Por qué importan los proveedores
Muchos incidentes empiezan en un proveedor: un proveedor de servicios informáticos comprometido, una herramienta SaaS que filtra datos o una actualización de software que trae malware, lo que se conoce como ataque a la cadena de suministro. La seguridad de una empresa es tan sólida como la de los proveedores que pueden llegar a sus sistemas y datos.
El proceso de TPRM
Empieza con un inventario de proveedores, clasificados según lo críticos que son y los datos que tratan. Los proveedores críticos se evalúan antes de contratarlos, mediante cuestionarios de seguridad, certificaciones como ISO 27001 o informes SOC 2, y cláusulas contractuales sobre seguridad, notificación de incidentes y derecho de auditoría. Después, la relación se revisa periódicamente y los accesos se retiran cuando termina.
Qué exige la normativa
NIS2 incluye la seguridad de la cadena de suministro entre sus medidas obligatorias de gestión de riesgos. DORA va más allá para las entidades financieras, con un registro de información que cubre todos los contratos TIC y requisitos contractuales específicos, explicados en los cinco pilares de DORA. ISO 27001 cubre las relaciones con proveedores en los controles 5.19 a 5.23 del Anexo A.
Desde el otro lado
Para los proveedores, TPRM significa responder más cuestionarios de seguridad de sus clientes. Una certificación reconocida y un conjunto de evidencias bien organizado agilizan esas revisiones y ayudan a cerrar acuerdos.




