forumAbrir tema

¿Cómo implementar una gestión de vulnerabilidades bajo estándares ANSSI en un equipo de 12 personas en Francia?

JJülide S***ExpertoMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
184
#1

Somos un estudio de diseño industrial y prototipado de 12 personas en Lyon. Casi todos nuestros clientes son empresas industriales francesas. El mes pasado, un cliente importante del sector aeronáutico nos preguntó durante su evaluación de proveedores si contábamos con un proceso de gestión de vulnerabilidades alineado con los estándares de la ANSSI y nos envió una tabla complejísima de docenas de puntos para llenar.

Al revisar la tabla, nos piden cosas como si fuéramos una tecnológica de cientos de empleados: comités corporativos semanales, matrices de scoring de vulnerabilidades y softwares de monitoreo carísimos. Ni siquiera tenemos un departamento de TI independiente; la infraestructura técnica la gestiona a medio tiempo un ingeniero mecánico y un proveedor local al que le pagamos soporte por hora.

Para una empresa de nuestro tamaño, ¿qué significa en la práctica la gestión de vulnerabilidades? ¿Cómo podemos armar un esquema mínimo viable que no nos deje mal parados en las auditorías de clientes sin ahogarnos en burocracia en el día a día?

HHilalParticipante
Cargo
Traductor
Miembro desde
ago 2024
Mensaje
112
Más útil#2

Respuesta corta: La gestión de vulnerabilidades en las guías de la ANSSI para una pyme no consiste en comprar software caro; se trata de tener un inventario claro de hardware/software, aplicar los parches del SO semanales sin demora y dar seguimiento y registro a los fallos críticos. En un equipo de 12 personas, montando este proceso sobre 3 reglas básicas pasarás las auditorías sin problema.

En la guía básica para pymes de la agencia cibernética oficial francesa (ANSSI, guide d'hygiène informatique), los pasos esperados son: 1) Mantén un inventario en una sola hoja con el SO y versiones de todas las PC, servidores y equipos de red de la empresa. 2) Agrega por escrito al contrato de tu proveedor de TI la cláusula: "Los parches de seguridad críticos se instalan en un máximo de 7 días tras su anuncio, y los normales el primer martes de cada mes". 3) Suscríbete por correo a los boletines públicos CERT-FR de la ANSSI para estar al tanto de las vulnerabilidades.

En una auditoría tu cliente no espera ver la pantalla de un software de seguridad costoso, sino un flujo lógico de qué haces cuando sale una vulnerabilidad. Si puedes decir: "Salió un fallo en nuestro firewall de X marca, recibimos la alerta, el proveedor aplicó el parche en 48 horas y quedó registrado en este formulario", ya cumples con el requisito.

Al responder el formulario complejo que envió tu cliente, no dudes en poner "No aplica (escala PYME)" en los puntos de gran empresa. En su lugar, cita la guía de pymes de la ANSSI y lista las medidas concretas de parcheo y mantenimiento que sí ejecutan.

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
#3

Los grandes clientes industriales copian sus formularios corporativos directamente a los subcontratistas. Si respondes sí a cada línea siendo 12 personas, cuando el auditor pida evidencias te vas a trancar. Basta con presentar un calendario de parches adaptado a tu escala.

YYasemin K***Participante
Cargo
Miembro del consejo de administración
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
feb 2023
Mensaje
66
#4

Somos un equipo de desarrollo de 15 personas. Tenemos un contrato de mantenimiento con nuestro proveedor de TI por 400 EUR al mes. Una vez al mes nos dan un informe de escaneo del sistema y firman que aplicaron los parches críticos. Pasamos dos auditorías corporativas grandes sin problemas con este documento.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#5

Mañana mismo abre una tabla. Anota marca, modelo y sistema operativo de las 12 computadoras de la empresa, el servidor compartido y el módem-router. Al lado pon la fecha del último parche. Y listo, ya tienes tu primer inventario de vulnerabilidades.

FFatih B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
321
#6

El departamento de compras del cliente la mayoría de las veces ni lee esos formularios. Lo importante es no dejar nada en blanco y explicar tu propio proceso lógico con frases claras haciendo referencia a estándares corporativos.

HHalil K***Participante
Cargo
Director de clínica
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
may 2024
Mensaje
208

Doki · Diseño de interfaz · 2026

#7

Las 3 pruebas concretas que querrá ver el auditor son: 1) Lista actualizada de dispositivos y software. 2) Capturas de pantalla que muestren que las actualizaciones automáticas están activadas. 3) Parte de trabajo del especialista de TI externo sobre las actualizaciones de los últimos 3 meses.

GGamze Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
14
#8

en la web de anssi hay una guia de higiene genial de 12 puntos especial para pymes responde haciendo referencia al punto de vulnerabilidades de ahi esa guia es el mejor escudo contra los formularios de las grandes empresas.

ÖÖmer E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
71
#9

En el marco del derecho contractual en Francia, los procedimientos de seguridad que declare tienen carácter vinculante. Por este motivo, le recomiendo encarecidamente evitar compromisos que no pueda cumplir, como pruebas de penetración semanales o escaneos continuos de vulnerabilidades.

YYavuz Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
15
#10

Correcto.

FFatma U***Participante
Cargo
Jefe de obra
Sector
Deportes y fitness
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2025
Mensaje
96
#11

Este hilo es para archivar.

OOkan U***ExpertoMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
286
#12

Dejo una advertencia. Si regañas las falsas alarmas, nadie volverá a reportar.

Lo dejo como nota, por si sirve.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#13

En su momento, nosotros también nos atascamos ahí. Si decidimos sin medir, siempre acabamos en el mismo punto.

Todos los que se apresuran con gestión de vulnerabilidades se atascan en el mismo punto. Lo dejo como nota, por si sirve.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#14

Estoy siguiendo esto. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Por supuesto cambia si tu situación es diferente.

AAli Y***Nuevo miembro
Cargo
Especialista en recursos humanos
Sector
Derecho
Tipo de organización
taller
Miembro desde
jul 2026
Mensaje
259
#15

Entrando en detalle: Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

İİbrahim S***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
20
#16

Perdona, pero esto no es válido en todos los casos. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Todos los que se apresuran con gestión de vulnerabilidades se atascan en el mismo punto.

HHalil S***Participante
Cargo
Director general
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
242

Doki · Contrato de mantenimiento de servidores · 2023

#17

A nosotros también nos pasa.

FFiliz S***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
3
#18

Aquí hay que hacer una distinción. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

EErcan Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
350
#19

Tengo una pregunta, no quiero desviarme del tema, pero... Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Eso es todo, disculpa si me he extendido demasiado.

DDamla E***Veterano
Cargo
Agente de atención al cliente
Sector
Transporte
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
414
#20

La discusión se ha dispersado, voy a ordenarla. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

También me gustaría saber si alguien lo hace de otra manera.

Responder