15.1
IG1 IG2 IG3

Establecer y Mantener un Inventario de Proveedores de Servicios

Tipo de Activo: N/A
Función de Seguridad: Identificar

Descripción

Establecer y mantener un inventario de proveedores de servicios. El inventario debe listar todos los proveedores de servicios conocidos, incluir clasificación(es) y designar un contacto empresarial para cada proveedor de servicios. Revisar y actualizar el inventario anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda.

Lista de Verificación de Implementación

1
Documentar el estado actual y crear un inventario de referencia
2
Definir los campos de datos y atributos a rastrear
3
Asignar la propiedad y las responsabilidades
4
Establecer la cadencia de revisión y los procedimientos de actualización

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Compromiso de Cadena de Suministro mediante Proveedor de Servicios Desconocido

Confidencialidad

Un proveedor de servicios con acceso a datos empresariales es comprometido, pero la organización no puede evaluar el impacto ni responder efectivamente porque no tiene inventario de qué proveedores tienen acceso a qué datos.

Proveedor de Servicios de TI en la Sombra Operando Sin Supervisión

Confidencialidad

Un departamento contrata independientemente un proveedor de servicios en la nube que procesa datos sensibles, y el equipo de seguridad desconoce la relación porque no existe un inventario centralizado de proveedores de servicios.

Acceso de Proveedor de Servicios Huérfano Después del Fin del Contrato

Integridad

Un exproveedor de servicios retiene acceso activo a sistemas empresariales meses después de que terminó el contrato porque ningún inventario rastrea las relaciones con proveedores ni los contactos designados responsables de la gestión del ciclo de vida.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Inventario Centralizado de Proveedores de Servicios

Sin un inventario mantenido de todos los proveedores de servicios, la organización no tiene visibilidad sobre qué terceros tienen acceso a datos, sistemas o redes empresariales.

Clasificaciones y Contactos de Proveedores de Servicios No Rastreados

La ausencia de clasificación de proveedores de servicios y contactos designados significa que la organización no puede determinar rápidamente la exposición al riesgo ni coordinar la respuesta cuando un proveedor experimenta un incidente de seguridad.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente

Plantillas de Políticas Relacionadas