Su cumplimiento normativo es tan fuerte como su proveedor más débil
Los reguladores y auditores hace tiempo que no miran solo su propia organización: ISO 27001, el RGPD y DORA exigen un control demostrable de los riesgos en toda la cadena. Eso significa saber, por cada proveedor, qué datos maneja, qué se ha acordado y si se cumple.
Lo que obtiene
- Escaneo de riesgo por proveedor — riesgos de continuidad, privacidad y seguridad identificados y priorizados por impacto.
- Verificación de cumplimiento — cumplimiento de ISO 27001, RGPD, DORA y NIS2 evaluado en la cadena de proveedores, con puntos de mejora concretos.
- Expediente listo para auditoría — un expediente por proveedor o contrato que convence a la dirección, al cliente y al regulador.
Práctico, no un tigre de papel
El cumplimiento que solo existe sobre el papel no resiste una auditoría. Configuramos los requisitos para que encajen en su proceso actual de contratos y proveedores: medibles en los SLA, asignados a responsables y repetibles en cada renovación. La vigilancia continua está disponible a través de VendorManager.nl.
Cómo lo abordamos
El cumplimiento en la cadena de sourcing no empieza por una norma, sino por saber quién gestiona qué datos y procesos para usted. Solo después evaluamos frente a ISO 27001, el RGPD, DORA y NIS2.
- Registro y clasificación de proveedores — Mapeamos todos los proveedores TIC y los clasificamos por importancia crítica para el negocio: qué servicios son esenciales para la operación, cuáles tratan datos personales, cuáles tienen acceso a su red o a su entorno de producción. Este registro es la base de toda evaluación posterior y es exactamente lo que DORA y NIS2 le exigen.
- Revisión contractual — Por cada proveedor crítico revisamos el contrato en busca de los elementos obligatorios: acuerdo de encargo de tratamiento, requisitos de seguridad, derechos de auditoría, obligación de notificar incidentes, acuerdos de salida y continuidad, subencargados y ubicación de los datos. Las cláusulas ausentes o débiles se ordenan por riesgo.
- Evidencias — Por proveedor recopilamos las pruebas de que los acuerdos se cumplen: informes ISO 27001 o SOC 2, resultados de pruebas de penetración, declaraciones sobre subencargados y el seguimiento de hallazgos anteriores. Donde falta evidencia, formulamos la solicitud.
- Plan de remediación e integración — Recibe una lista priorizada de acciones concretas por proveedor, vinculada a la próxima fecha de renovación, más un proceso repetible para que los nuevos proveedores se contraten correctamente desde el principio. Más información en nuestro centro de conocimiento, incluidos los requisitos de la Ley de IA de la UE para proveedores.
Una situación reconocible
Una organización de un sector regulado exige ISO 27001 a sus proveedores TIC: como requisito de idoneidad en las licitaciones y como obligación contractual de mantener el certificado. Sobre el papel, la cadena está cubierta. Una auditoría de un gran cliente muestra otra cosa: de los doce proveedores con acceso a datos personales, tres ya no pueden presentar un certificado válido, en dos el alcance cubre solo la sede central y no el servicio SaaS contratado, y uno aloja los datos fuera de la UE a través de un subencargado que no aparece en ningún contrato. Nadie lo había visto, porque el certificado se comprobó una vez al contratar y nunca se volvió a solicitar. Tras una evaluación de la cadena se endurecen los requisitos: entrega anual del certificado y de la Declaración de Aplicabilidad, alcance vinculado explícitamente al servicio contratado, obligación de notificar cambios de subencargados y derecho de auditoría si el certificado caduca. Los hallazgos se vinculan a las próximas renovaciones y se resuelven en dos trimestres.
¿Cuándo es relevante?
- Está sujeto a DORA o NIS2, o suministra a organizaciones que lo están y le trasladan las obligaciones por contrato.
- Un cliente, auditor o regulador le pide un control demostrable de su cadena de proveedores.
- Exige ISO 27001 o una norma comparable a sus proveedores, pero no verifica de forma estructural tras la contratación si siguen cumpliéndola.
- En los últimos años se han añadido muchos servicios SaaS sin revisión centralizada de los acuerdos de encargo de tratamiento.
- Un proveedor ha sufrido un incidente y usted no sabía qué acuerdos de notificación y recuperación aplicaban.
Preguntas frecuentes
¿A quién se aplica DORA?
DORA se aplica a las entidades financieras y a sus proveedores TIC críticos. Como proveedor de un banco o aseguradora, también le afecta a través de los contratos.
¿Esto sustituye a la certificación ISO 27001?
No: se centra en la parte de proveedores de su seguridad de la información, es decir, los controles, contratos y expedientes que un organismo certificador o regulador quiere ver sobre su cadena.
¿Qué pasa si un proveedor no coopera con la evaluación?
Eso ya es en sí mismo un hallazgo: el contrato determina qué derechos de auditoría y obligaciones de información tiene usted. Cuando faltan, los señalamos como punto de mejora para la próxima renovación.
¿Cuál es la diferencia entre DORA y NIS2 para mis proveedores?
DORA se dirige al sector financiero y establece requisitos detallados para los contratos con proveedores de servicios TIC, incluido un registro obligatorio y estrategias de salida. NIS2 se aplica de forma más amplia a sectores esenciales e importantes y exige la gestión de riesgos de la cadena de suministro a alto nivel. En la práctica, los requisitos contractuales se solapan en gran medida, de modo que una sola evaluación de la cadena cubre ambos.
¿Con qué frecuencia debe repetirse la evaluación de proveedores?
Al menos anualmente para los proveedores críticos, y en cada renovación de contrato o cambio sustancial del servicio. Diseñamos la evaluación de modo que la repetición consista sobre todo en solicitar y revisar evidencias actualizadas, no en una nueva investigación.
¿Pueden llevar también las conversaciones con los proveedores?
Sí. A menudo es más eficaz que un cuestionario: los proveedores responden antes a una pregunta contractual concreta que a una evaluación genérica. Preparamos la solicitud, mantenemos las conversaciones y registramos los resultados en el expediente.
¿Qué dice realmente el certificado ISO 27001 de un proveedor?
Menos de lo que suele suponerse. Un certificado demuestra que el proveedor tiene un sistema de gestión de seguridad de la información operativo, dentro de un alcance determinado. Compruebe tres cosas: si el alcance cubre el servicio que usted contrata (un certificado de la sede central no dice nada sobre la plataforma SaaS), la Declaración de Aplicabilidad que indica qué controles están implantados y cuáles excluidos, y si los subencargados y las empresas de alojamiento están dentro del alcance o certificados aparte. Solicite además el último informe de auditoría o la lista de hallazgos; un certificado con no conformidades mayores abiertas es otra historia que una auditoría limpia.
Evalúe su modelo de sourcing
Programe una llamada sin compromiso con Bob Goosen, o empiece con el Quickscan de Sourcing gratuito.
Programar una llamada