Parte 1 – Visión general y conceptos (27036-1:2021)
Define términos, principios y un entendimiento común de los riesgos de seguridad en las relaciones con proveedores. Constituye la base conceptual de las demás partes.
El marco internacional para la seguridad de la información en las relaciones con proveedores (Supplier Relationships) – desde la selección hasta la finalización. Traducimos la norma en una gestión sólida del riesgo de terceros (Third-Party Risk Management, TPRM) que sustenta NIS2 y DORA a nivel normativo.
ISO/IEC 27036 (Cybersecurity – Supplier relationships) es la familia de normas reconocida internacionalmente para la seguridad de la información en las relaciones con proveedores y terceros. Estructura la gestión del riesgo de proveedores a lo largo de todo el ciclo de vida de una relación comercial – desde la planificación y la selección, pasando por el acuerdo contractual y la operación continua, hasta la finalización ordenada.
La familia consta de cuatro partes: la Parte 1 (27036-1:2021) ofrece la visión general y los conceptos, la Parte 2 (27036-2:2022) define los requisitos vinculantes para adquirentes y proveedores, la Parte 3 (27036-3:2023) aborda la seguridad de la cadena de suministro TIC (hardware, software y servicios) y la Parte 4 (27036-4:2016) cubre específicamente la seguridad de los servicios en la nube. ISO/IEC 27036 es un marco de directrices y requisitos – no certificable por sí mismo – y complementa los controles de proveedores A.5.19–A.5.23 de ISO/IEC 27001.
Estructura y componentes de ISO/IEC 27036
Define términos, principios y un entendimiento común de los riesgos de seguridad en las relaciones con proveedores. Constituye la base conceptual de las demás partes.
Especifica los requisitos fundamentales de seguridad de la información para definir, implementar, operar, supervisar y mejorar las relaciones entre proveedor y adquirente. El núcleo normativo de la familia.
Directrices para la seguridad de la cadena de suministro de hardware, software y servicios. Aborda la transparencia, la procedencia y la integridad en cadenas de varios niveles.
Guidance para clientes y proveedores de nube con el fin de visibilizar y gestionar los riesgos de seguridad derivados del uso de la nube, en modelos público, híbrido y privado.
Todas las partes siguen el ciclo de vida: planificación, selección, acuerdo, operación y finalización. Los requisitos de seguridad se anclan en cada fase, no solo en el onboarding.
La norma se dirige a ambos lados de la relación con obligaciones simétricas – generando acuerdos equilibrados y auditables en lugar de cláusulas unilaterales.
Por qué la norma se vuelve indispensable en la región DACH
El artículo 21, ap. 2, letra d) exige medidas de seguridad de la cadena de suministro y de las relaciones con proveedores. ISO/IEC 27036 aporta la metodología normativa para cumplir esta obligación de forma estructurada y auditable.
DORA exige una gestión integral del riesgo de terceros proveedores de servicios TIC a lo largo de todo el ciclo de vida contractual. La lógica de ciclo de vida de ISO/IEC 27036 (de la planificación a la finalización) refleja exactamente esta expectativa.
Los controles de proveedores de ISO/IEC 27001:2022 (relaciones con proveedores, acuerdos, cadena de suministro TIC, supervisión, nube) se sustentan y profundizan metodológicamente con ISO/IEC 27036.
El Cyber Resilience Act (CRA) traslada las obligaciones de la cadena de software al fabricante; en M&A, el riesgo de terceros se convierte en un factor de la operación. ISO/IEC 27036 da a ambos campos un lenguaje común.
Del diagnóstico inicial a un proceso TPRM vivo
Cartografiamos su panorama de proveedores y prestadores, los clasificamos por criticidad y cotejamos los contratos existentes con los requisitos de la Parte 2.
Comparamos sus procesos con ISO/IEC 27036 y con las obligaciones de NIS2 y DORA. Recibe una imagen de riesgo priorizada y una hoja de ruta concreta de medidas.
Anclamos el ciclo de vida de la relación en sus procesos – criterios de selección, cláusulas de seguridad, derechos de auditoría y disposiciones de salida – y los integramos en su SGSI.
Supervisión continua, evaluaciones recurrentes de proveedores e informes de KPI que aportan evidencias para auditorías y supervisores – disponible como GRC as a Service.
Fuentes primarias y servicios VamiSec relacionados
ISO/IEC 27036 en breve
No. ISO/IEC 27036 es un marco de directrices y requisitos y no es certificable por sí mismo. La certificación se realiza a través de ISO/IEC 27001, donde ISO/IEC 27036 sustenta metodológicamente los controles de proveedores A.5.19–A.5.23.
El artículo 21, ap. 2, letra d) de NIS2 exige expresamente medidas de seguridad de la cadena de suministro. ISO/IEC 27036 aporta la metodología reconocida para implementar esta obligación de forma estructurada, documentada y auditable.
Sí, a nivel normativo. DORA exige la gestión del riesgo de terceros TIC a lo largo de todo el ciclo de vida contractual – exactamente la lógica de ciclo de vida de ISO/IEC 27036, de la planificación a la finalización.
La Parte 2 (Requisitos) es el núcleo normativo y suele ser el punto de partida. La Parte 1 aporta la terminología, la Parte 3 profundiza en la cadena de suministro TIC y la Parte 4 resulta relevante en cuanto entran en juego servicios en la nube.
El Cyber Resilience Act aborda sobre todo las obligaciones de producto y cadena de software de los fabricantes. ISO/IEC 27036 aporta el marco organizativo de las relaciones subyacentes – ambos se complementan.
Integramos ISO/IEC 27036 en sus procesos – alineado con NIS2, DORA y su SGSI existente. Hable con nuestros consultores.