El archivo se titula «Evaluación de seguridad del proveedor» o «Autoevaluación del proveedor sobre seguridad de la información». Proviene de un cliente con el que llevas años trabajando, y el texto que lo acompaña incluye una frase que le da gravedad al asunto: si no se envía una respuesta completa, no se renovará el contrato marco. Se adjunta una tabla con preguntas sobre la autenticación multifactorial, el estado de los parches, el cifrado, los plazos de conservación de los datos de registro y los plazos para notificar incidentes.
Para las pequeñas y medianas empresas, este es el tipo de requisito de seguridad más desagradable: proviene de fuera de la organización, no es negociable, tiene un plazo límite y las respuestas tienen implicaciones legales. Este artículo explica de dónde proceden estos cuestionarios, cómo responderlos sin quedar en una situación vulnerable más adelante, qué lagunas se pueden subsanar con software y cuáles no.
Porque a su cliente se le ha exigido que lo haga y está trasladando esa obligación a lo largo de la cadena. Esto no es una señal de desconfianza hacia usted, sino más bien una reacción en cadena que tiene su origen en tres fuentes.
En Suiza, la norma mínima de TIC del Gobierno federal incluye una sección específica sobre la cadena de suministro. Exige que los proveedores y prestadores de servicios sean identificados, priorizados y evaluados mediante un proceso de evaluación de riesgos; que los contratos les obliguen a adoptar las medidas adecuadas; y que el cumplimiento se verifique periódicamente mediante informes de auditoría. Cualquiera que aplique esta norma —y las empresas de servicios públicos, los hospitales, los organismos públicos y sus proveedores lo hacen cada vez más— no puede eludir la realización de una evaluación de proveedores.
En la Unión Europea, el artículo 21, apartado 2, letra d), de la Directiva NIS 2 exige una política de seguridad de la cadena de suministro que regule las relaciones con los proveedores directos y los prestadores de servicios, incluidos los criterios para su selección. Las organizaciones afectadas transmiten estos requisitos por vía contractual a los proveedores que no están sujetos a la directiva.
Y en la industria automovilística, TISAX —un sistema de auditoría específico— existe desde hace años; ha sustituido a las auditorías individuales de los fabricantes, y sus requisitos se transmiten desde los fabricantes a los proveedores de segundo y tercer nivel.
Por lo general, un proveedor no regulado no está legalmente obligado a hacerlo. Sin embargo, desde el punto de vista contractual, la situación es diferente: el cliente puede condicionar la relación comercial a la facilitación de esta información, y eso es precisamente lo que hace. Por lo tanto, no se trata de una cuestión jurídica, sino comercial.
Lo que sí se puede negociar, sin duda, es el alcance. Muchos cuestionarios son documentos estándar que una gran empresa envía a todos los proveedores, desde el operador del centro de datos hasta el carpintero que construyó el mostrador de recepción. Las preguntas sobre el acceso al centro de datos o los procesos de desarrollo de software simplemente no son aplicables a una empresa que no cuenta con su propio departamento de desarrollo. Una respuesta directa del tipo «no aplicable, ya que no contamos con nuestro propio desarrollo de software» es perfectamente válida y mejor que un «sí» inventado.
Además, pregunta qué datos del cliente procesas realmente. Esto determina qué parte del cuestionario te resulta relevante —y, a menudo, esto puede reducir el alcance a la mitad—.
Por regla general, sí, y ese es el punto más importante de toda la cuestión. Los cuestionarios cumplimentados suelen adjuntarse como anexo al contrato o mencionarse en el acuerdo marco como una característica garantizada. Esto convierte una casilla marcada en una garantía contractual.
Las implicaciones prácticas solo se hacen evidentes en caso de una brecha de seguridad. Si, tras un incidente, se lleva a cabo una investigación para determinar cómo obtuvo acceso el atacante y resulta que la autenticación multifactorial garantizada para el acceso remoto no estaba activa en absoluto, la situación es totalmente diferente a la de una empresa que hubiera declarado abiertamente: «No, está previsto para finales de trimestre». En el primer caso, se trata de una garantía falsa; en el segundo, de un riesgo conocido y aceptado.
Esto nos lleva a la única regla que realmente importa: nada de «sí» sin pruebas. Si no puedes responder a una pregunta con certeza, aclárala antes de marcar la casilla. En el caso de los acuerdos marco de gran envergadura, conviene que un asesor jurídico revise el cuestionario cumplimentado antes de enviarlo, ya que pasa a formar parte del contrato.
Los cuestionarios varían en su estructura, pero en cuanto al contenido se repiten siempre los mismos diez o doce temas. Una vez que los hayas respondido exhaustivamente, podrás reutilizar la mayoría de tus respuestas para el siguiente cliente.
Entre los temas habituales se incluyen: la gestión de accesos y la autenticación multifactorial, especialmente para el acceso remoto y las cuentas de administrador; la protección de dispositivos finales y servidores; el estado de las actualizaciones de software y la gestión de vulnerabilidades; el cifrado de ordenadores portátiles y dispositivos de almacenamiento extraíbles; la copia de seguridad de datos, incluida la recuperación probada; el registro de actividades y el plazo de conservación de los registros; Detección de incidentes y plazo de notificación al cliente. Formación de los empleados. Gestión de los subcontratistas. Y, por último, la ubicación del tratamiento de datos.
Lo que llama la atención es lo que rara vez se incluye en esta lista: las certificaciones. La mayoría de los cuestionarios preguntan por las medidas implementadas, no por la documentación. Una certificación ayuda a reducir el esfuerzo que ello conlleva, pero no sustituye automáticamente a las respuestas.
La siguiente descripción general clasifica las áreas más comunes en función de si un producto proporciona la respuesta o si se requiere un trabajo organizativo. Esta distinción es crucial a la hora de rellenar el cuestionario: para el primer grupo, basta con adquirir una solución; para el segundo, se necesita un proceso documentado, algo que nadie puede comprar.
| Categoría de pregunta | Se puede abordar con software | ¿Qué más se requiere? |
|---|---|---|
| Autenticación multifactorial | ✓ | Lista de puntos de acceso cubiertos |
| Protección de terminales y servidores | ✓ | Prueba de integridad |
| Estado de las actualizaciones | ✓ | Plazos para vulnerabilidades críticas |
| Cifrado de ordenadores portátiles | ✓ | Procedimiento en caso de pérdida de claves |
| Registro y conservación | Periodo de retención | Período de conservación especificado |
| Copia de seguridad de los datos | Parcial | Registro de pruebas de reversión |
| Detección de incidentes | Parcialmente | Responsabilidad asignada |
| Plazo para notificar al cliente | ✕ | Cadena de información ensayada |
| Formación del personal | ✓ | Justificante de participación |
| Subcontratistas | ✕ | Lista y contratos actuales |
| Ubicación del tratamiento de datos | ✕ | Información sobre el proveedor |
En cuanto a los tres puntos marcados como «Parcialmente»: un producto puede generar registros, pero no puede determinar cuánto tiempo desea conservarlos; el periodo de conservación es una decisión que debe tomar usted y documentar por escrito. El software de copias de seguridad realiza copias de los datos, pero no sustituye a la prueba de restauración documentada, sobre la que se pregunta explícitamente en el cuestionario. Y una solución de detección emite alertas, pero no sustituye a la persona que responde a la alerta.
«No», junto con una explicación, una medida alternativa y un plazo. Esta respuesta en tres partes casi siempre se acepta en la práctica y, en cualquier caso, es mejor que un «sí» sin fundamento.
Un ejemplo de respuesta adecuada: «No está implementado actualmente. El acceso remoto se limita actualmente a tres cuentas de administrador específicamente designadas y se registra. La implementación de la autenticación multifactorial está prevista para el tercer trimestre». Esto muestra al cliente tres cosas: que eres consciente de la deficiencia, que no se ha dejado desprotegida y que hay un plazo previsto. Esto es exactamente lo que busca un comprador que debe rendir cuentas ante sus propios superiores.
Por otro lado, evita dos errores habituales. En primer lugar, un «sí» sin más que no puedas respaldar cuando realmente importe. En segundo lugar, la referencia vaga al futuro sin una fecha concreta: «se encuentra en fase de planificación» se interpreta por el destinatario como «nunca sucederá» y suele dar lugar a preguntas de seguimiento que requieren más tiempo que el que se tardaría en proporcionar simplemente un plazo realista.
Las pruebas que provienen directamente del propio sistema, están fechadas y muestran el alcance. Una captura de pantalla de una página de configuración demuestra que una función está activada, pero no que funcione en todos los dispositivos. Y eso es precisamente lo que se pide.
Por lo tanto, los informes de la consola de gestión central son útiles: la lista de todos los dispositivos gestionados con su estado de protección, el estado de cifrado de cada dispositivo, el informe sobre vulnerabilidades abiertas con su antigüedad, el registro de la última prueba de reversión y la lista de asistencia a la formación. Todos estos informes incluyen una fecha y un alcance, y ambos son lo que realmente importa.
Aquí es también donde una consola central marca la diferencia. Una empresa que haya instalado software de seguridad de forma individual en cada dispositivo no puede dar una respuesta fiable a la pregunta sobre la cobertura: solo puede contabilizar lo que cree saber. Una empresa con gestión centralizada exporta un informe.
Hay cuatro áreas que siempre se quedan cortas en las encuestas y, para las cuatro, existe una solución disponible de inmediato.
Autenticación multifactorial. Este es el tema más criticado de todos, ya que aborda directamente el punto de entrada más probable. ESET Secure Authentication ⧉ cubre el segundo factor para el acceso remoto y los inicios de sesión. Al rellenar el cuestionario, asegúrate de especificar para qué puntos de acceso marcas «Sí»: los cuestionarios distinguen entre acceso remoto, cuentas de administrador e inicios de sesión habituales.
Cifrado de portátiles. Lo que importa aquí no es tanto el cifrado en sí mismo como la verificación centralizada de que está activo en todas partes, junto con un procedimiento para gestionar la pérdida de claves. ESET Full Disk Encryption ⧉ y SOPHOS Central Device Encryption ⧉ gestionan ambos aspectos desde la consola. Si también se requieren soportes extraíbles, ESET Endpoint Encryption Pro ⧉ cubre igualmente este aspecto.
Estado de las actualizaciones y vulnerabilidades. La cuestión no es si se actualiza, sino en qué plazo se corrigen las vulnerabilidades críticas y cómo se puede demostrar. Bitdefender GravityZone Patch Management ⧉ y Kaspersky Vulnerability and Patch Management ⧉ proporcionan los informes necesarios para documentar este plazo, incluidas las aplicaciones de terceros, que se mencionan explícitamente en los cuestionarios.
Formación de los empleados. Se requiere una prueba de participación, no una presentación puntual. Kaspersky Automated Security Awareness Platform ⧉ genera exactamente este tipo de informe para cada persona y cada periodo de tiempo.
En lo que respecta a las copias de seguridad de datos, la pregunta casi nunca se refiere a la copia de seguridad en sí, sino más bien a la recuperación. La formulación típica es algo así como: «¿Cuándo fue la última vez que se probó y documentó una recuperación completa?». Si no puede proporcionar una fecha, no ha respondido a la pregunta, por muy bien que funcione la copia de seguridad. Acronis Cyber Protect Advanced Server ⧉ se encarga de la copia de seguridad; usted debe mantener el registro de la prueba de restauración, incluyendo la fecha, el alcance y el nombre de la persona que la realizó.
El registro implica dos detalles clave: qué se registra y cuánto tiempo permanece disponible. Quienes confían exclusivamente en la protección antivirus tradicional pueden responder brevemente a la primera pregunta, pero no a la segunda en absoluto. Una solución con registro continuo, como Bitdefender GravityZone Business Security Enterprise ⧉, ofrece ambas cosas, ya que en ella se pueden definir explícitamente los períodos de retención.
Si existen requisitos adicionales para la retención de correos electrónicos —algo habitual entre los clientes de sectores regulados—, esto debería gestionarse mediante un sistema independiente. MailStore Server ⧉ archiva los correos electrónicos independientemente del buzón, lo que permite verificar el periodo de retención.
Debe ser rellenado por alguien que esté familiarizado con los sistemas. Debe ser firmado por alguien autorizado para representar a la organización. Rara vez se trata de las mismas personas, y esta distinción es importante porque la firma constituye una garantía formal.
En la práctica, se ha demostrado la eficacia de un proceso de tres pasos: el responsable de TI o el proveedor de servicios encargado rellena el formulario y archiva la documentación justificativa de cada respuesta. La dirección revisa las respuestas «no» y los plazos comprometidos, ya que, en última instancia, será responsable de financiar el cumplimiento de dichos plazos. Solo entonces se envía el documento.
Si es un proveedor de servicios informáticos externo quien rellena el formulario, aclare de antemano quién es responsable de su exactitud. El proveedor de servicios conoce las respuestas técnicas, pero no puede asumir ningún compromiso en nombre de su empresa.
Manteniendo su propia base de datos de respuestas en lugar de procesar cada cuestionario de forma individual. Para cada tema recurrente, cree una respuesta en dos formatos: dos frases para los campos de tabla y un párrafo para los campos de texto libre. Incluya el documento justificativo correspondiente con la fecha de cada uno.
Hay
tres aspectos que garantizan que esta base de datos se mantenga actualizada. En primer lugar, incluye una fecha de revisión para cada respuesta, de modo que puedas ver qué información está desactualizada. En segundo lugar, realiza una revisión periódica —lo ideal es una vez al año y, además, tras cualquier cambio importante—. En tercer lugar, la distinción entre respuestas documentadas y declaraciones de intenciones: tan pronto como transcurra un plazo prometido sin que se haya llevado a cabo la acción, la respuesta debe actualizarse antes de volver a enviarla.
El esfuerzo necesario para el primer cuestionario es, por tanto, considerablemente mayor, mientras que el requerido para el segundo y el tercero es significativamente menor. Las empresas que reciben regularmente este tipo de consultas se ahorran así la mayor parte del trabajo.
Sí, una vez que se alcanza un determinado número de consultas, y el cálculo es sencillo: en cuanto se dedica más tiempo a los cuestionarios de lo que requeriría la certificación, la balanza se inclina. Los tres enfoques difieren significativamente en cuanto a alcance y esfuerzo.
| Criterio | ISO/IEC 27001 | TISAX | Sello suizo para pymes |
|---|---|---|---|
| Quién lo exige | En todos los sectores | Sector de la automoción | Clientes suizos |
| Fundamento | Sistema de gestión | Catálogo VDA-ISA | A la medida de las pymes |
| Resultado | Certificado | Una etiqueta, no un certificado | Sello |
| Periodo de validez | Véase la nota | Tres años | Véase la nota |
| Los resultados se pueden reutilizar varias veces | ✓ | ✓ | ✓ |
| Sustituye por completo a los cuestionarios individuales | ✕ | En el sector | ✕ |
| Coste para una pequeña empresa | Elevado | Alto | Medio |
En cuanto a los campos en blanco: el periodo de validez de un certificado ISO 27001 y de las etiquetas suizas para pymes depende del organismo de certificación correspondiente y de la frecuencia de las auditorías de seguimiento, por lo que no se especifica aquí en términos generales; la única información fiable es la relativa a TISAX, cuya etiqueta tiene una validez de tres años. Las etiquetas suizas para pymes más comunes son Cyber-Safe y, para los proveedores de servicios informáticos, CyberSeal; están dirigidas específicamente a empresas que no buscan la certificación ISO.
TISAX es el sistema de auditoría e intercambio del sector de la automoción, gestionado por la Asociación ENX en nombre de la Asociación Alemana de la Industria de la Automoción (VDA). Se basa en el cuestionario VDA-ISA, cuyo contenido coincide en gran medida con la norma ISO 27001, pero lo complementa con temas específicos del sector, como la protección de prototipos.
La ventaja práctica reside precisamente en el nombre: el resultado lo determina una sola vez un proveedor de servicios de auditoría acreditado y, a continuación, se comparte específicamente con varios clientes a través de la plataforma ENX. En lugar de someterse a una auditoría independiente para cada fabricante, se comparte un único resultado. La etiqueta tiene una validez de tres años, tras los cuales es necesaria una reevaluación. Formalmente, no se trata de un certificado, sino de una etiqueta —una distinción que en ocasiones genera confusión en los pliegos de condiciones de las licitaciones—.
La necesitará si trabaja como proveedor, socio de desarrollo o proveedor de servicios de TI para fabricantes de automóviles. Este requisito se está extendiendo cada vez más también a los proveedores de segundo y tercer nivel. Para el resto de sectores, TISAX no es el enfoque adecuado.
La Norma Mínima de TIC del Gobierno federal es la fuente más habitual de este tipo de cuestionarios en Suiza. Se estructura en torno a las cinco funciones de identificar, proteger, detectar, responder y recuperar; está dirigida principalmente a los operadores de infraestructuras críticas y a sus proveedores; y sirve como conjunto de recomendaciones.
Resulta de interés para los proveedores por dos razones. En primer lugar, su sección sobre la cadena de suministro explica por qué se formulan las preguntas y en qué formato espera el cliente recibir las pruebas —concretamente, de forma periódica y en forma de informe—. En segundo lugar, constituye una útil herramienta de autoevaluación: evalúa cada medida en una escala de madurez, en lugar de limitarse a requerir una respuesta de «sí» o «no». Cualquiera que lo complete una vez para su propia organización ya tendrá preparadas la mayoría de las respuestas del cuestionario y también comprenderá claramente cuáles son sus carencias, ordenadas por prioridad.
Lo que no es: un certificado. No se puede confiar en él como tal; solo se puede utilizar para demostrar la implementación.
Nada directamente, pero bastante de forma indirecta. La directiva exige a las organizaciones afectadas que establezcan una política de seguridad de la cadena de suministro que regule sus relaciones con los proveedores directos y fije criterios para su selección. Estas organizaciones cumplen con su obligación trasladando los requisitos por vía contractual… a ti.
Para ti, como proveedor, esto significa lo siguiente: no estás sujeto a ningún requisito de registro o notificación ante un organismo público, pero estás obligado por los compromisos contractuales con tu cliente. Los plazos de notificación son especialmente habituales: el cliente debe notificar los incidentes en plazos breves y, por lo tanto, necesita tu información cuanto antes. Examina detenidamente estas cláusulas: el compromiso de notificar un incidente en un plazo de doce horas supone que te darás cuenta de él en ese mismo plazo.
La cuestión de si su propia empresa podría verse afectada debido a su sector y tamaño es una evaluación aparte que no se aborda aquí.
Los requisitos en este ámbito son considerablemente más precisos. El Reglamento europeo sobre resiliencia operativa digital exige a las entidades financieras que mantengan un registro completo de todas las relaciones contractuales con los proveedores de tecnologías de la información y la comunicación, y que incluyan determinadas disposiciones mínimas en dichos contratos.
En concreto, esto significa para usted, como proveedor: debe prever cláusulas relativas a los derechos de inspección y auditoría, la obligación de revelar los subcontratistas y los supuestos de rescisión definidos. Esto va más allá del cuestionario habitual y se refiere al propio contrato. Si un cliente del sector financiero le presenta un contrato que contenga dichas cláusulas, no se trata de una cuestión negociable, sino de una obligación legal por su parte.
Quienes prestan servicios tanto a clientes suizos como europeos se enfrentan habitualmente a dos marcos normativos simultáneos. Una comparación detallada excede el alcance de este artículo.
Siendo preciso en cuanto al alcance. La mayoría de los litigios surgen no porque alguien haya mentido, sino porque una respuesta se ha interpretado de forma más amplia de lo previsto.
Hay cuatro hábitos que pueden ayudar en este sentido. En cada respuesta, especifica exactamente a qué se refiere: «todos los portátiles con Windows», no simplemente «sí». Fechar el cuestionario e indicar a qué versión se refiere, para que la información de hace dos años no se considere una garantía actual. No asuma compromisos en nombre de terceros sobre los que no tenga control; en lo que respecta a los subcontratistas, indique lo que se ha acordado contractualmente, no lo que usted supone. Y mantenga un registro interno de quién proporcionó cada respuesta, de modo que más adelante se pueda rastrear la base de cada afirmación.
Un último punto que a menudo se pasa por alto: hay que hacer un seguimiento de los plazos prometidos. Un cuestionario con tres acciones abiertas y tres plazos establece tres compromisos; si no los incluyes en un informe de seguimiento, te enfrentarás a las mismas deficiencias y a un compromiso incumplido en la próxima auditoría. Eso es peor que la deficiencia original.
No rellenándolo. En primer lugar, revisa todo el cuestionario y marca cada pregunta con uno de estos cuatro colores: «Sí» definitivo con documentación justificativa, «No» definitivo, poco claro o no aplicable. Este proceso de clasificación lleva una hora y muestra de inmediato dónde reside el verdadero trabajo.
A continuación, trabaja con dos pilas. Aclara las preguntas «poco claras» desde un punto de vista técnico antes de marcar ninguna casilla. Clasifica las respuestas «No» en función de lo que se pueda obtener y documentar a corto plazo —la autenticación multifactorial, el cifrado, la gestión de parches y los certificados de formación suelen entrar en este grupo— y de lo que requiera un proceso organizativo, como la cadena de información o la prueba de reproducción. Para el primer grupo, basta con una orden de compra; para el segundo, necesitarás una persona designada y un plazo.
Y ten siempre presente el objetivo: el cliente no quiere ver una operación impecable, sino una que comprenda su situación. Un cuestionario honesto con cuatro respuestas «no» y cuatro fechas programadas genera mucha más confianza que una columna llena de marcas de verificación que se desmorona en el primer seguimiento.
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies