SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.19Information security in supplier relationships

Identify and manage the security risks that come with using suppliers who handle your information or systems. Your security is only as strong as the partners you rely on.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0025Third-party risk management · PolíticaapoyaLa política de Gestión de riesgo de terceros de Sekit exige evaluar el riesgo de todo proveedor con acceso a datos o sistemas antes de incorporarlo y reevaluarlo periódicamente; ejecutarla, mapeada aparte como Evaluación y seguimiento de proveedores, es lo que cumple el requisito.RCF-0046Service inventory · PolíticahabilitaRegistrar cada servicio del que depende el negocio, con responsable y criticidad, le da a la gestión de riesgo de proveedores algo concreto sobre qué actuar en lugar de un conjunto de relaciones sin listar.RCF-0047Service inventory · ProcesohabilitaMantener actualizado el registro de dependencias de servicios, y revisarlo en busca de puntos únicos de falla, es lo que evita que la visión de riesgo de proveedores de A.5.19 quede obsoleta a medida que cambian los proveedores.RCF-0295Supply chain continuity · PolíticaapoyaEvaluar si los proveedores clave podrían seguir prestando servicio durante una interrupción es el enfoque de riesgo de A.5.19 aplicado específicamente a la continuidad del suministro.RCF-0296Supply chain continuity · ProcesoapoyaRevisar el riesgo de continuidad de proveedores críticos según un calendario, con un respaldo viable en marcha, evita que la evaluación de riesgo de proveedores de A.5.19 sea un ejercicio único.RCF-0316Vendor due diligence · PolíticaapoyaExigir una verificación de seguridad documentada de todo proveedor nuevo antes de firmar el contrato respalda el requisito de diligencia debida de A.5.19, aunque no cubre la gestión continua de riesgo de proveedores que el control también exige.RCF-0317Vendor due diligence · ProcesoapoyaEjecutar la evaluación de seguridad en la incorporación y repetirla según un ciclo es lo que hace operar el requisito de riesgo de A.5.19 en lugar de quedar como una línea de política.RCF-0318Vendor due diligence · TécnicaapoyaUsar plataformas de cuestionarios o fuentes de riesgo de proveedores agiliza la verificación de seguridad de proveedores que exige A.5.19, aplicada de forma consistente a cada proveedor en alcance.RCF-0319Contractual security clauses · PolíticaapoyaIncorporar cláusulas vinculantes de seguridad y protección de datos en los contratos de proveedores le da peso legal a los requisitos de riesgo de A.5.19 una vez firmada la relación.RCF-0322Ongoing monitoring · PolíticaapoyaComprometerse a monitorear la postura de seguridad de los proveedores clave durante toda la relación extiende la evaluación de A.5.19 más allá del momento de la incorporación, donde surgen la mayoría de los vacíos con el tiempo.RCF-0325Offboarding vendors · PolíticaapoyaUn procedimiento formal de salida de proveedores que garantiza la eliminación de acceso y la devolución de datos cierra el ciclo que A.5.19 abre en la incorporación, cubriendo la relación de principio a fin.RCF-0331Shared responsibility model · PolíticaapoyaDocumentar qué obligaciones de seguridad cubre un proveedor de nube o SaaS, y cuáles siguen siendo de la empresa, es el requisito de riesgo de proveedores de A.5.19 aplicado al caso específico de los servicios en la nube.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit

En la práctica

Para la mayoría de las empresas esto significa un cuestionario breve enviado a todo proveedor nuevo que vaya a tocar datos de la empresa, guardado junto al contrato, más una nota sobre cuándo volver a revisarlo. Los auditores piden los registros de Evaluación y seguimiento de proveedores y eligen un proveedor crítico, a menudo el de nube o el de nómina, para verificar si la evaluación en archivo está actualizada o tiene años de antigüedad. El vacío que aparece con más frecuencia es una lista de proveedores con evaluaciones solo para los más grandes, mientras que herramientas más pequeñas con acceso real a datos de la empresa, un plugin de analítica o una app de agenda, nunca se evaluaron.

Brechas habituales

La Evaluación y seguimiento de proveedores se completó para los proveedores principales en la incorporación, pero nunca se repitió, así que las evaluaciones en archivo de proveedores de larga data tienen años de antigüedad.
Herramientas más pequeñas con acceso real a datos de la empresa, como un plugin de analítica o de agenda, nunca se incluyeron en el proceso de riesgo de proveedores.
La lista de proveedores en sí está incompleta porque se armó de memoria en lugar de contrastarse con registros de facturación o de integración.

Preguntas que hará tu auditor

¿Cómo evalúas la seguridad de un proveedor nuevo antes de firmar un contrato?
Señala los registros de Evaluación y seguimiento de proveedores que muestran una verificación de seguridad documentada, completada y revisada antes de firmar el contrato.
¿Con qué frecuencia se repite esa evaluación durante la relación?
Remite al ciclo de reevaluación definido y muestra la fecha de la revisión más reciente de un proveedor crítico frente a ese ciclo.
¿Cómo sabes qué proveedores tienen acceso a los datos o sistemas de la empresa?
Muestra el registro de dependencias de servicios que nombra a cada proveedor con su responsable, criticidad y qué datos o sistemas toca.

Dónde lo exige la regulación

NIS2 art. 5.1 (política de seguridad de la cadena de suministro) exige el mismo enfoque basado en riesgo para las relaciones con proveedores que A.5.19 pide mantener.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) fija la línea base equivalente para gestionar acuerdos con proveedores y servicios.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.19?»
También vía MCP, gratis con cuenta