forumAbrir tema

Seguridad de proveedores: la mayor parte del riesgo no es nuestro, sino de las empresas con las que trabajamos

AAycanParticipante
Cargo
Compras corporativas
Miembro desde
dic 2023
Mensaje
98
#1

Trabajo en el área de compras corporativas. Casi todas las incidencias de seguridad que tuvimos en los últimos dos años no vinieron de nuestros propios sistemas, sino de nuestros proveedores.

Habían accedido al sistema de uno de nuestros proveedores; no llegaron directamente a nuestros datos, pero interceptaron las comunicaciones que teníamos con ellos y luego nos enviaron una factura falsa.

Les cuento cómo lo integramos en los procesos de compra y dónde nos trabamos, acepto sugerencias.

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
Más útil#2

Muy buen punto. El riesgo proveniente de proveedores define el eslabón más débil, independientemente del nivel de madurez de la propia organización.

Propongo un marco práctico que se pueda integrar en los procesos de compra.

Primero, clasifiquen a los proveedores por nivel de criticidad. No se puede someter a la misma auditoría a un proveedor que accede a nuestros datos, a otro que se conecta a nuestro sistema y a uno que solo emite facturas. Enviar la misma lista de cien preguntas a todos genera una burocracia que nadie llena correctamente.

Para proveedores críticos, recomiendo incluir estas cláusulas en el contrato: notificación de incidentes de seguridad dentro de un plazo determinado, información sobre el uso de subcontratistas, destrucción de nuestros datos al finalizar el contrato con su correspondiente documentación, y accesos mediante cuentas nominales.

El caso de la factura falsa que mencionan es un tema aparte: es una brecha de proceso, no técnica. Los cambios en los datos de pago no deben aceptarse solo por correo; deben verificarse por un segundo canal llamando a un número de teléfono conocido. Esta única regla previene la pérdida financiera más común.

PPelin D***Experto
Cargo
Director financiero
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
138
#3

Desde Finanzas apoyo totalmente ese último punto, a nosotros nos pasó casi lo mismo.

La regla que aplicamos es esta: cuando llega una solicitud de cambio de cuenta, no se responde por el canal de origen. Se llama al teléfono antiguo que tenemos en nuestro archivo. Nunca se llama al número que aparece en el correo, porque ese número también puede ser falso.

También establecimos un umbral de monto: los primeros pagos por encima de cierta cantidad requieren doble firma. Nos hizo más lentos, sí. Pero nos salvó una vez y esa vez pagó por todo.

EErcan T***Participante
Cargo
Director de cuentas corporativas
Miembro desde
ene 2024
Mensaje
96
#4

Como gerente de cuenta, miro esto desde el lado del proveedor, porque estas auditorías también nos llegan a nosotros.

Debo señalar que un anexo de seguridad bien preparado también beneficia al proveedor, porque aclara qué se espera. Donde nos trabamos es que cada cliente envía listas de preguntas en formatos y alcances diferentes. Escribimos la misma información diez veces al año en plantillas distintas.

Como sugerencia: si aceptan certificaciones independientes, díganlo desde el principio. Apliquen un formulario corto para proveedores con certificación y uno largo para los que no. Así se reduce el trabajo para ambos.

NNergisParticipante
Cargo
Especialista en cumplimiento
Miembro desde
ene 2024
Mensaje
104
#5

Una adición desde Cumplimiento: la cadena de subcontratistas suele pasar desapercibida en la mayoría de las evaluaciones.

Auditan a su proveedor, este subcontrata parte del trabajo a otra empresa y sus datos terminan allí. Si el contrato no exige notificación previa del uso de subcontratistas y la transferencia de las mismas obligaciones a ellos, significa que no ven en absoluto el segundo eslabón de la cadena.

NNeslihan Y***Participante
Cargo
Responsable de redes sociales
Sector
Publicidad y promoción
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
307
#6

Hay un punto que me genera dudas. El tiempo que tardas en detectar un problema determina directamente su coste.

FFiliz Ö***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
cooperativa
Miembro desde
ene 2026
Mensaje
88
#7

Le agradecería que compartiera el resultado.

KKader A***Nuevo miembro
Cargo
Administrador de red
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
sept 2026
Mensaje
10
#8

Me pasó lo mismo.

DDilara G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
20
#9

Han surgido tres opiniones distintas todas se complementan. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones... pues espero que le sea útil.

GGamze U***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
255
#10

Rara vez se encuentra un texto que lo explique tan claro. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Si escribís el resultado aquí, también servirá de ayuda a otros.

DDilara D***Experto
Cargo
Director de seguridad de la información
Sector
Servicios de TI
Tipo de organización
agencia boutique
Miembro desde
mar 2026
Mensaje
2
#11

Voy a resumir el tema porque se han dado varias respuestas diferentes. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Corrijanme si me equivoco.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#12

Voy a resumir el tema porque se han dado varias respuestas diferentes. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Espero que le sea útil.

AAyşe A***Participante
Cargo
Agente de atención al cliente
Sector
Industria auxiliar del automóvil
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
29
#13

Tomo nota, gracias.

MMeryem S***Participante
Cargo
Administrador de sistemas
Sector
Electricidad-electrónica
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
398
#14

No te olvides de: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Corrijanme si me equivoco.

YYasemin Ö***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
20
#15

Voy a detallar un poco el aspecto técnico. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Corrijanme si me equivoco.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#16

Yo también pienso lo mismo. La respuesta varía mucho según el sector no hay una regla general.

Si escribís el resultado aquí también servirá de ayuda a otros.

GGökhan D***Participante
Cargo
Administrador de sistemas
Sector
Retail
Tipo de organización
Empresa de 300 empleados
Miembro desde
dic 2024
Mensaje
5
#17

voy a resumir el tema, porque se han dado varias respuestas diferentes. o sea al tomar decisiones, escribe también el peor escenario, no solo el mejor.

yo seguiría por ese camino.

MMetin Y***Participante
Cargo
Director de contabilidad
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2024
Mensaje
168
#18

Voy a resumir el tema porque se han dado varias respuestas diferentes. bueno si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Eso es todo disculpa si me he extendido demasiado.

ZZeynep K***Participante
Cargo
Director de producción
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
feb 2025
Mensaje
143

Doki · Diseño de interfaz · 2026

#19

Sí, la situación con cadena de suministro es exactamente así. Intentar hacerlo solo es la vía más cara.

Por supuesto, cambia si tu situación es diferente.

AAyşe B***Participante
Cargo
Director de operaciones
Sector
Inmobiliaria
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
20
#20

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Las decisiones apresuradas son las que hay que corregir seis meses después. Ánimo.

Responder