SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.20Addressing information security within supplier agreements

Write relevant security requirements into supplier contracts so expectations are clear and enforceable. Spell out responsibilities before problems arise, not after.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

En la práctica

En la práctica esto es una biblioteca de cláusulas contractuales: lenguaje estándar de seguridad y protección de datos que legal o compras incorpora en cada acuerdo con proveedores en lugar de negociarlo desde cero cada vez. Los auditores piden ver un contrato de muestra de un proveedor que maneja datos sensibles y verifican si las cláusulas llegaron al documento firmado, no solo a los términos propuestos por el proveedor. El fallo común es una empresa con buen lenguaje de cláusulas en una plantilla que nunca se insertó en contratos firmados antes de que compras adoptara la plantilla, dejando sin cobertura a proveedores más antiguos que siguen activos.

Brechas habituales

Existen cláusulas de seguridad en la plantilla de contrato estándar, pero varios contratos de proveedores activos son anteriores a la plantilla y nunca se modificaron para incluirlas.
El contrato incluye una cláusula de derecho a auditoría, pero nunca se ha ejercido contra ningún proveedor desde la firma.
Los términos de notificación de brecha en el contrato no especifican un plazo, dejando una promesa vaga como única obligación de un proveedor con acceso real a datos de clientes.

Preguntas que hará tu auditor

¿Qué requisitos de seguridad están escritos en tus contratos con proveedores?
Señala el conjunto de cláusulas estándar que cubre notificación de brecha, términos de protección de datos y derechos de auditoría, y muéstralo presente en un contrato firmado con un proveedor que maneja datos.
¿Los contratos de proveedores más antiguos incluyen las mismas protecciones que los nuevos?
Identifica los contratos firmados antes de adoptar la plantilla actual de cláusulas, y describe el plan o cronograma para llevarlos al mismo estándar.
¿Cómo sabes si un proveedor está cumpliendo las obligaciones de seguridad del contrato?
Muestra el proceso de seguimiento que contrasta las obligaciones establecidas con el comportamiento del proveedor y la vía de escalamiento ante el incumplimiento.

Dónde lo exige la regulación

NIS2 art. 5.1 (política de seguridad de la cadena de suministro) exige el mismo enfoque contractual que A.5.20 pide aplicar con los proveedores.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) es la línea base equivalente para los términos de seguridad en los acuerdos de servicio.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.20?»
También vía MCP, gratis con cuenta