forumAbrir tema

El cliente exige gestión de vulnerabilidades según BSI — ¿Qué debemos implementar concretamente en Alemania?

PPerihan K***Participante
Cargo
Director de producto
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
220

Doki · Sitio web corporativo · 2024

#1

Somos un equipo de 14 personas en Alemania que desarrolla software a medida para organismos públicos y entidades municipales. En un contrato marco que acabamos de firmar, el cliente principal nos exige que la infraestructura entregada cuente con una gestión de vulnerabilidades (Schwachstellenmanagement) conforme a los estándares de la Oficina Federal de Seguridad de la Información (BSI).

Hasta ahora, nuestro administrador de sistemas aplicaba las actualizaciones semanales de forma manual y, cuando se anunciaba una falla crítica de seguridad, interveníamos el mismo día. Pero el cliente nos pide un proceso auditable, documentado por escrito y con informes periódicos. Hemos asignado un presupuesto de unos 8.000 EUR y un plazo de preparación de 2 meses para esto.

Sin meternos en una certificación BSI corporativa desde cero, ¿qué debe abarcar exactamente el ciclo mínimo de gestión de vulnerabilidades para que sea válido en la auditoría del cliente? ¿Qué pasos prácticos debemos dar, desde el inventario hasta el calendario de parches y el registro de evidencias?

SSelin K***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
42
Más útil#2

Respuesta corta: Si para cumplir con la expectativa del cliente no hace falta una certificación completa, basta con plasmar en una política interna documentada los pasos básicos de gestión de vulnerabilidades del IT-Grundschutz de la BSI y generar registros comprobables. Esta estructura consiste en un inventario de activos actualizado, seguimiento de fuentes de vulnerabilidades, clasificación de riesgos, plazos vinculantes para parches y registros de auditoría.

Como primer paso, cree un inventario dinámico de activos (Asset Inventory) que liste todos los servidores, sistemas operativos, bases de datos y librerías de código abierto con sus números de versión. En segundo lugar, configure un flujo de notificaciones automáticas para los boletines del BSI (CERT-Bund) y bases de datos nacionales de vulnerabilidades. Clasifique cada vulnerabilidad detectada según su puntuación CVSS: establezca un calendario de parches de máximo 72 horas para riesgos críticos y altos, 14 días para medios y 30 días para bajos.

En la tercera fase, aclare el reparto de roles; las funciones de quien detecta la vulnerabilidad, quien valida el parche en un entorno de pruebas y quien lo pasa a producción deben estar separadas en la documentación. El cuarto paso, y el que más revisará el cliente, es la documentación de evidencias. Ejecute un escaneo de vulnerabilidades automático o semiautomático cada mes y archive el informe resultante, los tickets abiertos y sus fechas de resolución. Si no puede aplicar un parche debido a una incompatibilidad técnica, es imprescindible documentar qué medida de seguridad compensatoria se ha tomado y quién ha firmado el formulario de aceptación de riesgo.

AAhmet Z***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
25
#3

Los equipos pequeños se ahogan en las guías de cientos de páginas del IT-Grundschutz en cuanto oyen hablar de la BSI. Lo más probable es que el cliente no busque una certificación completa sino una prueba operativa que mostrar en una auditoría. Si en el contrato no se exige explícitamente la ISO 27001 o la certificación BSI, presente solo el documento de procesos y el informe de escaneo para avanzar sin agotar el presupuesto.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#4

Para facilitar la parte técnica, integre escáneres continuos de dependencias de código abierto y herramientas de escaneo de vulnerabilidades a nivel de servidor. Si configura un webhook que envíe directamente los registros CVE al sistema de tickets, evitará que el administrador de sistemas lleve listas manuales. Los auditores de la BSI suelen fijarse en los servidores sombra no escaneados, así que incluya todos los subdominios del dominio principal dentro del alcance.

İİbrahim K***Participante
Cargo
Director de cadena de suministro
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2024
Mensaje
177
#5

En un proyecto público similar, contratamos un escáner de vulnerabilidades con una licencia anual de 2.200 EUR. La instalación del sistema nos llevó 3 semanas. Nuestro administrador dedica 2 horas cada lunes a revisar los avisos de la BSI y CERT, y 6 horas al mes a preparar informes. Gracias a esta rutina hemos pasado las últimas dos auditorías de clientes con cero observaciones.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#6

Lo más rápido que puedes hacer mañana mismo: 1) Deja clara tu lista de servidores y librerías en una tabla. 2) Suscríbete al boletín gratuito por correo de CERT-Bund. 3) Escribe una Política de Seguridad de dos páginas que indique los plazos de parcheo y haz que se firme internamente. Cuando el cliente venga a auditar, será lo primero que pida.

EErcan B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
140
#7

Nos encontramos con la misma exigencia en una licitación de software de salud en Múnich. En la primera auditoría nos preguntaron: "¿En cuánto tiempo solucionaron una vulnerabilidad crítica del kernel el mes pasado y dónde está el registro?". Habíamos aplicado el parche en producción en 4 horas, pero nos llamaron la atención por no haber abierto un ticket ni registrado las horas. El secreto está realmente en llevar un buen registro.

VVildan Y***Participante
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
70
#8

¿Su cliente hace referencia directa al módulo BSI IT-Grundschutz OPS.1.1.3 (Patch- und Änderungsmanagement) en el pliego de condiciones? Si se exige este módulo, deberá vincular la gestión de cambios (Change Management) con el proceso de aprobación de parches.

AAhmet G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
30
#9

nosotros tmb pasamos x algo parecido, mete bots automáticos de escaneo de vulnerabilidades en el repo de git... q escanee las librerías en cada build. la verdad hasta un diagrama de flujo q muestre q no subes códiggo a producción sin q dé verde en test alcanza pa convencer al cliente.

TTuğçe T***Participante
Cargo
Fundador de agencia
Sector
Derecho
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2025
Mensaje
19

Doki · Contrato de mantenimiento de servidores · 2025

#10

Dado que su cliente está vinculado al sector público, está obligado a garantizar el cumplimiento de los estándares del BSI en el contrato de subcontratación. La documentación que elabore debe incluir una matriz de responsabilidades (RACI), un procedimiento de parcheo de emergencia y un compromiso de auditoría externa anual. Es fundamental que estos documentos estén aprobados por la dirección de la empresa.

YYağmur C***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
274
#11

Aquí hay que hacer una distinción. El tiempo que tardas en detectar un problema determina directamente su coste.

Eso es todo, disculpa si me he extendido demasiado.

OOya I***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
225
#12

¿Y cómo resolvieron esto? Lo importante no es la cifra sino en qué se basa esa cifra.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#13

Perdona, pero esto no es válido en todos los casos. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Ánimo.

İİsmail T***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
418
#14

Llevé mucho tiempo con este asunto. Todos los que se apresuran con gestión de vulnerabilidades bsi se atascan en el mismo punto.

DDoruk Ş***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
218
#15

Le agradecería que compartiera el resultado. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Lo dejo como nota, por si sirve.

SSultan A***Participante
Cargo
Responsable de administración
Sector
Química
Tipo de organización
taller
Miembro desde
ene 2023
Mensaje
53
#16

Estoy siguiendo esto.

AAleyna E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
80
#17

Hay algo que no entiendo. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Ánimo.

BBeyza V***Participante
Cargo
Especialista en seguridad de la información
Sector
Formación
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
160
#18

Exactamente así. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Si escribís el resultado aquí, también servirá de ayuda a otros.

YYavuz B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
203
#19

La discusión se ha dispersado, voy a ordenarla. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

La respuesta varía mucho según el sector, no hay una regla general. Espero que le sea útil.

EEmine S***Veterano
Cargo
Director de país
Sector
Turismo
Tipo de organización
cadena de tiendas
Miembro desde
dic 2023
Mensaje
1

Doki · Migración de infraestructura · 2025

#20

Tiene razón. bueno las decisiones apresuradas son las que hay que corregir seis meses después.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. en fin si escribís el resultado aquí también servirá de ayuda a otros.

Responder