: se seleccionan a partir del análisis de riesgos y se justifican en la declaración de aplicabilidad, donde la organización documenta cuáles aplica, cuáles excluye y por qué. Esto es lo que hace que dos empresas certificadas puedan tener alcances distintos. Cuando un cliente evalúa a un proveedor, con frecuencia pide justamente ese documento, porque ahí ve de un vistazo qué está realmente dentro del sistema y qué quedó fuera.
¿Quieres implementar tu sistema de gestión?
La tentación en una evaluación de proveedor es responder afirmativamente a todo para no perder el contrato. El problema aparece después, cuando el cliente selecciona algunas respuestas y pide la evidencia, o audita directamente. Una afirmación que no se puede sostener daña más que un "estamos en proceso", porque pone en duda todas las demás respuestas, incluidas las que sí eran ciertas. Un proveedor que reconoce una brecha y muestra un plan con fechas suele quedar mejor posicionado que uno que dijo tenerlo todo y no pudo demostrarlo.
Cuando llegan evaluaciones de varios clientes, cada una con su formato, el equipo termina reescribiendo lo mismo una y otra vez. Con un sistema de gestión de seguridad de la información implementado, las respuestas salen de controles que ya existen y de evidencia que ya está donde debe estar. Ese es el enfoque de la Consultoría ISO 27001 en Tijuana: consultores certificados que arman el sistema con tu operación real en sitio y dejan el software de gestión donde viven la declaración de aplicabilidad, el análisis de riesgos, los controles y los registros de incidentes. La siguiente evaluación de proveedor deja de ser un proyecto y se vuelve una consulta.
Empieza hoy
Sin compromisos. Sin presentaciones genéricas. Te escuchamos, entendemos tu empresa y te decimos honestamente qué necesitas y cómo podemos ayudarte.
Reunión confirmada
Solicitud enviada · Mié 2 Abr, 10:00 AM
Déjanos tus datos y un consultor se pone en contacto contigo en menos de 30 minutos.