forumAbrir tema

Cómo controlar la seguridad de proveedores (hosting, software)

EElif K***hace 27 días·45 mensajes·2,2 mil visualizaciones#proveedor#Seguridad
EElif K***Participante
Cargo
Director de relaciones con clientes
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2023
Mensaje
74
#1

Uso proveedores. ¿Debo auditar su seguridad?

¿Pido SOC 2, ISO 27001?

¿Qué poner en el contrato?

BBarış B***Participante
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
77
Más útil#2

Matriz de proveedores: criticidad vs riesgo. Alto=pide SOC 2. Contrato: cifrado, derecho de auditoría.

BBeyza B***Participante
Cargo
Contabilidad básica
Sector
Industria auxiliar del automóvil
Tipo de organización
mediana empresa
Miembro desde
mar 2022
Mensaje
170
#3

le agradecería que compartiera el resultado.

AAycan D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
240
#4

Permíteme resumir lo que se ha dicho hasta ahora. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

TTuğçe Y***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2025
Mensaje
215
#5

Yo también pienso lo mismo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Espero que le sea útil.

MMerve K***Participante
Cargo
Director de cadena de suministro
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2025
Mensaje
328

Doki · Migración de infraestructura · 2026

#6

Si vas por ahí, resuelve esto desde el principio. Antes de decidir, mirad qué datos tenéis en la mano.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Yo seguiría por ese camino.

FFiliz Ö***Participante
Cargo
Director de operaciones
Sector
Productos del mar
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
383
#7

lo probaré. una copia de seguridad no probada no es una copia de seguridad.

si tenéis dudas escribid, os responderé en la medida de lo posible.

PPerihan Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#8

En teoría es correcto pero en la práctica no funciona así. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar. Si escribís el resultado aquí, también servirá de ayuda a otros.

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#9

Muchas gracias lo probaré hoy. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Por supuesto, cambia si tu situación es diferente.

UUğur A***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
222
#10

Este hilo es para archivar. Las decisiones apresuradas son las que hay que corregir seis meses después.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Yo seguiría por ese camino.

MMehmet B***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
7

Doki · Escaneo de vulnerabilidades · 2023

#11

Pienso diferente. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#12

A nosotros también nos pasa.

TTaner V***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
307
#13

Después de vivir eso, mi perspectiva cambió. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Espero que le sea útil.

İİbrahim O***Experto
Cargo
Desarrollador de software
Sector
Consultoría
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2025
Mensaje
278
#14

hace mucho que oímos eso, pero a nosotros nunca nos pasó así pero que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

eso es todo discupla si me he extendido demasiado.

İİbrahim S***Experto
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2022
Mensaje
1
#15

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Una copia de seguridad no probada no es una copia de seguridad.

Lo dejo como nota, por si sirve.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#16

Estoy en la misma situación, por eso pregunto. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Espero que le sea útil.

GGizem D***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#17

Si lo ves como un proceso el panorama cambia. El error cometido por auditoría de seguridad de proveedores suele ser reversible, pero caro.

Espero que le sea útil.

FFeyza K***Experto
Cargo
Director de clínica
Sector
Catering
Tipo de organización
distribuidor regional
Miembro desde
may 2022
Mensaje
302

Doki · Diseño de interfaz · 2024

#18

Voy a contar mi experiencia. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Esta es mi opinión, no lo escribo como una verdad absoluta.

TTolga K***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
76
#19

Han surgido tres opiniones distintas, todas se complementan. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

VVahide U***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
139
#20

La respuesta de arriba ha dado en el clavo. Una copia de seguridad no probada no es una copia de seguridad.

La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Responder