Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide y NIST SP 800-161 ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Aprender a gestionar el riesgo que introducen proveedores, subcontratistas y la cadena de suministro de software (TPRM, Third-Party Risk Management). Incidentes como SolarWinds, Log4j o MOVEit demostraron que la mayor amenaza a menudo entra por un tercero de confianza. Al terminar sabrás evaluar proveedores, exigir cláusulas contractuales de seguridad, gestionar el ciclo de vida del proveedor y responder a un compromiso en la cadena de suministro.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Superficie de ataque de terceros | Confías tanto como tu eslabón más débil |
| 2 | Ciclo de vida del proveedor | De la selección al offboarding |
| 3 | Due diligence y cuestionarios (SIG, CAIQ) | Evaluar antes de contratar |
| 4 | Cláusulas contractuales y SLA | La seguridad debe estar en el contrato |
| 5 | Riesgo de cuarta parte (4th party) | Los proveedores de tus proveedores |
| 6 | Cadena de suministro de software (SBOM) | Log4j, SolarWinds, dependencias |
| 7 | Monitorización continua | El riesgo no es estático |
El tercero se evalúa por servicio, datos, accesos, concentración y sustituibilidad, no por cuestionario genérico. La diligencia previa establece condiciones; contrato asigna responsabilidades; monitorización observa cambios; salida recupera datos, accesos y continuidad.
Un SaaS posee ISO 27001, pero su subprocesador crítico no está incluido en alcance. Se revisa certificado, SoA, arquitectura y contrato antes de aceptar evidencia.
| Término | Definición |
|---|---|
| Cuarta parte | Proveedor utilizado por el tercero. |
| Concentración | Dependencia común capaz de afectar múltiples servicios. |
| Exit plan | Ruta probada para terminar relación y recuperar capacidad. |
Existe dominio cuando el alumno adapta diligencia al servicio, valida alcance de evidencia y diseña monitoreo, incidente y salida.
syft (syft <imagen> genera un SBOM) y grype para cruzarlo con CVEs.Parte A — Inventario y evaluación para "Ferretería del Sur S.A.":
Parte B — Riesgo de cadena de suministro de software:
syft nginx:latest -o table > sbom.txt
grype nginx:latest # cruza los componentes con CVEs conocidos
Parte C — Offboarding:
Entrega un programa TPRM mínimo con: inventario de al menos 6 proveedores clasificados por criticidad, cuestionario de due diligence del proveedor crítico, 5 cláusulas contractuales de seguridad, evidencia de un SBOM con al menos un CVE identificado y una checklist de offboarding.
Criterio de aceptación: la clasificación de criticidad se justifica por acceso a datos e impacto, las cláusulas incluyen notificación de brechas y derecho a auditar, y el SBOM muestra un componente vulnerable con acción propuesta.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Evaluar al proveedor solo al contratar | El riesgo evoluciona; monitoriza de forma continua |
| Contrato sin cláusulas de seguridad | No puedes exigir nada tras una brecha; inclúyelas antes de firmar |
| Ignorar a los subencargados (4ª parte) | Heredas su riesgo; exige transparencia y aprobación |
| No revocar accesos al terminar | Cuentas huérfanas de terceros; checklist de offboarding |
| Confiar en el logo "ISO 27001" sin ver el alcance | El certificado puede cubrir otra cosa; pide el SoA/alcance |
❓ ¿Basta con que el proveedor tenga SOC 2 o ISO 27001? Es buena señal, pero debes verificar el alcance (qué cubre) y que sea vigente. Un certificado no exime de tus propias obligaciones legales sobre los datos.
❓ ¿Qué diferencia hay entre SIG y CAIQ? Ambos son cuestionarios de evaluación de proveedores; CAIQ (CSA) está orientado a la nube, SIG (Shared Assessments) es más general. Elige según el tipo de proveedor.
❓ ¿Por qué importa el SBOM? Cuando aparece una vulnerabilidad en una librería (Log4Shell), el SBOM te dice en minutos qué productos tuyos y de terceros están afectados, en lugar de días de investigación manual.
❓ ¿Soy responsable de una brecha en mi proveedor? Ante GDPR sigues siendo responsable de los datos que le confías. Por eso exiges cláusulas, auditoría y notificación rápida.
Clase 283 — Continuidad de negocio y plan de recuperación ante desastres