SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.22Monitoring, review and change management of supplier services

Regularly monitor and review the security of services your suppliers deliver, and manage changes to those services carefully. Supplier performance and risk can drift over time.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0026Third-party risk management · ProcesoapoyaVerificar las obligaciones contractuales al firmar y al renovar es un punto de control que alimenta la revisión continua de A.5.22 sobre si los proveedores siguen cumpliendo lo acordado.RCF-0027Third-party risk management · TécnicaapoyaRegistrar y revisar lo que hacen las cuentas de terceros le da al requisito de monitoreo de A.5.22 algo concreto que revisar, más allá de confiar en que el acceso se usa como se pretende.RCF-0047Service inventory · ProcesohabilitaUn registro de dependencias de servicios actualizado es lo que el proceso de revisión de A.5.22 verifica; sin él no hay un listado confiable de qué monitorear.RCF-0048Service inventory · TécnicaapoyaLas herramientas que vigilan el tiempo de actividad, el vencimiento de certificados y dominios, y el estado del proveedor respaldan la visibilidad continua de A.5.22, aunque por sí solas no hacen la revisión de seguridad ni la gestión de cambios que exige el control.RCF-0296Supply chain continuity · ProcesoapoyaRevisar el riesgo de continuidad de proveedores críticos según un calendario es la mitad de revisión periódica de A.5.22, aplicada a si un proveedor todavía puede prestar el servicio.RCF-0297Supply chain continuity · TécnicaapoyaMonitorear el estado operativo de los proveedores críticos para que las caídas salgan a la luz antes de que los clientes las reporten respalda la revisión de A.5.22 en el eje de disponibilidad, no la revisión de seguridad completa que exige el control.RCF-0317Vendor due diligence · ProcesoapoyaRepetir la evaluación de seguridad del proveedor según un ciclo definido durante la relación es el requisito de revisión de A.5.22 aplicado a la postura de seguridad y no a la disponibilidad.RCF-0318Vendor due diligence · TécnicaapoyaLas fuentes de riesgo de proveedores y los portales de evaluación compartida hacen viable ejecutar las revisiones periódicas de proveedores de A.5.22 de forma consistente en lugar de un ejercicio manual ocasional.RCF-0320Contractual security clauses · ProcesoapoyaRastrear si los proveedores cumplen sus obligaciones contractuales y actuar ante el incumplimiento es el requisito de revisión de A.5.22 contrastado contra el propio acuerdo.RCF-0321Contractual security clauses · TécnicaapoyaMostrar automáticamente los plazos de renovación y cumplimiento es el disparador técnico que hace que las revisiones de proveedores de A.5.22 ocurran a tiempo en lugar de pasarse por alto.RCF-0322Ongoing monitoring · PolíticaapoyaComprometerse en política a monitorear la postura de seguridad de los proveedores clave durante toda la relación respalda el requisito de revisión de A.5.22, pero el compromiso por sí solo no realiza la revisión ni la gestión de cambios que el control también nombra.RCF-0323Ongoing monitoring · ProcesoapoyaEjecutar revisiones periódicas de proveedores y vigilar señales de brecha para proveedores críticos respalda el requisito de monitoreo y revisión de A.5.22, mientras que la mitad de gestión de cambios del control queda en RCF-0353.RCF-0324Ongoing monitoring · TécnicahabilitaLos servicios automatizados que califican de forma continua la postura de seguridad de los proveedores y alertan ante una caída de calificación son un insumo que habilita la revisión continua de A.5.22, aportando señales en lugar de realizar la revisión en sí.RCF-0326Offboarding vendors · ProcesoapoyaEjecutar la lista de salida de proveedores para cada relación finalizada es la gestión de cambios que exige A.5.22 cuando la propia relación con el proveedor cambia hacia la terminación.RCF-0332Shared responsibility model · ProcesoapoyaIncorporar las obligaciones del lado del cliente en la nube a las operaciones habituales es cómo el requisito de revisión de A.5.22 aplica al reparto específico de responsabilidades en los servicios en la nube.RCF-0353SaaS security configuration · ProcesoapoyaVolver a verificar la configuración de seguridad de SaaS cada vez que un proveedor la cambia o la empresa cambia de plan es la gestión de cambios que exige A.5.22 aplicada a los cambios de configuración iniciados por el proveedor.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica este control aparece como una cita periódica en el calendario, trimestral o anual, donde alguien reabre el archivo de diligencia debida y monitoreo de cada proveedor crítico y verifica si algo cambió: un incidente, una certificación vencida, un cambio en el servicio. Los auditores buscan evidencia de que la revisión ocurrió según lo programado, no solo que un proceso de revisión está descrito en la política, y preguntan qué dispararía una verificación fuera de ciclo, como una notificación de brecha del proveedor. El vacío común es una empresa que evaluó a sus proveedores a fondo en la incorporación, pero sin proceso funcional para notar cuando la postura o el servicio de un proveedor cambia años después.

Brechas habituales

Las revisiones de proveedores están descritas en política con un ciclo definido, pero el archivo de diligencia debida y monitoreo no registra revisiones completadas para un proveedor crítico, así que la periodicidad no se demuestra.
Nadie vigila las notificaciones de brecha ni las caídas de calificación de seguridad de los proveedores clave entre revisiones programadas, así que un cambio solo saldría a la luz en la siguiente verificación anual.
Un proveedor crítico cambió sus términos de servicio y subprocesadores, pero el cambio nunca se marcó para revisión de seguridad porque la notificación solo llega a compras.

Preguntas que hará tu auditor

¿Con qué frecuencia vuelves a revisar la seguridad de un proveedor crítico tras la incorporación?
Señala la periodicidad de revisión en el proceso de diligencia debida y monitoreo de proveedores y el registro completado del ciclo más reciente.
¿Qué dispararía una revisión fuera del calendario normal?
Describe los disparadores, como una notificación de brecha del proveedor o un cambio significativo de servicio, que provocan una evaluación fuera de ciclo.
¿Cómo se gestiona un cambio en el servicio de un proveedor, como un nuevo subprocesador?
Muestra el paso de gestión de cambios que enruta los cambios iniciados por el proveedor a revisión de seguridad antes de aceptarlos como parte del negocio habitual.

Dónde lo exige la regulación

NIS2 art. 5.1 (política de seguridad de la cadena de suministro) fija la expectativa de que los proveedores se gestionen como un compromiso continuo, lo que A.5.22 convierte en revisión programada y gestión de cambios.
ENS op.ext.1 (Contratación y acuerdos de nivel de servicio) fija la línea base para gestionar los contratos y niveles de servicio de proveedores que A.5.22 exige revisar en el tiempo.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.22?»
También vía MCP, gratis con cuenta