Reservar cita
GRC · Riesgo de proveedores

ISO/IEC 27036 Domine el riesgo de cadena de suministro y de terceros

El marco internacional para la seguridad de la información en las relaciones con proveedores (Supplier Relationships) – desde la selección hasta la finalización. Traducimos la norma en una gestión sólida del riesgo de terceros (Third-Party Risk Management, TPRM) que sustenta NIS2 y DORA a nivel normativo.

27036-1:2021 – -4:2016Familia normativa en varias partes (1–4)
Marco y directricesRequisitos (Parte 2) + guidance
No certificableSin certificado independiente
NIS2 · DORA · ISO 27001Cubre las medidas de cadena de sum.

De qué trata ISO/IEC 27036

ISO/IEC 27036 (Cybersecurity – Supplier relationships) es la familia de normas reconocida internacionalmente para la seguridad de la información en las relaciones con proveedores y terceros. Estructura la gestión del riesgo de proveedores a lo largo de todo el ciclo de vida de una relación comercial – desde la planificación y la selección, pasando por el acuerdo contractual y la operación continua, hasta la finalización ordenada.

La familia consta de cuatro partes: la Parte 1 (27036-1:2021) ofrece la visión general y los conceptos, la Parte 2 (27036-2:2022) define los requisitos vinculantes para adquirentes y proveedores, la Parte 3 (27036-3:2023) aborda la seguridad de la cadena de suministro TIC (hardware, software y servicios) y la Parte 4 (27036-4:2016) cubre específicamente la seguridad de los servicios en la nube. ISO/IEC 27036 es un marco de directrices y requisitos – no certificable por sí mismo – y complementa los controles de proveedores A.5.19–A.5.23 de ISO/IEC 27001.

Las cuatro partes de la familia de normas

Estructura y componentes de ISO/IEC 27036

01

Parte 1 – Visión general y conceptos (27036-1:2021)

Define términos, principios y un entendimiento común de los riesgos de seguridad en las relaciones con proveedores. Constituye la base conceptual de las demás partes.

02

Parte 2 – Requisitos (27036-2:2022)

Especifica los requisitos fundamentales de seguridad de la información para definir, implementar, operar, supervisar y mejorar las relaciones entre proveedor y adquirente. El núcleo normativo de la familia.

03

Parte 3 – Cadena de suministro TIC (27036-3:2023)

Directrices para la seguridad de la cadena de suministro de hardware, software y servicios. Aborda la transparencia, la procedencia y la integridad en cadenas de varios niveles.

04

Parte 4 – Servicios en la nube (27036-4:2016)

Guidance para clientes y proveedores de nube con el fin de visibilizar y gestionar los riesgos de seguridad derivados del uso de la nube, en modelos público, híbrido y privado.

05

Ciclo de vida de la relación

Todas las partes siguen el ciclo de vida: planificación, selección, acuerdo, operación y finalización. Los requisitos de seguridad se anclan en cada fase, no solo en el onboarding.

06

Roles: adquirentes y proveedores

La norma se dirige a ambos lados de la relación con obligaciones simétricas – generando acuerdos equilibrados y auditables en lugar de cláusulas unilaterales.

El ancla de conexión: ISO/IEC 27036 en su panorama de cumplimiento

Por qué la norma se vuelve indispensable en la región DACH

NIS2 – seguridad de la cadena de suministro

El artículo 21, ap. 2, letra d) exige medidas de seguridad de la cadena de suministro y de las relaciones con proveedores. ISO/IEC 27036 aporta la metodología normativa para cumplir esta obligación de forma estructurada y auditable.

DORA – riesgo de terceros TIC

DORA exige una gestión integral del riesgo de terceros proveedores de servicios TIC a lo largo de todo el ciclo de vida contractual. La lógica de ciclo de vida de ISO/IEC 27036 (de la planificación a la finalización) refleja exactamente esta expectativa.

ISO/IEC 27001 – controles A.5.19–A.5.23

Los controles de proveedores de ISO/IEC 27001:2022 (relaciones con proveedores, acuerdos, cadena de suministro TIC, supervisión, nube) se sustentan y profundizan metodológicamente con ISO/IEC 27036.

CRA y due diligence en M&A

El Cyber Resilience Act (CRA) traslada las obligaciones de la cadena de software al fabricante; en M&A, el riesgo de terceros se convierte en un factor de la operación. ISO/IEC 27036 da a ambos campos un lenguaje común.

Cómo trabajamos juntos

Del diagnóstico inicial a un proceso TPRM vivo

01

1 – Diagnóstico y criticidad

Cartografiamos su panorama de proveedores y prestadores, los clasificamos por criticidad y cotejamos los contratos existentes con los requisitos de la Parte 2.

02

2 – Análisis de brechas e imagen de riesgo

Comparamos sus procesos con ISO/IEC 27036 y con las obligaciones de NIS2 y DORA. Recibe una imagen de riesgo priorizada y una hoja de ruta concreta de medidas.

03

3 – Procesos y contratos

Anclamos el ciclo de vida de la relación en sus procesos – criterios de selección, cláusulas de seguridad, derechos de auditoría y disposiciones de salida – y los integramos en su SGSI.

04

4 – Operación y supervisión continua

Supervisión continua, evaluaciones recurrentes de proveedores e informes de KPI que aportan evidencias para auditorías y supervisores – disponible como GRC as a Service.

Preguntas frecuentes

ISO/IEC 27036 en breve

¿Se puede obtener la certificación ISO/IEC 27036?

No. ISO/IEC 27036 es un marco de directrices y requisitos y no es certificable por sí mismo. La certificación se realiza a través de ISO/IEC 27001, donde ISO/IEC 27036 sustenta metodológicamente los controles de proveedores A.5.19–A.5.23.

¿Cómo se relaciona ISO/IEC 27036 con NIS2?

El artículo 21, ap. 2, letra d) de NIS2 exige expresamente medidas de seguridad de la cadena de suministro. ISO/IEC 27036 aporta la metodología reconocida para implementar esta obligación de forma estructurada, documentada y auditable.

¿Cubre también el riesgo de terceros de DORA?

Sí, a nivel normativo. DORA exige la gestión del riesgo de terceros TIC a lo largo de todo el ciclo de vida contractual – exactamente la lógica de ciclo de vida de ISO/IEC 27036, de la planificación a la finalización.

¿Qué parte necesitamos primero?

La Parte 2 (Requisitos) es el núcleo normativo y suele ser el punto de partida. La Parte 1 aporta la terminología, la Parte 3 profundiza en la cadena de suministro TIC y la Parte 4 resulta relevante en cuanto entran en juego servicios en la nube.

¿Qué relación hay entre ISO/IEC 27036 y el CRA?

El Cyber Resilience Act aborda sobre todo las obligaciones de producto y cadena de software de los fabricantes. ISO/IEC 27036 aporta el marco organizativo de las relaciones subyacentes – ambos se complementan.

Asiente con solidez el riesgo de cadena de suministro y de terceros

Integramos ISO/IEC 27036 en sus procesos – alineado con NIS2, DORA y su SGSI existente. Hable con nuestros consultores.