A.5.19Information security in supplier relationships
Identify and manage the security risks that come with using suppliers who handle your information or systems. Your security is only as strong as the partners you rely on.
El mapeo de un vistazo
A.5.19Information security in supplier relationshipsISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit
En la práctica
Para la mayoría de las empresas esto significa un cuestionario breve enviado a todo proveedor nuevo que vaya a tocar datos de la empresa, guardado junto al contrato, más una nota sobre cuándo volver a revisarlo. Los auditores piden los registros de Evaluación y seguimiento de proveedores y eligen un proveedor crítico, a menudo el de nube o el de nómina, para verificar si la evaluación en archivo está actualizada o tiene años de antigüedad. El vacío que aparece con más frecuencia es una lista de proveedores con evaluaciones solo para los más grandes, mientras que herramientas más pequeñas con acceso real a datos de la empresa, un plugin de analítica o una app de agenda, nunca se evaluaron.
Brechas habituales
La Evaluación y seguimiento de proveedores se completó para los proveedores principales en la incorporación, pero nunca se repitió, así que las evaluaciones en archivo de proveedores de larga data tienen años de antigüedad.
Herramientas más pequeñas con acceso real a datos de la empresa, como un plugin de analítica o de agenda, nunca se incluyeron en el proceso de riesgo de proveedores.
La lista de proveedores en sí está incompleta porque se armó de memoria en lugar de contrastarse con registros de facturación o de integración.
Preguntas que hará tu auditor
¿Cómo evalúas la seguridad de un proveedor nuevo antes de firmar un contrato?
Señala los registros de Evaluación y seguimiento de proveedores que muestran una verificación de seguridad documentada, completada y revisada antes de firmar el contrato.
¿Con qué frecuencia se repite esa evaluación durante la relación?
Remite al ciclo de reevaluación definido y muestra la fecha de la revisión más reciente de un proveedor crítico frente a ese ciclo.
¿Cómo sabes qué proveedores tienen acceso a los datos o sistemas de la empresa?
Muestra el registro de dependencias de servicios que nombra a cada proveedor con su responsable, criticidad y qué datos o sistemas toca.
Dónde lo exige la regulación
NIS2 art. 5.1 (política de seguridad de la cadena de suministro) exige el mismo enfoque basado en riesgo para las relaciones con proveedores que A.5.19 pide mantener.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) fija la línea base equivalente para gestionar acuerdos con proveedores y servicios.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.