Volver

Gestión de proveedores según ISO 27001: más allá del NDA

El eslabón más débil de la seguridad de una empresa moderna no son sus servidores, sino sus proveedores: outsourcers, servicios SaaS, freelancers con acceso a producción. En las auditorías veo con regularidad empresas con seguridad interna impecable y caos total en los proveedores, «resuelto» con un NDA.

Por qué el NDA no basta

El NDA es una obligación jurídica de no divulgar. No garantiza que el proveedor tenga backups, cifrado, control de accesos y un plan de incidentes. Cuando comprometan al proveedor, el NDA no devolverá sus datos.

El proceso

  1. Registro. Quiénes son los proveedores, a qué acceden, cuán críticos son.
  2. Evaluación previa. Para los críticos: cuestionario de seguridad o certificados (ISO 27001, SOC 2 — las diferencias); para los gigantes cloud: sus informes y páginas de confianza.
  3. Requisitos contractuales. Tratamiento de datos (contrato del art. 28 RGPD), notificación de incidentes en plazo concreto, derecho de auditoría, devolución/borrado de datos al finalizar.
  4. Revisión periódica. Anual para los críticos: ¿certificados vigentes? ¿incidentes? ¿cambió el alcance del acceso?
  5. Fin de la relación. Revocación de accesos el mismo día — se comprueba en todas las auditorías.

Servicios cloud: capítulo aparte

Con AWS/Azure/GCP y grandes SaaS su tarea no es «auditar a Amazon», sino configurar bien su parte del modelo de responsabilidad compartida. Para la especificidad cloud existen las ISO 27017/27018 — las analizo aparte.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta