A.5.22Monitoring, review and change management of supplier services
Regularly monitor and review the security of services your suppliers deliver, and manage changes to those services carefully. Supplier performance and risk can drift over time.
El mapeo de un vistazo
A.5.22Monitoring, review and change management of supplier servicesISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica este control aparece como una cita periódica en el calendario, trimestral o anual, donde alguien reabre el archivo de diligencia debida y monitoreo de cada proveedor crítico y verifica si algo cambió: un incidente, una certificación vencida, un cambio en el servicio. Los auditores buscan evidencia de que la revisión ocurrió según lo programado, no solo que un proceso de revisión está descrito en la política, y preguntan qué dispararía una verificación fuera de ciclo, como una notificación de brecha del proveedor. El vacío común es una empresa que evaluó a sus proveedores a fondo en la incorporación, pero sin proceso funcional para notar cuando la postura o el servicio de un proveedor cambia años después.
Brechas habituales
Las revisiones de proveedores están descritas en política con un ciclo definido, pero el archivo de diligencia debida y monitoreo no registra revisiones completadas para un proveedor crítico, así que la periodicidad no se demuestra.
Nadie vigila las notificaciones de brecha ni las caídas de calificación de seguridad de los proveedores clave entre revisiones programadas, así que un cambio solo saldría a la luz en la siguiente verificación anual.
Un proveedor crítico cambió sus términos de servicio y subprocesadores, pero el cambio nunca se marcó para revisión de seguridad porque la notificación solo llega a compras.
Preguntas que hará tu auditor
¿Con qué frecuencia vuelves a revisar la seguridad de un proveedor crítico tras la incorporación?
Señala la periodicidad de revisión en el proceso de diligencia debida y monitoreo de proveedores y el registro completado del ciclo más reciente.
¿Qué dispararía una revisión fuera del calendario normal?
Describe los disparadores, como una notificación de brecha del proveedor o un cambio significativo de servicio, que provocan una evaluación fuera de ciclo.
¿Cómo se gestiona un cambio en el servicio de un proveedor, como un nuevo subprocesador?
Muestra el paso de gestión de cambios que enruta los cambios iniciados por el proveedor a revisión de seguridad antes de aceptarlos como parte del negocio habitual.
Dónde lo exige la regulación
NIS2 art. 5.1 (política de seguridad de la cadena de suministro) fija la expectativa de que los proveedores se gestionen como un compromiso continuo, lo que A.5.22 convierte en revisión programada y gestión de cambios.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) fija la línea base para gestionar los contratos y niveles de servicio de proveedores que A.5.22 exige revisar en el tiempo.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.