Reservar cita

Seguridad de la cadena de suministro digital

Cómo evaluar y gestionar de forma estructurada la seguridad de su cadena de suministro de TI, nube e IA, desde la selección de proveedores hasta la monitorización continua.

Hoy en día, la mayoría de los riesgos relevantes para la seguridad ya no se originan únicamente en la propia red, sino a través de terceros: servicios en la nube, proveedores de software, proveedores de servicios gestionados y, cada vez más, servicios de IA. Con NIS2 y DORA, la evaluación de los proveedores directos ha pasado de ser una recomendación a convertirse en una obligación regulatoria. Los proveedores de nube e IA constituyen casos especiales: procesan datos sensibles fuera del propio control y requieren procedimientos de evaluación estandarizados y trazables. Precisamente para estos casos, organismos del sector como la Cloud Security Alliance han creado marcos consolidados: el CAIQ para proveedores de nube y la AI Controls Matrix para servicios de IA. El Third-Party-Risk-Management (TPRM) integra estos componentes en un proceso continuo, desde la selección hasta la monitorización permanente.

Lo esencial en resumen

01

Qué abarcan la seguridad de la cadena de suministro y el TPRM

El Third-Party-Risk-Management (TPRM) abarca la identificación, la evaluación y la gestión continua de los riesgos derivados de las relaciones con proveedores y prestadores de servicios. Incluye un inventario de todas las terceras partes, su clasificación según la criticidad, la evaluación de sus prácticas de seguridad, así como controles contractuales y organizativos a lo largo de todo el ciclo de vida, desde la contratación hasta la salida. El objetivo es lograr transparencia sobre qué proveedores dan soporte a funciones críticas y cuán sólido es realmente su nivel de seguridad.

02

Marco regulatorio: NIS2, DORA, CRA, ISO 27001

Hoy en día, la cadena de suministro está expresamente regulada. NIS2 (Richtlinie (EU) 2022/2555) exige en el Art. 21(2)(d) medidas de seguridad de la cadena de suministro para las relaciones con proveedores directos y prestadores de servicios; el Art. 21(3) requiere tener en cuenta las vulnerabilidades de cada proveedor directo y la calidad de sus prácticas de ciberseguridad (incluidas las evaluaciones de riesgo coordinadas conforme al Art. 22). Para el sector financiero, DORA (Verordnung (EU) 2022/2554, aplicable desde el 17/01/2025) regula el riesgo de terceros relacionado con las TIC en el Capítulo V, entre otros la estrategia y el registro de información (Art. 28), el riesgo de concentración (Art. 29) y las disposiciones contractuales mínimas (Art. 30). El Cyber Resilience Act amplía las obligaciones a los productos con elementos digitales y sus componentes. En la práctica, los controles ISO/IEC 27001 A.5.19–A.5.23 operacionalizan estos requisitos para las relaciones con proveedores y el uso de la nube.

03

Evaluar proveedores de nube: CAIQ, CCM y STAR

Para la evaluación de proveedores de nube, la Cloud Security Alliance ha creado un procedimiento consolidado. La Cloud Controls Matrix (CCM) es un marco de controles para el cloud computing con 197 objetivos de control en 17 dominios. El Consensus Assessment Initiative Questionnaire (CAIQ) asociado traduce estos controles en preguntas de sí/no (v4.0: 261 preguntas), con las que un proveedor documenta sus controles de seguridad existentes; a partir de la versión 4.1, la CCM y el CAIQ están integrados. A través del STAR Registry (Security, Trust, Assurance and Risk), el CAIQ cumplimentado queda disponible públicamente: STAR Level 1 es una autoevaluación gratuita (actualizada anualmente), Level 2 una auditoría de terceros de pago, ya sea como STAR Attestation (SOC 2) o STAR Certification (ISO/IEC 27001). Así se puede valorar si un servicio es suficientemente seguro para el propio caso de uso.

04

Evaluar proveedores de IA: CSA AI Controls Matrix v1.1

Los servicios de IA requieren una lógica de evaluación propia. La CSA AI Controls Matrix (AICM) v1.1 es un marco de controles independiente del fabricante para sistemas de IA basados en la nube, con 247 objetivos de control en 18 dominios de seguridad; se basa en la CCM y está sincronizada con CCM v4.1. Un dominio dedicado, «Model Security», aborda con 13 controles específicos de IA temas como Model Poisoning, Prompt Injection, el acceso no autorizado al modelo y la protección de los Model Weights. Los controles distinguen cinco roles (entre otros, Model Provider, Application Provider, AI Customer) y proporcionan correspondencias con ISO 42001, ISO/IEC 27001, NIST AI RMF o NIST AI 600-1, BSI AIC4 y el EU AI Act. El AI-CAIQ complementario (v1.1: 320 preguntas) sirve, al igual que el CAIQ en el ámbito de la nube, como catálogo de preguntas para autoevaluaciones y evaluaciones de terceros.

05

Del cuestionario a la monitorización continua

Un cuestionario es una instantánea; la seguridad, en cambio, es un estado a lo largo del tiempo. Una evaluación sólida comienza con la clasificación de criticidad del proveedor, seguida del análisis de las respuestas del CAIQ o del AICM, así como de los certificados y los informes de auditoría disponibles. Dado que las autoevaluaciones de STAR Level 1 se actualizan anualmente, es posible hacer un seguimiento continuo de la postura de cumplimiento de un proveedor; para las funciones críticas, los requisitos de DORA como el análisis de concentración (Art. 29) y las estrategias de salida (Art. 28(8)) completan el panorama. Así, los cuestionarios puntuales se convierten en un proceso continuo con desencadenantes definidos para las reevaluaciones.

06

El enfoque de VamiSec

VamiSec apoya en la implantación de un programa de TPRM y en la evaluación concreta de proveedores individuales. Estructuramos las evaluaciones de proveedores y prestadores conforme a catálogos consolidados (CAIQ/CCM para la nube, AICM para la IA), automatizamos los cuestionarios de seguridad recurrentes y asignamos los resultados a los requisitos regulatorios de NIS2, DORA e ISO/IEC 27001. Si así lo desea, le acompañamos en la preparación de auditorías STAR o ISO 27001 y establecemos una monitorización continua de las terceras partes críticas, de forma neutral respecto al fabricante y documentada de manera trazable.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2021

Consensus Assessment Initiative Questionnaire (CAIQ) & Cloud Controls Matrix (CCM)

CAIQ como cuestionario de sí/no de la CCM; CCM con 197 objetivos de control en 17 dominios; CAIQ v4.0 con 261 preguntas; CCM y CAIQ integrados a partir de v4.1.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público; Level 1 autoevaluación gratuita (actualizada anualmente), Level 2 auditoría de terceros de pago (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Cloud Security Alliance · 2026

AI Controls Matrix (AICM) v1.1

247 objetivos de control en 18 dominios, dominio Model Security con 13 controles específicos de IA, AI-CAIQ complementario con 320 preguntas; publicación 06/2026, sincronizada con CCM v4.1.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2)(d) seguridad de la cadena de suministro para proveedores directos, Art. 21(3) evaluación de los proveedores, Art. 22 evaluaciones de riesgo coordinadas a nivel de la UE de cadenas de suministro críticas.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Capítulo V, Art. 28–31 sobre el riesgo de terceros relacionado con las TIC (estrategia, registro de información, due diligence, riesgo de concentración, estrategias de salida); aplicable desde el 17/01/2025.

¿Tiene bajo control los riesgos de proveedores y prestadores?

Evaluamos a sus prestadores de servicios críticos de nube e IA según CAIQ y AICM y construimos con usted un Third-Party-Risk-Management sólido. Hable con nosotros.