SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.21Managing information security in the ICT supply chain

Manage the security risks that flow through your technology supply chain, including the products and services your suppliers themselves depend on. A weakness deep in the chain can still reach you.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0026Third-party risk management · ProcesoapoyaIncorporar derechos de notificación de incidentes y evaluación en los contratos de proveedores extiende la gestión de riesgo a lo largo de la cadena de suministro tecnológica, la preocupación específica de A.5.21 más allá de la relación directa con el proveedor.RCF-0295Supply chain continuity · PolíticaapoyaEvaluar si los proveedores clave podrían seguir operando durante una interrupción es el enfoque de riesgo de cadena de suministro de A.5.21 aplicado a la continuidad y no al código ni a los componentes.RCF-0296Supply chain continuity · ProcesoapoyaMantener un respaldo viable para los proveedores de los que el negocio no puede prescindir aborda la dimensión de continuidad del riesgo de cadena de suministro TIC que apunta A.5.21.RCF-0316Vendor due diligence · PolíticaapoyaLas verificaciones de seguridad documentadas antes de firmar un contrato extienden la gestión de riesgo de cadena de suministro de A.5.21 al momento en que se introduce por primera vez una nueva dependencia.RCF-0328Software supply chain (SBOM) · PolíticaapoyaInventariar los componentes de software con los que la empresa construye o de los que depende, y gestionar su riesgo de terceros, respalda el requisito de cadena de suministro TIC de A.5.21, que también cubre servicios, hardware y los subprocesadores de los proveedores.RCF-0329Software supply chain (SBOM) · ProcesoapoyaMantener actualizado el inventario de componentes y revisarlo en busca de dependencias vulnerables o abandonadas es lo que sostiene la visibilidad de cadena de suministro de A.5.21 a medida que cambian las dependencias.RCF-0330Software supply chain (SBOM) · TécnicaapoyaEl escaneo automatizado de dependencias en el pipeline marca componentes con vulnerabilidades conocidas antes del lanzamiento, el control técnico que detecta el riesgo introducido en lo profundo de la cadena de suministro TIC.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit

En la práctica

Este control extiende el riesgo de proveedores un nivel más profundo: no solo el proveedor con el que la empresa contrata directamente, sino los componentes y subprocesadores de los que ese proveedor depende. En términos de software esto suele significar un inventario de dependencias, a menudo una lista de materiales de software, revisado en busca de vulnerabilidades conocidas antes del lanzamiento, más una pregunta en el cuestionario de proveedores sobre quiénes son sus propios subprocesadores críticos. Los auditores prueban esto preguntando por un incidente reciente y ampliamente reportado en la cadena de suministro y si la empresa podría saber, con sus propios registros, si se vio afectada en un día en lugar de enterarse por un cliente.

Brechas habituales

La empresa rastrea sus proveedores directos, pero no tiene visibilidad de los subprocesadores o terceros de cuarto nivel de los que esos proveedores dependen para servicios críticos.
El escaneo de dependencias marca componentes vulnerables en el pipeline, pero nadie se hace cargo de clasificarlos y priorizarlos, así que los problemas conocidos quedan abiertos por meses.
Cuando un incidente ampliamente reportado en la cadena de suministro afecta una biblioteca común, la empresa no tiene una forma rápida de verificar si está afectada, solo una búsqueda manual después del hecho.

Preguntas que hará tu auditor

¿Rastreas los subprocesadores de los que dependen tus proveedores críticos?
Muestra los registros de diligencia debida de proveedores que piden a cada proveedor crítico revelar sus propios subprocesadores críticos y cualquier cambio reciente en ellos.
¿Cómo sabes de qué componentes de software de terceros dependen tus aplicaciones?
Señala el inventario de componentes de software, actualizado y revisado en busca de dependencias vulnerables o abandonadas según un ciclo regular.
¿Qué pasa cuando se encuentra una vulnerabilidad conocida en una dependencia ampliamente usada?
Describe el escaneo automatizado de dependencias en el pipeline de construcción y el proceso de triaje que asigna y sigue la remediación de lo que detecta.

Dónde lo exige la regulación

NIS2 art. 6.1 (Seguridad en la adquisición de servicios o productos de TIC) exige la misma gestión de riesgo de cadena de suministro que A.5.21 pide extender más allá del proveedor directo.
ENS op.pl.3 (Adquisición de nuevos componentes) es el equivalente español para evaluar el riesgo de componentes y servicios recién adquiridos.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.21?»
También vía MCP, gratis con cuenta