01Qué abarcan la seguridad de la cadena de suministro y el TPRM
El Third-Party-Risk-Management (TPRM) abarca la identificación, la evaluación y la gestión continua de los riesgos derivados de las relaciones con proveedores y prestadores de servicios. Incluye un inventario de todas las terceras partes, su clasificación según la criticidad, la evaluación de sus prácticas de seguridad, así como controles contractuales y organizativos a lo largo de todo el ciclo de vida, desde la contratación hasta la salida. El objetivo es lograr transparencia sobre qué proveedores dan soporte a funciones críticas y cuán sólido es realmente su nivel de seguridad.
02Marco regulatorio: NIS2, DORA, CRA, ISO 27001
Hoy en día, la cadena de suministro está expresamente regulada. NIS2 (Richtlinie (EU) 2022/2555) exige en el Art. 21(2)(d) medidas de seguridad de la cadena de suministro para las relaciones con proveedores directos y prestadores de servicios; el Art. 21(3) requiere tener en cuenta las vulnerabilidades de cada proveedor directo y la calidad de sus prácticas de ciberseguridad (incluidas las evaluaciones de riesgo coordinadas conforme al Art. 22). Para el sector financiero, DORA (Verordnung (EU) 2022/2554, aplicable desde el 17/01/2025) regula el riesgo de terceros relacionado con las TIC en el Capítulo V, entre otros la estrategia y el registro de información (Art. 28), el riesgo de concentración (Art. 29) y las disposiciones contractuales mínimas (Art. 30). El Cyber Resilience Act amplía las obligaciones a los productos con elementos digitales y sus componentes. En la práctica, los controles ISO/IEC 27001 A.5.19–A.5.23 operacionalizan estos requisitos para las relaciones con proveedores y el uso de la nube.
03Evaluar proveedores de nube: CAIQ, CCM y STAR
Para la evaluación de proveedores de nube, la Cloud Security Alliance ha creado un procedimiento consolidado. La Cloud Controls Matrix (CCM) es un marco de controles para el cloud computing con 197 objetivos de control en 17 dominios. El Consensus Assessment Initiative Questionnaire (CAIQ) asociado traduce estos controles en preguntas de sí/no (v4.0: 261 preguntas), con las que un proveedor documenta sus controles de seguridad existentes; a partir de la versión 4.1, la CCM y el CAIQ están integrados. A través del STAR Registry (Security, Trust, Assurance and Risk), el CAIQ cumplimentado queda disponible públicamente: STAR Level 1 es una autoevaluación gratuita (actualizada anualmente), Level 2 una auditoría de terceros de pago, ya sea como STAR Attestation (SOC 2) o STAR Certification (ISO/IEC 27001). Así se puede valorar si un servicio es suficientemente seguro para el propio caso de uso.
04Evaluar proveedores de IA: CSA AI Controls Matrix v1.1
Los servicios de IA requieren una lógica de evaluación propia. La CSA AI Controls Matrix (AICM) v1.1 es un marco de controles independiente del fabricante para sistemas de IA basados en la nube, con 247 objetivos de control en 18 dominios de seguridad; se basa en la CCM y está sincronizada con CCM v4.1. Un dominio dedicado, «Model Security», aborda con 13 controles específicos de IA temas como Model Poisoning, Prompt Injection, el acceso no autorizado al modelo y la protección de los Model Weights. Los controles distinguen cinco roles (entre otros, Model Provider, Application Provider, AI Customer) y proporcionan correspondencias con ISO 42001, ISO/IEC 27001, NIST AI RMF o NIST AI 600-1, BSI AIC4 y el EU AI Act. El AI-CAIQ complementario (v1.1: 320 preguntas) sirve, al igual que el CAIQ en el ámbito de la nube, como catálogo de preguntas para autoevaluaciones y evaluaciones de terceros.
05Del cuestionario a la monitorización continua
Un cuestionario es una instantánea; la seguridad, en cambio, es un estado a lo largo del tiempo. Una evaluación sólida comienza con la clasificación de criticidad del proveedor, seguida del análisis de las respuestas del CAIQ o del AICM, así como de los certificados y los informes de auditoría disponibles. Dado que las autoevaluaciones de STAR Level 1 se actualizan anualmente, es posible hacer un seguimiento continuo de la postura de cumplimiento de un proveedor; para las funciones críticas, los requisitos de DORA como el análisis de concentración (Art. 29) y las estrategias de salida (Art. 28(8)) completan el panorama. Así, los cuestionarios puntuales se convierten en un proceso continuo con desencadenantes definidos para las reevaluaciones.
06El enfoque de VamiSec
VamiSec apoya en la implantación de un programa de TPRM y en la evaluación concreta de proveedores individuales. Estructuramos las evaluaciones de proveedores y prestadores conforme a catálogos consolidados (CAIQ/CCM para la nube, AICM para la IA), automatizamos los cuestionarios de seguridad recurrentes y asignamos los resultados a los requisitos regulatorios de NIS2, DORA e ISO/IEC 27001. Si así lo desea, le acompañamos en la preparación de auditorías STAR o ISO 27001 y establecemos una monitorización continua de las terceras partes críticas, de forma neutral respecto al fabricante y documentada de manera trazable.