forumAbrir tema

Nos piden controles básicos de ciberseguridad antes de firmar un contrato, ¿qué son exactamente y cuáles deberíamos implementar sí o sí?

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#1

Somos un equipo de 12 personas en Riad dedicado a la integración de software empresarial. Estamos a punto de firmar un contrato anual de mantenimiento y desarrollo de 450.000 SAR con una gran empresa de logística semipública. Todo iba sobre ruedas hasta que el departamento de compras nos envió un cuestionario exhaustivo de auditoría de ciberseguridad.

Como requisito contractual nos exigen rellenar la lista de «controles básicos de ciberseguridad» y aportar pruebas. El formulario tiene decenas de puntos: autenticación de doble factor, segmentación de red, cifrado de datos, políticas de copias de seguridad offline, registros de acceso y formación periódica en concienciación para empleados, entre muchos otros.

Nuestro presupuesto y tiempo son limitados; solo tenemos 3 semanas para cerrar la firma. Para un equipo pequeño es prácticamente imposible implementar todos estos puntos desde cero de forma impecable. ¿Cuáles de estos controles son líneas rojas para un cliente corporativo y cuáles podemos ir haciendo gradualmente mediante un plan de compromiso razonable?

JJale K***Experto
Cargo
Líder de equipo de desarrollo
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2026
Mensaje
136

Doki · Migración de infraestructura · 2023

Más útil#2

Respuesta corta: los controles básicos de ciberseguridad son los estándares mínimos de defensa que exigen los clientes corporativos para evitar riesgos de filtración a través de sus proveedores. En este punto debéis activar de inmediato aquello que bloquee el acceso directo al sistema (autenticación, copias de seguridad aisladas y protección de endpoints) y presentar el resto de puntos que requieren procesos políticas y auditorías periódicas como un plan de acción oficial a 60-90 días.

En Arabia Saudí, las entidades públicas y las grandes empresas trasladan los marcos nacionales de ciberseguridad directamente a los pliegos de contratación. Hay 3 áreas técnicas negociables en estas auditorías: 1) autenticación de doble factor (MFA) sin excepciones para el acceso remoto a servidores repositorios de código y correos, 2) un mecanismo de copias de seguridad offline o inmutables para proteger los datos de clientes y el código fuente frente a ataques de ransomware, 3) protección de endpoints con licencia gestionada centralmente en los equipos del personal y parches del sistema operativo al día.

Por el contrario, la segmentación de red la arquitectura de recolección de logs SIEM, las pruebas de penetración externas o los planes corporativos de recuperación ante desastres no se pueden montar en 3 semanas. Nunca marquéis "completado" si no es verdad. En su lugar, seleccionad "parcialmente implementado" o "planificado" y añadid una nota aclaratoria: "Se completará en un plazo de 90 días tras la firma del contrato con soporte de expertos independientes". Esto suele ser totalmente aceptado por los equipos de riesgo.

Para agilizar la aprobación al devolver el formulario, adjuntad como evidencia técnica capturas de pantalla de los paneles de administración con la MFA activa, una política básica de contraseñas y un breve documento de compromiso de seguridad firmado por la plantilla.

UUfuk S***Veterano
Cargo
Administrador de red
Sector
Fabricación de muebles
Tipo de organización
taller
Miembro desde
oct 2024
Mensaje
187
#3

a nosotros nos pasaron exactamente el mismo formulario para un proyecto de logística similar en riad pero eran 40 puntos y la mitad ni aplicaban a un equipo de 10 personas como nosotros. mandamos capturas de la mfa y los backups, pusimos fecha para el resto con una carta de compromiso y nos lo aceptaron, no os agobiéis.

BBurak Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
104
#4

En la parte técnica lo que más miran es que no tengáis los puertos SSH y RDP abiertos al público. Cerrad el acceso directo a vuestros servidores mediante IP pública y ponedlo al menos detrás de una VPN sencilla o restricción por IP. Si mostráis este paso y los registros de MFA activos en el informe, pasaréis la auditoría técnica fácilmente.

ZZafer B***Participante
Cargo
Agente de atención al cliente
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
34
#5

Las grandes empresas saben perfectamente que no tenéis un centro de operaciones de seguridad gigante. Lo que realmente buscan es asegurarse de que no usen vuestra infraestructura como trampolín para colarse en sus servidores. Si documentáis que la línea de integración con el cliente está separada lógicamente de vuestra propia red, la percepción de riesgo baja al instante.

HHalilParticipante
Cargo
Cadena de suministro
Miembro desde
dic 2023
Mensaje
114
#6

El año pasado gastamos unos 18.000 SAR para completar una lista de proveedores similar. 6.000 SAR se fueron en licencias de un gestor de contraseñas e identidades centralizado, y el resto en una arquitectura de copias de seguridad aisladas y automatizadas en la nube. Resolvimos 19 de los 28 puntos del formulario de inmediato, y los otros 9 en la auditoría de 3 meses después.

NNeslihan K***Experto
Cargo
Responsable de TI
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
40
#7

La mayoría de los cuestionarios de proveedores son un simple copiar y pegar, por desgracia. El comprador del otro lado no entiende la profundidad técnica de los puntos, solo busca que las casillas estén marcadas y firmadas. Pero si llega a haber una filtración, esos compromisos se convierten en bazas legales; por eso nunca pongáis "hecho" a algo que no hayáis hecho.

TTaner V***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
307
#8

Antes de empezar a rellenar el formulario, pedid una reunión de 15 minutos con el responsable de seguridad de la información de la otra parte. Decidle: "somos una PYME, tenemos los controles técnicos clave listos y queremos distribuir los aspectos de políticas corporativas a lo largo del calendario del proyecto". El noventa por ciento lo ve razonable y aprueba la hoja de ruta.

ÜÜlkü O***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
14
#9

para el puno de formación en concienciación de ciberseguridad para el personal ¿hace falta pedir sí o sí un certificado de pago de una entidad acreditada, o basta como prueba con una presentación básica hecha de forma interna y una hoja de firmas?

ZZerrinParticipante
Cargo
Organización de bodas
Miembro desde
abr 2024
Mensaje
84
#10

Un contrato de 450.000 SAR está súper bien no os agobiéis para nada. Las grandes empresas renuevan este papeleo todos los años por mero trámite. Al principio asusta pero una vez afianzas lo básico, el resto es solo burocracia.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#11

Si lo ves como un proceso, el panorama cambia. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

También me gustaría saber si alguien lo hace de otra manera.

DDeniz K***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
154
#12

Tengo una pregunta, no quiero desviarme del tema, pero... El error cometido por controles básicos de ciberseguridad suele ser reversible, pero caro.

Las decisiones apresuradas son las que hay que corregir seis meses después. Por supuesto, cambia si tu situación es diferente.

MMustafa G***Participante
Cargo
Socio fundador
Sector
Fabricación de maquinaria
Tipo de organización
agencia boutique
Miembro desde
may 2022
Mensaje
155
#13

Rara vez se encuentra un texto que lo explique tan claro.

SSelçukParticipante
Cargo
Club deportivo
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
76
#14

gracias, me ha servido de mucha ayuda.

DDamla Ö***ParticipanteMiembro de la comunidad
Miembro desde
ene 2022
Mensaje
70
#15

No sabía eso.

NNuri U***VeteranoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
325
#16

buen trabajo.

NNazlı T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
217
#17

Hay que ir paso a paso. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Lo dejo como nota, por si sirve.

YYağmur B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
51
#18

Estoy de acuerdo a medias, en parte no. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Eso es todo, disculpa si me he extendido demasiado.

AAleyna K***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Ganadería
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
1
#19

Soy una pequeña empresa, os lo cuento desde mi lado. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Que todo el mundo haga algo no significa que sea lo correcto. También me gustaría saber si alguien lo hace de otra manera.

FFatih P***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
1
#20

Rara vez se encuentra un texto que lo explique tan claro. El tiempo que tardas en detectar un problema determina directamente su coste.

Responder