La Publicación Especial del Instituto Nacional de Normas y Tecnología (NIST SP) 800-53 es un marco ampliamente adoptado que muchos profesionales de la seguridad consideran la base de todos los controles posteriores de seguridad de la información del NIST. Actualmente en su quinta revisión, NIST SP 800-53 se centra en los controles de seguridad y privacidad de los sistemas de información y las organizaciones, también aplicable a terceros vendedores y proveedores.
With numerous organizations adopting SP 800-53 for their information security programs, this post examines the framework’s supply chain risk management controls and third-party risk management guidance and identifies best practice capabilities you can employ to meet NIST requirements for stronger third-party information security.
NIST y los riesgos de la cadena de suministro de terceros
NIST guidelines require organizations to develop a plan for managing supply chain risks by:
- Utilizar planes y políticas formales de gestión de riesgos para impulsar el proceso de gestión de la cadena de suministro.
- Hacer hincapié en la seguridad y la privacidad mediante la colaboración en la identificación de riesgos y amenazas, y mediante la aplicación de controles basados en la seguridad y la privacidad.
- Exigir la transparencia de los sistemas y productos (por ejemplo, ciclo de vida, trazabilidad y autenticidad de los componentes).
- Aumentar la concienciación sobre la necesidad de evaluar previamente las organizaciones y garantizar la visibilidad de los problemas y las infracciones.
NIST SP 800-53r5 Capacidades de mejores prácticas de controles específicos de la cadena de suministro
This post includes select controls only. For a full list of controls, please review the complete SP 800-53 guidance in detail and consult your auditor.
| SP 800-53r5 Controles específicos de la cadena de suministro | Mejores prácticas |
|---|---|
| CA-2 (2) Evaluaciones de control | Evaluaciones especializadas
Las organizaciones pueden llevar a cabo evaluaciones especializadas, como verificación y validación, supervisión de sistemas, evaluaciones de amenazas internas, pruebas de usuarios malintencionados y otras formas de pruebas. CA-2 (3) Evaluaciones de control | Aprovechamiento de los resultados de organizaciones externas Las organizaciones pueden confiar en las evaluaciones de control de los sistemas organizativos realizadas por otras organizaciones (externas). |
Busque soluciones que incluyan una amplia biblioteca de plantillas prediseñadas para evaluaciones de riesgos de terceros – including those specifically built around NIST controls. Assessments should be conducted at the time of supplier onboarding, contract renewal, or at any required frequency (e.g., quarterly or annually) depending on material changes in the relationship.
Las evaluaciones deben gestionarse de forma centralizada y estar respaldadas por capacidades de flujo de trabajo, gestión de tareas y revisión automatizada de pruebas para garantizar que su equipo tenga visibilidad de los riesgos de terceros durante todo el ciclo de vida de la relación. Es importante destacar que una solución TPRM debe incluir recomendaciones de corrección integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus terceros aborden los riesgos de manera oportuna y satisfactoria y puedan proporcionar las pruebas adecuadas a los auditores. As part of this process, continuously track and analyze external threats to third parties. Monitor the Internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanction, and financial information. Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, agilizando las iniciativas de revisión de riesgos, elaboración de informes, corrección y respuesta. Asegúrese de incorporar datos operativos, de reputación y financieros de terceros para añadir contexto a los hallazgos cibernéticos y medir el impacto de los incidentes a lo largo del tiempo. If required, substitute third-party auditors SOC 2 reports for a vendor’s risk assessments. Review the list of control gaps identified within the SOC 2 report, create risk items against the third party, and track and report against deficiencies over time. |
| CP-2 (7) Plan de Contingencia | Coordinar con Proveedores de Servicios Externos
Coordinar el plan de contingencia con los planes de contingencia de los proveedores de servicios externos para garantizar que puedan satisfacerse los requisitos de contingencia. IR-4 (10) Gestión de incidentes | Coordinación de la cadena de suministro Coordinar las actividades de gestión de incidentes relacionados con la cadena de suministro con otras organizaciones implicadas en la cadena de suministro. IR-5 Supervisión de incidentes Seguimiento y documentación de incidentes. IR-6 (3) Notificación de incidentes | Coordinación de la cadena de suministro Proporcionar información sobre el incidente al proveedor del producto o servicio y a otras organizaciones implicadas en la cadena de suministro o en la gobernanza de la cadena de suministro para sistemas o componentes de sistemas relacionados con el incidente. IR-8(1) Plan de respuesta a incidentes | Infracciones Incluya lo siguiente en el Plan de Respuesta a Incidentes para violaciones que involucren información personal identificable: (a) Un proceso para determinar si es necesaria la notificación a particulares u otras organizaciones, incluidas las organizaciones de supervisión; (b) Un proceso de evaluación para determinar el alcance del perjuicio, la vergüenza, la inconveniencia o la injusticia para las personas afectadas y cualquier mecanismo para mitigar tales perjuicios; y (c) Identificación de los requisitos de privacidad aplicables. |
As part of your broader incident management strategy, ensure that your third-party incident response program enables your team to rapidly identify, respond to, report on, and mitigate the impact of third-party vendor security incidents. Look for managed services where dedicated experts centrally manage your vendors; conduct proactive event risk assessments; score identified risks; correlate risks with continuous cyber monitoring intelligence; and issue remediation guidance on your organization’s behalf. Managed services can greatly reduce the time required to identify vendors impacted by a cybersecurity incident, coordinate with vendors, and ensure that remediations are in place.
Entre sus principales funciones figuran:
Asimismo, considere la posibilidad de aprovechar las bases de datos que contienen varios años de historial de filtraciones de datos de miles de empresas de todo el mundo, incluidos los tipos y cantidades de datos robados, cuestiones de cumplimiento y normativas, y notificaciones de filtraciones de datos de proveedores en tiempo real. |
| PM-9 Estrategia de gestión de riesgos
a. Desarrollar una estrategia global de gestión: 1. El riesgo de seguridad para las operaciones y activos de la organización, los individuos, otras organizaciones y la Nación asociado con la operación y uso de los sistemas de la organización; y 2. Riesgo para la intimidad de las personas derivado del tratamiento autorizado de información personal identificable; b. Aplicar la estrategia de gestión de riesgos de forma coherente en toda la organización; y c. Revisar y actualizar la estrategia de gestión de riesgos según sea necesario, para abordar los cambios organizativos. PM-30 Supply Chain Risk Management Strategy a. Desarrollar una estrategia a nivel de toda la organización para gestionar los riesgos de la cadena de suministro asociados al desarrollo, adquisición, mantenimiento y eliminación de sistemas, componentes de sistemas y servicios de sistemas; b. Aplicar la estrategia de gestión de riesgos de la cadena de suministro de forma coherente en toda la organización; y c. Revisar y actualizar la estrategia de gestión de riesgos de la cadena de suministro con una frecuencia definida por la organización o según sea necesario, para abordar los cambios organizativos. |
Cree un programa integral de gestión de riesgos de terceros (TPRM) o de gestión de riesgos de la cadena de suministro de ciberseguridad (C-SCRM) en línea con sus programas más amplios de seguridad de la información y gobernanza, gestión de riesgos empresariales y cumplimiento.
Seek out experts to collaborate with your team on:
Como parte de este proceso, debe definir:
Continually evaluate the effectiveness of your TPRM program according to changing business needs and priorities, measuring third-party vendor key performance indicators (KPIs) and key risk indicators (KRIs) through the relationship lifecycle. |
| PM 30 (1) Estrategia de gestión de riesgos en la cadena de suministro | Proveedores de artículos críticos o de misión esencial
Identificar, priorizar y evaluar a los proveedores de tecnologías, productos y servicios críticos o esenciales para las misiones. |
Start by quantifying inherent risks for all third parties. Criteria used to calculate inherent risk for third-party prioritization includes:
From this inherent risk assessment, your team can automatically tier suppliers, set appropriate levels of further diligence; and determine the scope of ongoing assessments. La lógica de clasificación basada en reglas debería permitir la categorización de proveedores utilizando una serie de consideraciones relacionadas con la interacción de datos, las finanzas, la normativa y la reputación. |
| PM-31 Estrategia de vigilancia continua
Desarrollar una estrategia de supervisión continua en toda la organización y aplicar programas de supervisión continua que incluyan: a. Establecimiento de métricas a nivel de toda la organización para su seguimiento; b. Establecer frecuencias definidas para el seguimiento y la evaluación de la eficacia del control; c. Supervisión continua de las métricas definidas por la organización de acuerdo con la estrategia de supervisión continua; d. Correlación y análisis de la información generada por las evaluaciones de control y la supervisión; e. Acciones de respuesta para abordar los resultados del análisis de la evaluación del control y la información de seguimiento; y f. Informar del estado de seguridad y privacidad de los sistemas de la organización al personal definido. |
Continuously track and analyze external threats to third parties. As part of this, monitor the Internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanctions, and financial information.
Las fuentes de control suelen incluir:
Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, agilizando las iniciativas de revisión de riesgos, elaboración de informes, corrección y respuesta. Una vez que todos los datos de evaluación y supervisión estén correlacionados en un registro central de riesgos, aplique una puntuación y una priorización de los riesgos según un modelo de probabilidad e impacto. Este modelo debe enmarcar los riesgos en una matriz, de modo que pueda ver fácilmente los riesgos de mayor impacto y priorizar los esfuerzos de corrección en ellos. Asignar propietarios y realizar un seguimiento de los riesgos y las soluciones hasta un nivel aceptable para la empresa. |
| RA-1 Política y procedimientos
Desarrollar, documentar y difundir: 1. Una política de evaluación de riesgos que: (a) Aborda la finalidad, el alcance, las funciones, las responsabilidades, el compromiso de la dirección, la coordinación entre las entidades de la organización y el cumplimiento; y (b) Es coherente con las leyes, decretos, directivas, reglamentos, políticas, normas y directrices aplicables; y 2. Procedimientos para facilitar la aplicación de la política de evaluación de riesgos y los controles de evaluación de riesgos asociados; b. Designar a un funcionario que gestione el desarrollo, la documentación y la difusión de la política y los procedimientos de evaluación de riesgos; y c. Revisar y actualizar la evaluación de riesgos actual: 1. Policy and 2. Procedures. |
Véase PM-9 Estrategia de gestión de riesgos |
| RA-2 (1) Categorización de la seguridad | Priorización del nivel de impacto
Llevar a cabo una priorización a nivel de impacto de los sistemas de la organización para obtener una mayor granularidad en los niveles de impacto del sistema. |
Véase PM 30 (1) Estrategia de gestión de riesgos en la cadena de suministro | Proveedores de artículos críticos o de misión esencial |
| RA-3 (1) Evaluación de riesgos | Evaluación de riesgos en la cadena de suministro
(a) Evaluar los riesgos de la cadena de suministro asociados a los sistemas, componentes y servicios; y (b) Actualizar la evaluación de riesgos de la cadena de suministro cuando se produzcan cambios significativos en la cadena de suministro pertinente, o cuando los cambios en el sistema, los entornos de operación u otras condiciones puedan hacer necesario un cambio en la cadena de suministro. |
Look for solutions that feature a large library of pre-built templates for third-party risk assessments – including those specifically built around NIST controls. Assessments should be conducted at the time of supplier onboarding, contract renewal, or at any required frequency (e.g., quarterly or annually) depending on material changes.
Las evaluaciones deben gestionarse de forma centralizada y estar respaldadas por flujos de trabajo, gestión de tareas y capacidades automatizadas de revisión de pruebas para garantizar que su equipo tenga visibilidad de los riesgos de terceros durante todo el ciclo de vida de la relación. Es importante destacar que una solución TPRM debe incluir recomendaciones de corrección integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus terceros aborden los riesgos de manera oportuna y satisfactoria y puedan proporcionar las pruebas adecuadas a los auditores. |
| RA-3 (2) Evaluación de Riesgos | Uso de Inteligencia de Todas las Fuentes
Utilizar todas las fuentes de inteligencia para ayudar en el análisis de riesgos. RA-3 (3) Evaluación de riesgos | Conocimiento dinámico de las amenazas Determinar de forma continua el entorno actual de las ciberamenazas. RA-3 (4) Evaluación de riesgos | Ciberanálisis predictivo Emplee funciones avanzadas de automatización y análisis para predecir e identificar riesgos. RA-7 Respuesta al riesgo Responder a las conclusiones de las evaluaciones, supervisiones y auditorías de seguridad y privacidad de acuerdo con la tolerancia al riesgo de la organización. |
Continuously track and analyze external threats to third parties. As part of this, monitor the internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanctions, and financial information.
Las fuentes de control suelen incluir:
Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, agilizando las iniciativas de revisión de riesgos, elaboración de informes, corrección y respuesta. Una vez que todos los datos de evaluación y supervisión estén correlacionados en un registro central de riesgos, aplique la puntuación y priorización de riesgos según un modelo de probabilidad e impacto. Este modelo debe enmarcar los riesgos en una matriz, para que pueda ver fácilmente los riesgos de mayor impacto y priorizar los esfuerzos de corrección. Asignar propietarios y realizar un seguimiento de los riesgos y las soluciones hasta un nivel aceptable para la empresa. |
| RA-9 Análisis de criticidad
Identificar los componentes y funciones críticos del sistema realizando un análisis de criticidad en puntos de decisión definidos del ciclo de vida de desarrollo del sistema. |
Véase PM 30 (1) Estrategia de gestión de riesgos en la cadena de suministro | Proveedores de artículos críticos o de misión esencial |
| SR-1 Política y procedimientos
Desarrollar, documentar y difundir: 1. Una política de gestión de riesgos en la cadena de suministro que: (a) Aborda la finalidad, el alcance, las funciones, las responsabilidades, el compromiso de la dirección, la coordinación entre las entidades de la organización y el cumplimiento; y (b) Es coherente con las leyes, decretos, directivas, reglamentos, políticas, normas y directrices aplicables; y 2. Procedimientos para facilitar la aplicación de la política de gestión de riesgos en la cadena de suministro y los controles asociados a la gestión de riesgos en la cadena de suministro; b. Designar a un funcionario que gestione el desarrollo, la documentación y la difusión de la política y los procedimientos de gestión de riesgos de la cadena de suministro; y c. Revisar y actualizar la actual gestión de riesgos de la cadena de suministro: 1. Policy and 2. Procedures |
Véase PM-9 Estrategia de gestión de riesgos |
| SR-2 Plan de gestión de riesgos en la cadena de suministro
a. Desarrollar un plan para gestionar los riesgos de la cadena de suministro asociados con la investigación y el desarrollo, el diseño, la fabricación, la adquisición, la entrega, la integración, las operaciones y el mantenimiento, y la eliminación de sistemas, componentes de sistemas o servicios de sistemas. b. Revisar y actualizar el plan de gestión de riesgos de la cadena de suministro según sea necesario, para hacer frente a los cambios en las amenazas, la organización o el entorno; y c. Proteger el plan de gestión de riesgos de la cadena de suministro contra la divulgación y modificación no autorizadas. |
Véase PM-9 Estrategia de gestión de riesgos |
| SR-3 Controles y procesos de la cadena de suministro
a. Establecer un proceso o procesos para identificar y abordar las debilidades o deficiencias en los elementos y procesos de la cadena de suministro en coordinación con el personal de la cadena de suministro; b. Emplear los siguientes controles para proteger contra los riesgos de la cadena de suministro al sistema, componente del sistema o servicio del sistema y para limitar el daño o las consecuencias de los eventos relacionados con la cadena de suministro; y c. Documentar los procesos y controles de la cadena de suministro seleccionados y aplicados en el plan de gestión de riesgos de la cadena de suministro. |
Véase PM-9 Estrategia de gestión de riesgos |
| SR-4 (4) Procedencia | Integridad de la cadena de suministro - Pedigrí
Emplear controles y analizar para garantizar la integridad del sistema y sus componentes validando la composición interna y la procedencia de tecnologías, productos y servicios críticos o esenciales para la misión. |
As part of the due diligence process, require vendors to provide updated software bills of materials (SBOMs) for their software products. This will help you identify any potential vulnerabilities or licensing issues that may impact your organization’s security and compliance. |
| SR-5 Estrategias, herramientas y métodos de adquisición
Utilizar estrategias de adquisición, herramientas contractuales y métodos de contratación para proteger, identificar y mitigar los riesgos de la cadena de suministro. |
Centralice y automatice la distribución, comparación y gestión de las solicitudes de propuestas (RFP) y las solicitudes de información (RFI) en una única solución que permite comparar atributos clave.
As all service providers are being centralized and reviewed, teams should create comprehensive vendor profiles that contain insight into a vendor’s demographic information, 4th-party technologies, ESG scores, recent business and reputational insights, data breach history, and recent financial performance. Este nivel de diligencia debida crea un mayor contexto para tomar decisiones de selección de proveedores. |
| SR-6 Evaluaciones y revisiones de proveedores
Evaluar y revisar los riesgos relacionados con la cadena de suministro asociados con los proveedores o contratistas y el sistema, componente del sistema o servicio del sistema que proporcionan. |
See RA-3 (1) Risk Assessment | Supply Chain Risk Assessment |
| Acuerdos de notificación SR-8
Establecer acuerdos y procedimientos con las entidades implicadas en la cadena de suministro del sistema, componente o servicio del sistema para la notificación de los compromisos de la cadena de suministro y los resultados de las evaluaciones o auditorías. |
Centralize the distribution, discussion, retention, and review of vendor contracts to automate the contract lifecycle and ensure key clauses are enforced. Key capabilities include:
|
| SR-13 Inventario de proveedores
a. Desarrollar, documentar y mantener un inventario de proveedores que: 1. Refleja de forma precisa y mínima los proveedores de primer nivel de la organización que pueden presentar un riesgo de ciberseguridad en la cadena de suministro; 2. Tiene el nivel de granularidad que se considera necesario para evaluar la criticidad y el riesgo de la cadena de suministro, el seguimiento y la elaboración de informes; 3. Documenta la siguiente información para cada proveedor de primer nivel (por ejemplo, contratista principal): revisa y actualiza el inventario de proveedores. i. Identificación única del instrumento de contratación (es decir, contrato, tarea u orden de entrega); ii. Descripción de los productos y/o servicios suministrados; iii. Programa, proyecto y/o sistema que utiliza los productos y/o servicios del proveedor; y iv. Nivel de criticidad asignado que se alinea con la criticidad del programa, proyecto y/o sistema (o componente del sistema). b. Revisar y actualizar el inventario de proveedores. |
Centralice toda la información sobre los proveedores en un único perfil de proveedor para que todos los departamentos que se relacionan con ellos dispongan de la misma información, lo que mejora la visibilidad y la toma de decisiones.
Importe proveedores mediante una plantilla de hoja de cálculo o a través de una conexión API a una solución de aprovisionamiento existente, eliminando procesos manuales propensos a errores. Rellene los datos clave del proveedor con un formulario de admisión centralizado y personalizable y el flujo de trabajo asociado. Esto debería estar disponible para todos a través de una invitación por correo electrónico, sin necesidad de formación o experiencia en soluciones. Build comprehensive supplier profiles that compare and monitor supplier demographics, geographic location, fourth-party technologies, and recent operational insights. Having this accumulated data will enable you to report on and take action against geographic and technology concentration risks especially. |
How Mitratech Helps Address NIST SP 800-53 Supply Chain Risk Management Guidelines
Mitratech delivers a central, automated platform for scaling third-party risk management and cybersecurity supply chain risk management. With the right platform, your team can:
- Cree un programa de gestión de riesgos de terceros basado en las mejores prácticas, en consonancia con los programas más amplios de gestión de riesgos empresariales y de la cadena de suministro de ciberseguridad de su organización.
- Aproveche la información consolidada sobre múltiples áreas de riesgo para automatizar los procesos de licitación y tomar decisiones más informadas sobre la diligencia debida de los proveedores.
- Centralizar la distribución, el debate, la conservación y la revisión de los contratos con proveedores para garantizar que se incluyen, acuerdan y aplican los requisitos clave de seguridad con indicadores clave de rendimiento (KPI).
- Crear un inventario único de proveedores y evaluar el riesgo inherente para elaborar perfiles, niveles y categorías de proveedores de servicios, y determinar el alcance y la frecuencia adecuados de las actividades de diligencia debida en curso.
- Automatice las evaluaciones de riesgos y la corrección en todas las fases del ciclo de vida de terceros.
- Seguimiento y análisis continuos de las amenazas externas a terceros mediante la vigilancia de Internet y la dark web en busca de ciberamenazas y vulnerabilidades.
- Automatice las evaluaciones de los contratos y los procedimientos de incorporación para reducir el riesgo de exposición de su organización tras la firma del contrato.
- Identificar y mitigar rápidamente el impacto de los incidentes de seguridad y las violaciones de los proveedores de servicios mediante la gestión centralizada de los proveedores, la realización de evaluaciones de eventos, la puntuación de los riesgos identificados y el acceso a la orientación para la corrección.
Ready to see how your vendor program stacks up against NIST 800-53 SR controls?
Solicitar una demostraciónPreguntas frecuentes
What is NIST SP 800-53 SR-6 (Supplier Assessments and Reviews)?
How does NIST 800-53 address third-party and vendor risk management?
What is NIST SP 800-53 SR-13 (Supplier Inventory)?
How do NIST 800-53 SR controls apply to third-party vendor assessments?
Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.