A.5.21Managing information security in the ICT supply chain
Manage the security risks that flow through your technology supply chain, including the products and services your suppliers themselves depend on. A weakness deep in the chain can still reach you.
El mapeo de un vistazo
A.5.21Managing information security in the ICT supply chainISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit
En la práctica
Este control extiende el riesgo de proveedores un nivel más profundo: no solo el proveedor con el que la empresa contrata directamente, sino los componentes y subprocesadores de los que ese proveedor depende. En términos de software esto suele significar un inventario de dependencias, a menudo una lista de materiales de software, revisado en busca de vulnerabilidades conocidas antes del lanzamiento, más una pregunta en el cuestionario de proveedores sobre quiénes son sus propios subprocesadores críticos. Los auditores prueban esto preguntando por un incidente reciente y ampliamente reportado en la cadena de suministro y si la empresa podría saber, con sus propios registros, si se vio afectada en un día en lugar de enterarse por un cliente.
Brechas habituales
La empresa rastrea sus proveedores directos, pero no tiene visibilidad de los subprocesadores o terceros de cuarto nivel de los que esos proveedores dependen para servicios críticos.
El escaneo de dependencias marca componentes vulnerables en el pipeline, pero nadie se hace cargo de clasificarlos y priorizarlos, así que los problemas conocidos quedan abiertos por meses.
Cuando un incidente ampliamente reportado en la cadena de suministro afecta una biblioteca común, la empresa no tiene una forma rápida de verificar si está afectada, solo una búsqueda manual después del hecho.
Preguntas que hará tu auditor
¿Rastreas los subprocesadores de los que dependen tus proveedores críticos?
Muestra los registros de diligencia debida de proveedores que piden a cada proveedor crítico revelar sus propios subprocesadores críticos y cualquier cambio reciente en ellos.
¿Cómo sabes de qué componentes de software de terceros dependen tus aplicaciones?
Señala el inventario de componentes de software, actualizado y revisado en busca de dependencias vulnerables o abandonadas según un ciclo regular.
¿Qué pasa cuando se encuentra una vulnerabilidad conocida en una dependencia ampliamente usada?
Describe el escaneo automatizado de dependencias en el pipeline de construcción y el proceso de triaje que asigna y sigue la remediación de lo que detecta.
Dónde lo exige la regulación
NIS2 art. 6.1 (Seguridad en la adquisición de servicios o productos de TIC) exige la misma gestión de riesgo de cadena de suministro que A.5.21 pide extender más allá del proveedor directo.
ENS op.pl.3 (Adquisición de nuevos componentes) es el equivalente español para evaluar el riesgo de componentes y servicios recién adquiridos.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.