Lo que pide un auditor, o el motor de evidencias de Sekit.
Política de desarrollo seguro
Las reglas que sigue el equipo de desarrollo para crear software de forma segura: requisitos de seguridad, revisión de código y modelado de amenazas.
Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit
En la práctica
El desarrollo tercerizado se trata como cualquier otra relación con proveedores: una comprobación de seguridad documentada antes de firmar el contrato, y cláusulas de seguridad vinculantes en el propio contrato en vez de asumidas por la reputación del proveedor. Los auditores piden el registro de diligencia debida que cubra al desarrollador contratado, más prueba de que las mismas expectativas de desarrollo seguro, revisión de código, pruebas y manejo de vulnerabilidades, aplican tanto si el código se escribió internamente como si lo escribió un contratista. El fallo es un proyecto acelerado donde se contrató a un desarrollador antes de que compras ejecutara la comprobación de seguridad, así que el registro de diligencia debida se completa a posteriori o nunca se completa.
Brechas habituales
Se contrató a un proveedor de desarrollo tercerizado antes de completar la comprobación de diligencia debida de seguridad, así que el registro de evaluación se rellenó después de que el trabajo ya había empezado.
El acuerdo marco de servicios con el contratista de desarrollo no contiene cláusulas específicas de seguridad ni de protección de datos, más allá del lenguaje general de confidencialidad.
El código entregado por el equipo tercerizado no pasa por el mismo proceso de revisión de código segura que se exige al desarrollo interno.
Preguntas que hará tu auditor
¿Evalúan la postura de seguridad de un proveedor de desarrollo antes de firmar el contrato?
Sí, se exige una comprobación de seguridad documentada para cada proveedor nuevo que maneje datos de la empresa o se conecte a sus sistemas antes de firmar el contrato.
¿Qué obligaciones de seguridad tiene un desarrollador tercerizado por contrato?
Se incluyen cláusulas vinculantes de seguridad y protección de datos en cada contrato con proveedores que manejan datos de la empresa o acceden a sus sistemas, incluidos los desarrolladores.
¿El código tercerizado pasa por las mismas comprobaciones de seguridad que el código interno?
Sí, se espera que el código de un contratista cumpla los mismos requisitos de desarrollo seguro, incluyendo revisión de código y pruebas, que el trabajo hecho internamente.
Dónde lo exige la regulación
NIS2 art. 5.1 exige una política de seguridad de cadena de suministro que cubra a proveedores como desarrolladores tercerizados, y ENS op.ext.1 exige términos de seguridad en la contratación y los acuerdos de servicio.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.