A.5.20Addressing information security within supplier agreements
Write relevant security requirements into supplier contracts so expectations are clear and enforceable. Spell out responsibilities before problems arise, not after.
El mapeo de un vistazo
A.5.20Addressing information security within supplier agreementsISO/IEC 27001:2022
En la práctica esto es una biblioteca de cláusulas contractuales: lenguaje estándar de seguridad y protección de datos que legal o compras incorpora en cada acuerdo con proveedores en lugar de negociarlo desde cero cada vez. Los auditores piden ver un contrato de muestra de un proveedor que maneja datos sensibles y verifican si las cláusulas llegaron al documento firmado, no solo a los términos propuestos por el proveedor. El fallo común es una empresa con buen lenguaje de cláusulas en una plantilla que nunca se insertó en contratos firmados antes de que compras adoptara la plantilla, dejando sin cobertura a proveedores más antiguos que siguen activos.
Brechas habituales
Existen cláusulas de seguridad en la plantilla de contrato estándar, pero varios contratos de proveedores activos son anteriores a la plantilla y nunca se modificaron para incluirlas.
El contrato incluye una cláusula de derecho a auditoría, pero nunca se ha ejercido contra ningún proveedor desde la firma.
Los términos de notificación de brecha en el contrato no especifican un plazo, dejando una promesa vaga como única obligación de un proveedor con acceso real a datos de clientes.
Preguntas que hará tu auditor
¿Qué requisitos de seguridad están escritos en tus contratos con proveedores?
Señala el conjunto de cláusulas estándar que cubre notificación de brecha, términos de protección de datos y derechos de auditoría, y muéstralo presente en un contrato firmado con un proveedor que maneja datos.
¿Los contratos de proveedores más antiguos incluyen las mismas protecciones que los nuevos?
Identifica los contratos firmados antes de adoptar la plantilla actual de cláusulas, y describe el plan o cronograma para llevarlos al mismo estándar.
¿Cómo sabes si un proveedor está cumpliendo las obligaciones de seguridad del contrato?
Muestra el proceso de seguimiento que contrasta las obligaciones establecidas con el comportamiento del proveedor y la vía de escalamiento ante el incumplimiento.
Dónde lo exige la regulación
NIS2 art. 5.1 (política de seguridad de la cadena de suministro) exige el mismo enfoque contractual que A.5.20 pide aplicar con los proveedores.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) es la línea base equivalente para los términos de seguridad en los acuerdos de servicio.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.