Risk Management Compliance Governance Soc2

Gestión de riesgos de proveedores y terceros para startups

Maciej
Gestión de riesgos de proveedores y terceros para startups
TL;DR

La gestión de riesgos de proveedores consiste en saber qué terceros pueden llegar a tus datos, decidir cuánta garantía necesita cada uno y mantener ese criterio actualizado. ISO 27001 lo cubre en A.5.19 a A.5.23 —relaciones con proveedores, seguridad en los contratos con proveedores, cadena de suministro TIC, seguimiento y gestión de cambios, y servicios en la nube—, mientras que SOC 2 lo aborda bajo CC9. Para una startup, la versión viable son un único registro de proveedores, tres niveles basados en lo que cada proveedor puede alcanzar realmente, peticiones de evidencia proporcionadas al nivel y una recomprobación anual que detecte informes caducados y subencargados cambiados sin avisar.

La gestión de riesgos de proveedores consiste en saber qué terceros pueden llegar a tus datos, decidir cuánta garantía necesita cada uno y mantener ese criterio actualizado. Heredas la postura de seguridad de tus proveedores tanto si la evalúas como si no: la única variable es si te enteras según tu calendario o en mitad de un incidente.

Para una startup que funciona con treinta herramientas SaaS y un proveedor de nube, esto puede sonar a un programa para el que no tienes gente. No lo es. La versión que funciona son un único registro, tres niveles y una pasada anual.

Dónde lo colocan los marcos

ISO 27001 reparte los requisitos sobre proveedores entre cinco controles del Anexo A, y por eso el tema parece más grande de lo que es:

  • A.5.19 — Seguridad de la información en las relaciones con proveedores. Define y aplica procesos para gestionar los riesgos de trabajar con proveedores.
  • A.5.20 — Tratamiento de la seguridad de la información en los contratos con proveedores. Los requisitos de seguridad van en el contrato, no solo en la evaluación.
  • A.5.21 — Gestión de la seguridad de la información en la cadena de suministro TIC. Tus proveedores tienen proveedores.
  • A.5.22 — Seguimiento, revisión y gestión de cambios de los servicios de proveedores. La garantía no es un acto único.
  • A.5.23 — Seguridad de la información para el uso de servicios en la nube. Nuevo en la revisión de 2022 y el más relevante para una startup nativa de nube: consulta el mapeo de controles de 2013 a 2022 para ver cómo cambió la estructura del Anexo A.

SOC 2 cubre el mismo terreno bajo el Criterio Común CC9, que trata la mitigación de riesgos, incluido el riesgo de proveedores y socios de negocio. En la práctica, un solo proceso satisface ambos. A nivel operativo, la gestión de proveedores forma parte de la operación de la cláusula 8: es un proceso que ejecutas, no un documento que archivas.

Paso 1: construye el registro desde la facturación, no desde la memoria

El registro de proveedores es la base, y la forma más rápida y honesta de construirlo es exportar doce meses de movimientos de tarjeta y facturas desde finanzas. La memoria produce la lista de herramientas que te gustan; la facturación produce la lista de herramientas que tienes, incluidas las que un equipo adoptó sin decírselo a nadie.

Contrasta eso con la lista de aplicaciones de tu SSO y con las suscripciones del marketplace de tu proveedor de nube. Todo lo que aparezca en la facturación pero no en el registro es shadow IT que hay que poner bajo control o una suscripción que cancelar, y ambos resultados son útiles.

Campos mínimos por proveedor: nombre, servicio prestado, responsable interno, qué datos toca, si guarda datos personales, nivel, evidencia de garantía disponible y su fecha, fecha de renovación del contrato y fecha de la última revisión.

Paso 2: clasifica por lo que realmente pueden alcanzar

Clasificar por gasto es el error habitual. Una herramienta de $30 al mes con acceso a la base de datos de producción es más riesgo que una plataforma de selección de personal de $50,000. Clasifica por acceso:

Nivel Definición Garantía esperada
Nivel 1 — Crítico Almacena, procesa o puede acceder a datos de clientes o a sistemas de producción. Alojamiento en la nube, plataformas de base de datos, herramientas de soporte, cualquier cosa con una clave de API en producción. Informe SOC 2 Tipo II vigente o certificado ISO 27001; contrato de encargo de tratamiento cuando haya datos personales; lista de subencargados; revisión documentada del propio informe.
Nivel 2 — Importante Guarda datos de la empresa o de los empleados, pero no de clientes: RR. HH., finanzas, comunicación interna. Informe de atestación o certificado si existe; revisión de su página de seguridad; contrato de encargo de tratamiento cuando aplique; comprobación documentada más ligera.
Nivel 3 — Bajo Sin acceso a datos sensibles. Herramientas de diseño, utilidades de un solo usuario, sitios de marketing. Entrada en el registro y un responsable. Sin evaluación formal.

Con tres niveles basta. Los modelos de cinco niveles parecen rigurosos y, en una empresa de diez personas, sobre todo generan discusiones sobre si algo es un 3 o un 4.

Ready to Streamline Your Compliance?

Discover how AuditBadger can simplify your compliance management process.

Paso 3: pide evidencias que signifiquen algo

Para los proveedores de Nivel 1, la petición es sencilla: su informe SOC 2 Tipo II más reciente o su certificado ISO 27001 con la Declaración de Aplicabilidad, más un contrato de encargo de tratamiento y la lista de subencargados si hay datos personales de por medio.

Lo que importa es lo que haces después. Recoger un informe y archivarlo sin leerlo es un control que solo existe sobre el papel, y es exactamente lo que sondean los auditores cuando preguntan cómo evaluaste a un proveedor. Cuando llegue un informe, comprueba como mínimo que el periodo cubierto abarca el tiempo en el que realmente dependiste del proveedor, que el alcance cubre el servicio que usas y no otra línea de producto, que la opinión es sin salvedades y que las excepciones señaladas son asumibles. Después lee los controles complementarios de la entidad usuaria, que son las cosas que tienes que hacer para que los controles del proveedor funcionen: es la sección que más se salta la gente. Nuestra guía para leer el informe SOC 2 de un proveedor recorre el documento entero.

Anota una conclusión escrita breve para cada proveedor de Nivel 1: qué revisaste, qué encontraste, qué aceptaste. Con dos frases basta. Sin eso tienes un archivador, no una evaluación.

Paso 4: mete los requisitos en el contrato

A.5.20 existe porque una evaluación sin respaldo contractual no te da nada que exigir. Para los proveedores de Nivel 1, las cláusulas que merece la pena tener por escrito son la notificación de brechas con un plazo definido, el derecho a recibir informes de garantía actualizados, la notificación de cambios de subencargados, la devolución y el borrado de datos al terminar la relación, y las obligaciones de confidencialidad.

Siendo realistas, una startup de cinco personas no va a negociar cláusulas a medida con un hiperescalador: aceptas el contrato de encargo de tratamiento estándar y anotas esa aceptación en el registro. Es un resultado legítimo, y documentar la decisión es lo que distingue un riesgo aceptado de uno pasado por alto.

Paso 5: vigila la cadena de subencargados

Tus proveedores tienen proveedores, y sus cambios se convierten en tus cambios. A.5.21 va exactamente de esto. Versión práctica para un equipo pequeño: suscríbete a las notificaciones de cambio de subencargados que ofrezcan tus proveedores de Nivel 1 y anota en el registro dónde se solapan las dependencias críticas de un proveedor con las tuyas.

Ese solape merece una mirada explícita. Si tu alojamiento, tu monitorización y tu envío de correo descansan en última instancia sobre el mismo proveedor de nube y en la misma región, tienes un riesgo de concentración que ninguna evaluación individual va a sacar a la luz, y su sitio es una entrada en tu registro de riesgos, no solo tu lista de proveedores.

Paso 6: vuelve a comprobarlo cada año y ante cualquier cambio

A.5.22 pide seguimiento y revisión a lo largo del tiempo, porque la garantía se degrada. Los informes SOC 2 cubren un periodo fijo y se quedan obsoletos; los certificados caducan; los proveedores son adquiridos; los productos cambian de arquitectura.

Una pasada anual sobre los proveedores de Nivel 1 y Nivel 2 es una base razonable, con revisiones puntuales cuando un proveedor es adquirido, sufre una brecha divulgada públicamente, cambia sustancialmente sus subencargados o cuando tu propio uso se amplía a datos más sensibles. Encaja esa pasada en el mismo calendario que tus demás comprobaciones periódicas: mira la lista de comprobación de monitorización durante todo el año.

La baja de un proveedor merece la misma disciplina que el alta: cuando dejes de usarlo, confirma el borrado de datos, revoca claves de API e integraciones y cierra la entrada del registro con una fecha. Las integraciones dormidas con credenciales vivas son un hallazgo de auditoría recurrente y un riesgo real.

La conclusión

Construye el registro desde la facturación para que sea honesto, clasifica por acceso y no por gasto, pide garantías reales a los proveedores de Nivel 1 y léelas de verdad, mete las cláusulas de seguridad en el contrato y vuelve a comprobarlo una vez al año. Eso es un programa de riesgo de proveedores que un equipo pequeño puede llevar de verdad, y cumple tanto con A.5.19–A.5.23 como con CC9 sin contratar a nadie para ello.

Siguiente: cómo leer el informe SOC 2 de un proveedor, cuándo merece la pena tu propio SOC 2 ahora que estás al otro lado de estos cuestionarios, o mira cómo la evaluación de proveedores en AuditBadger mantiene el registro, las evidencias y las fechas de revisión en un solo sitio.

Sigue leyendo

Más notas de implementación y contexto de operador sobre el mismo tema.

Siguiente paso

¿Listo para reemplazar el trabajo de compliance disperso?

Descubre cómo AuditBadger convierte políticas, evidencias, riesgos y preparación de auditorías en un único sistema operativo para equipos lean.

Empezar suscripción