15.2
IG2 IG3

Establecer y Mantener una Política de Gestión de Proveedores de Servicios

Tipo de Activo: N/A
Función de Seguridad: Identificar

Descripción

Establecer y mantener una política de gestión de proveedores de servicios. Asegurar que la política aborde la clasificación, inventario, evaluación, monitoreo y decomisionamiento de proveedores de servicios. Revisar y actualizar la política anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda.

Lista de Verificación de Implementación

1
Documentar el estado actual y crear un inventario de referencia
2
Definir los campos de datos y atributos a rastrear
3
Asignar la propiedad y las responsabilidades
4
Establecer la cadencia de revisión y los procedimientos de actualización

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Estándares de Seguridad de Proveedores Inconsistentes entre Departamentos

Confidencialidad

Diferentes unidades de negocio aplican requisitos de seguridad variables y frecuentemente inadecuados a los proveedores de servicios porque ninguna política de gestión unificada define estándares para evaluación, monitoreo y desincorporación de proveedores.

Proveedor de Alto Riesgo Incorporado Sin Evaluación de Seguridad

Confidencialidad

Un proveedor de servicios que maneja datos regulados sensibles es contratado sin ninguna evaluación de seguridad porque no existe política que exija criterios de evaluación antes de incorporar proveedores.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Política Formal de Gestión de Proveedores de Servicios

Sin una política de gestión de proveedores de servicios, no hay requisitos estandarizados para clasificar, evaluar, monitorear o desincorporar proveedores, lo que lleva a una gestión de riesgo de terceros inconsistente y frecuentemente inadecuada.

Sin Ciclo de Vida Definido para Relaciones con Proveedores de Servicios

La ausencia de una política que aborde el ciclo de vida completo del proveedor significa que los proveedores se incorporan sin requisitos de seguridad y permanecen activos sin reevaluación periódica ni desincorporación adecuada.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente

Plantillas de Políticas Relacionadas