ISO 27001

ISO 27001 · la política de seguridad de proveedores

La política de seguridad de proveedores, redactada a partir de unas pocas respuestas

Los datos de la empresa están en sus proveedores tanto como en sus propios portátiles, así que el auditor pide la lista, la comprobación antes de firmar, la cláusula sobre incidentes y la revisión, y esta página redacta esas reglas a partir de unas pocas respuestas: los proveedores críticos, cómo se evalúan, qué certificado cuenta, el plazo de notificación, dónde pueden estar los datos y con qué frecuencia se mira la lista.

Antes de firmar con un proveedor crítico
El certificado que la empresa acepta
El proveedor notifica un incidente en
Dónde pueden tratarse los datos
Los proveedores críticos se revisan

La política

Nueve secciones en el orden en que un proveedor se elige, se contrata, se vigila y se deja; una entrada vacía se escribe como un hueco por rellenar, no se omite.

# Política de seguridad de proveedores: [empresa]

Responsable: [la persona responsable de la política] · Aprobada por: [la alta dirección]

Redactada el  con la página gratuita de getstandardos.com frente a los controles del anexo A de ISO/IEC 27001:2022 sobre las relaciones con proveedores, la seguridad en los acuerdos con proveedores, la cadena de suministro de TIC, el seguimiento y la revisión de los servicios de proveedores y el uso de servicios en la nube. La redacción es la de StandardOS.

## 1. Objeto y alcance

Esta política fija las reglas con las que [empresa] elige un proveedor que guardará su información o hará funcionar parte de su servicio, lo que debe decir el contrato con ese proveedor, cómo se vigila al proveedor mientras dura la relación y qué ocurre cuando termina. Se aplica a todo proveedor, servicio en la nube, contratista y distribuidor que trata, almacena o puede alcanzar la información de la empresa, y a toda persona de la empresa que contrata a uno.

## 2. El registro de proveedores y los niveles

La empresa mantiene un registro de sus proveedores con, para cada uno: el servicio, la información que guarda o alcanza, el nivel, el responsable del contrato, la fecha de la última evaluación y la fecha de la siguiente revisión. Un proveedor es crítico cuando guarda datos de clientes o personales, hace funcionar parte del producto o podría detener la actividad de la empresa si fallara; cualquier otro proveedor es estándar.

Los proveedores críticos en la fecha de esta política: [por completar desde el registro].

## 3. Antes de firmar con un proveedor

Un proveedor crítico se evalúa antes de firmar el contrato leyendo su certificado o informe de auditoría vigente, comprobando que el alcance cubre el servicio que la empresa usará, y anotando la fecha y el resultado en el registro.

La empresa acepta un certificado ISO/IEC 27001 o un informe SOC 2 tipo II vigente cuyo alcance cubra el servicio como evidencia de la propia práctica de seguridad del proveedor; un proveedor sin ninguno de los dos responde además el cuestionario.

Un proveedor estándar se firma con las cláusulas contractuales de la sección siguiente y no necesita más evaluación que una comprobación de que el servicio no alcanza más información de la que dice el registro.

## 4. Lo que todo contrato debe decir

Un contrato con un proveedor que guarda o alcanza la información de la empresa incluye lo siguiente, en las condiciones del proveedor o en el acuerdo propio de la empresa:

- la confidencialidad de la información de la empresa y su uso solo para prestar el servicio;
- la notificación de un incidente de seguridad que afecte a la información de la empresa en las 24 horas siguientes a que el proveedor tenga conocimiento de él, con un contacto designado en cada lado;
- ninguna subcontratación del servicio a otra parte que vaya a alcanzar la información de la empresa sin aviso a la empresa y sin trasladar las mismas obligaciones;
- el derecho a recibir el certificado o informe de auditoría vigente del proveedor y a hacer preguntas sobre el servicio, al menos una vez al año;
- dónde se trata y almacena la información, y un acuerdo de tratamiento de datos cuando haya datos personales;
- la devolución o supresión de la información de la empresa al final del contrato, confirmada por escrito, y la ayuda necesaria para pasar a otro proveedor.

## 5. Servicios en la nube

La información de la empresa se trata y almacena solo en la UE o el EEE. Un servicio en la nube que no pueda ofrecer esa región para la información en cuestión no se usa para ella.

Para cada servicio en la nube el registro anota qué asegura el proveedor y qué debe asegurar la empresa por sí misma, como identidades, derechos de acceso, configuración, copias de seguridad y registro de actividad, y quién es responsable del lado de la empresa.

## 6. Durante la relación

Los proveedores críticos se revisan una vez al año por [la persona responsable de la política]: el certificado o informe está vigente, se leen los incidentes del año, el servicio sigue coincidiendo con el registro, y la revisión se fecha en el registro.

También se hace una revisión cuando un proveedor notifica un incidente, cambia de propietario, cambia la región donde se trata la información o entra en el producto de una forma nueva. Un proveedor que ya no cumple esta política recibe una fecha para corregirlo, o se aplica la sección de salida.

## 7. Cuando se deja a un proveedor

Cuando termina un contrato, el responsable del contrato obtiene la confirmación por escrito de que la información de la empresa ha sido devuelta o suprimida, retira al proveedor el acceso a los sistemas de la empresa, cierra las cuentas que la empresa tenía con el proveedor y marca al proveedor como terminado en el registro con la fecha.

## 8. Excepciones

Un proveedor que no pueda firmarse en estas condiciones solo puede usarse con una excepción escrita aprobada por [la persona responsable de la política], que indique la regla no cumplida, la información afectada, la medida compensatoria y la fecha en que se revisa la excepción.

## 9. Registros

El registro, las evaluaciones, los contratos, las revisiones, las excepciones y las confirmaciones de salida se conservan como la evidencia de la empresa de que esta política se sigue, y son lo que leen la auditoría interna y la auditoría de certificación.

Aprobada por [la alta dirección] el [fecha]; responsable [la persona responsable de la política]; revisada al menos una vez al año y siempre que la empresa cambie de proveedor crítico o de servicio en la nube.

Esta política se redacta a partir de las respuestas dadas. No es asesoramiento de certificación; la entidad de certificación lee la política por sus reglas y después muestrea el registro, los contratos y las revisiones frente a ella, y el registro que acepta es el que la empresa mantiene.

En StandardOS el registro de proveedores se mantiene solo

StandardOS mantiene el registro de proveedores con el nivel, el certificado, la fecha del contrato y la fecha de revisión de cada uno, pone las revisiones en el calendario con la cadencia que fija esta política y muestra al auditor el registro junto a la política.

El cuestionario de proveedores DORALas condiciones de encargado RGPDLa política de control de accesoLos controles del anexo A