forumAbrir tema

El cliente nos pide un centro de operaciones de ciberseguridad, ¿es obligatorio para una empresa de 20 personas?

NNuri K***Participante
Cargo
Director de producto
Sector
Inmobiliaria
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
3
#1

Somos una empresa de infraestructura e-commerce e integración de almacenes con sede en Riad, con 20 empleados en total. Estamos en conversaciones técnicas para ser proveedores de software de una gran cadena de retail semipública en Arabia Saudí. Su equipo de ciberseguridad nos preguntó en el formulario de evaluación de proveedores si tenemos infraestructura de monitoreo de un Centro de Operaciones de Ciberseguridad (SOC) 24/7 y lo puso como requisito previo para el contrato.

No tenemos especialistas en ciberseguridad en plantilla; nuestros dos ingenieros de software senior se encargan de la infraestructura cloud y los servidores. Montar un centro de operaciones propio con turnos 24/7 costaría varios cientos de miles de SAR al año, una empresa de 20 personas jamás podría financiar esa operación con personal propio.

¿Qué abarca exactamente este requisito que piden las grandes corporaciones y hay forma de cumplirlo a nuestra escala sin montar un centro interno? ¿Alquilar servicios de monitoreo externos basta para cumplir con estas exigencias corporativas?

DDeniz K***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
154
Más útil#2

Respuesta corta: Una empresa de veinte personas no necesita montar un centro de operaciones de ciberseguridad 24/7 propio, ni los clientes corporativos esperan eso. Este requisito se cumple contratando infraestructura gestionada de detección y respuesta (MDR) o SOC como servicio (SOC-as-a-Service) a un proveedor local de servicios de seguridad.

La razón por la que las grandes instituciones exigen esto es para proteger su propia cadena de suministro. Según las regulaciones de la Autoridad Nacional de Ciberseguridad (NCA) de Arabia Saudí, las infraestructuras críticas deben monitorear centralizadamente los registros de los proveedores de software integrados y responder de inmediato ante cualquier actividad sospechosa.

Los pasos a seguir para cumplir con esta condición son: 1) En lugar de contratar personal interno, hablen con un proveedor de servicios de seguridad gestionada (MSSP) licenciado en el mercado local. 2) Se instalan agentes de monitoreo en sus servidores, bases de datos y puntos de acceso a la nube, enviando los registros al SIEM central del proveedor. 3) El proveedor monitorea los logs 24/7 y activa el protocolo de respuesta ante cualquier anomalía o intento de intrusión.

Con responder en el formulario «No se cuenta con SOC interno, el monitoreo 24/7 y la respuesta a incidentes se realiza mediante un proveedor de SOC externo contratado y licenciado» y adjuntar el acuerdo de nivel de servicio (SLA) firmado con el proveedor, es totalmente suficiente para pasar la auditoría.

VVeli Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
8
#3

No marquen directamente "No" en la casilla del formulario de proveedores. Hagan un protocolo previo con un proveedor externo de seguridad gestionada y pongan "Monitoreado 24/7 mediante infraestructura SOC gestionada por terceros", si no los descartan directamente.

edit: escrito desde el móvil, perdonad las erratas.

AAhmet A***Participante
Cargo
Especialista en recursos humanos
Sector
Construcción
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
320
#4

Nosotros entramos a una licitación pública parecida siendo 22 en el equipo. Si lo montábamos internamente nos salía mínimo 400.000 SAR al año solo en personal. Contratamos SOC externo; pagamos unos 4.800 SAR al mes para 8 servidores y 25 endpoints, y pasamos la auditoría del cliente sin problemas.

KKemal S***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
1
#5

Asegúrense de que el centro de operaciones externo que contraten guarde los registros dentro de las fronteras de Arabia Saudí. Por normativas nacionales de datos, los proveedores de sectores críticos que transfieren registros de seguridad fuera del país se exponen a sanciones administrativas.

MMerve Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
1
#6

Las grandes empresas mandan esos formularios estándar a todo el mundo. La mayoría de las veces saben que una pyme de software no puede costearlo. Si se sientan a negociar y explican que solo monitorean los endpoints de las API y garantizan el almacenamiento de logs, suelen flexibilizar la condición.

SSelin T***Participante
Cargo
Becario
Sector
Logística
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2022
Mensaje
2

Doki · Sitio web corporativo · 2023

#7

el q le diga a una empresa de 20 personas q monte soc interno no tiene ni idea del mercado. contratando analistas a 3 turnos te arruinas. pillen un paquete compartido por mssp y le enseñan el contrato al cliente y listo.

edit: arriba escribí mal, disculpad.

GGökhan C***Participante
Cargo
Fundador de estudio
Sector
Formación
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
64
#8

Al elegir proveedor externo revisen estas tres cosas en la propuesta: 1) Tiempo de primera respuesta ante alertas críticas de seguridad (el SLA debe ser de 15-30 minutos), 2) Retención de registros de al menos 12 meses hacia atrás, 3) Formato de reporte mensual de incidentes que puedan presentar a su cliente en las auditorías.

IIrmak Ö***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
153
#9

¿En el pliego del cliente hay alguna referencia explícita a los Controles Básicos de Ciberseguridad (ECC) o Controles de Proveedores (CCC) de la NCA? Si la hay, ¿qué nivel de cumplimiento están exigiendo?

HHakan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
84
#10

nosotros activamos las alertas de seguridad y notificaciones por correo de nuestro proveedor de servidores cloud, ¿eso solo no cuenta como haber cumplido el requisito de ceentro de operaciones?

OOnur Y***Participante
Cargo
Responsable de redes sociales
Sector
cuero
Tipo de organización
distribuidor regional
Miembro desde
ago 2025
Mensaje
120
#11

Tiene razón. No confíes en una sola medida; ve capa por capa.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Ánimo.

EEmine S***Veterano
Cargo
Director de país
Sector
Turismo
Tipo de organización
cadena de tiendas
Miembro desde
dic 2023
Mensaje
1

Doki · Migración de infraestructura · 2025

#12

Voy a defender lo contrario, no se molesten. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Esta es mi opinión no lo escribo como una verdad absoluta.

PPolat A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
413
#13

permíteme resumir lo que se ha dicho hasta ahora pero ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

que la copia de seguridad sea accesible en la misma red y con la misma identiad la convierte en parte del objetivo.. y pues corrijanme si me equivoco.

AAleyna A***Participante
Cargo
Representante de ventas de campo
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2025
Mensaje
364
#14

Permíteme resumir lo que se ha dicho hasta ahora. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Ánimo.

OOnurExperto
Cargo
Desarrollador de seguridad
Miembro desde
oct 2023
Mensaje
196
#15

Tienes razón, yo también pasé por lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

HHatice Ö***Participante
Cargo
Director de producción
Sector
Retail
Tipo de organización
distribuidor regional
Miembro desde
may 2022
Mensaje
240

Doki · Configuración de gestión de logs · 2025

#16

A mí me pasó justo al revés, por eso escribo. Lo importante no es la cifra, sino en qué se basa esa cifra.

Comprobado por experiencia.

RRıdvan Y***Experto
Cargo
Líder de equipo de desarrollo
Miembro desde
sept 2023
Mensaje
196

Doki · Diseño de interfaz · 2023

#17

Totalmente. Si tuviera que añadir algo más: Que todo el mundo haga algo no significa que sea lo correcto.

Lo dejo como nota, por si sirve.

İİlknur Y***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
3
#18

Yo también pienso lo mismo. Una copia de seguridad no probada no es una copia de seguridad.

Espero que le sea útil.

KKoray B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
87
#19

Exactamente así. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Comprobado por experiencia.

FFatma Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
287
#20

separemos los conceptos se están confundiendo. los entornos de prueba olvidados son una puerta de entrada más fercuente que el sistema en producción.

Responder