El 28 de febrero de 2022, Toyota anunció
que la empresa suspendía las operaciones en las 28 líneas de producción de sus 14 plantas de fabricación en Japón durante un día debido a un fallo del sistema de su proveedor, Kojima Industries. Otros socios de Toyota, como Hino Motors y Daihatsu Motor, también se vieron afectados por el cierre. La causa del fallo del sistema de Kojima parece haber sido
un ciberataque que impidió las comunicaciones con Toyota y los sistemas de supervisión de la producción. El 1 de marzo, Toyota anunció que reanudaría las operaciones para el primer turno de producción a partir del 2 de marzo.
Este incidente es un claro ejemplo del riesgo que se corre cuando un proveedor crítico no puede realizar sus entregas, y demuestra el efecto dominó de las consecuencias negativas a lo largo de toda la cadena de suministro. El cierre de la fábrica durante un día (y la reducción del número de turnos durante varios días más) podría suponer para Toyota el incumplimiento de los objetivos de producción, la pérdida de ingresos y el incumplimiento de las expectativas de beneficios, por no hablar de la pérdida de confianza de los clientes.
Seis pasos para reforzar la seguridad de la cadena de suministro
La realidad de la seguridad de la cadena de suministro es que, aunque su organización no es responsable de la seguridad de los proveedores, asume parte del riesgo. Entonces, ¿cómo pueden los fabricantes y otras organizaciones mitigar los riesgos de fallos cibernéticos en la cadena de suministro? Considere estos seis pasos.
1. Mejorar las evaluaciones de ciberseguridad durante el abastecimiento y la diligencia debida previa al contrato.
Realizar una diligencia debida previa al contrato ayuda a garantizar que un nuevo proveedor no introduzca riesgos inaceptables en su entorno. El proceso implica llevar a cabo evaluaciones de la seguridad de la información, la seguridad operativa y las prácticas de resiliencia empresarial del proveedor. Y aunque este incidente en particular está relacionado con la ciberseguridad, las organizaciones deben ampliar sus esfuerzos de diligencia debida previa al contrato para incluir también evaluaciones de la situación financiera y la reputación del proveedor. Por ejemplo, si un proveedor tiene noticias negativas sobre sus productos o ha mostrado un rendimiento financiero irregular, es posible que no pueda adaptarse rápidamente a los cambios en la demanda de producción o que no invierta lo suficiente en seguridad. Esta información sirve de base para calcular los riesgos inherentes, lo que ayuda a determinar qué áreas necesitan una evaluación más detallada.
Para llevar a cabo una mejor diligencia debida previa al contrato, muchas empresas optan por aprovechar las bibliotecas de evaluaciones de riesgos cibernéticos de proveedores ya completadas. El simple hecho de descargar una evaluación completada proporcionará una visibilidad muy necesaria de los riesgos de un proveedor potencial más rápidamente que realizar la evaluación por su cuenta desde cero.
2. Establecer niveles de servicio exigibles en los contratos.
Para reducir eficazmente el riesgo de los proveedores, es necesario comprender cómo están rindiendo en relación con las expectativas, y eso comienza por establecer niveles de servicio exigibles durante la fase de contratación. Los niveles de servicio medibles pueden incluir el tiempo de actividad, el tiempo medio de detección (MTTD) de la causa de una interrupción y el tiempo medio de restablecimiento (MTTR) de las operaciones tras una interrupción. La fase de contratación también es el momento adecuado para incluir cláusulas clave que garanticen la conmutación por error y la copia de seguridad del sistema, especialmente porque no es fácil «desconectar» a un proveedor y sustituirlo por otro. Por último, la gestión centralizada de los indicadores clave de rendimiento (KPI) y los indicadores clave de riesgo (KRI) aporta visibilidad a nivel empresarial sobre el rendimiento de los proveedores.
Con tantas partes internas y externas involucradas en la negociación de contratos, el proceso puede descontrolarse rápidamente. Para solucionar este problema, muchas empresas estandarizan productos de gestión del ciclo de vida de los contratos que proporcionan vistas específicas para cada función con el fin de realizar un seguimiento de los atributos clave del rendimiento, permitir el control de versiones y las discusiones integradas, y optimizar el flujo de trabajo para que los contratos pasen de forma más eficiente por las fases de revisión y aprobación.
3. Evaluar a los proveedores en función de los controles de ciberseguridad de la cadena de suministro estándar del sector.
La diligencia debida previa al contrato aportará la visibilidad necesaria sobre los riesgos inherentes que un nuevo proveedor introduce en su entorno, pero las evaluaciones de riesgos no se limitan a la fase de incorporación. Afortunadamente, existen varios marcos sectoriales que hacen que el proceso de evaluación detallada de los controles sea mucho más estandarizado que el uso de hojas de cálculo. Por ejemplo, las normas NIST 800-61 e ISO 27036 incluyen conjuntos de preguntas específicas diseñadas para evaluar los controles de seguridad de los proveedores.
Las plataformas de gestión de riesgos de terceros automatizan la recopilación de las respuestas a los cuestionarios de los proveedores, así como la asignación y el seguimiento de los riesgos. También incluyen recomendaciones de corrección integradas para mitigar esos riesgos hasta un nivel aceptable. Cuando los proveedores son «demasiado grandes para quebrar», puede recurrir a proveedores de servicios gestionados expertos para que realicen la recopilación y el análisis de la diligencia debida de la evaluación en su nombre, dejando que su equipo se centre en las correcciones.
4. Supervisar continuamente a los proveedores para detectar señales de alerta tempranas.
Las evaluaciones de riesgos proporcionan una visión puntual de los controles de seguridad de un proveedor y, aunque son esenciales para comprender su postura de seguridad, también es necesario mantener una visión continua de los riesgos, cibernéticos o de otro tipo, que pueden afectar a la capacidad de entrega de su proveedor.
Supervisión
Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones y finanzas, pueden proporcionar indicios de un incidente de seguridad inminente. Considere la posibilidad de supervisar:
- Ciberespacio: los foros criminales, las páginas onion, los foros de acceso especial a la web oscura, los feeds de amenazas, los sitios de pegado de credenciales filtradas, las comunidades de seguridad, los repositorios de código y las bases de datos de vulnerabilidades y hackeos/violaciones pueden proporcionar indicadores históricos y actuales de compromiso.
- Negocios: Las fusiones y adquisiciones, las noticias empresariales, las noticias negativas, la información normativa y legal, y las actualizaciones operativas pueden indicar una pérdida de atención en materia de ciberseguridad.
- Financiero: Un mal rendimiento financiero podría indicar recortes presupuestarios que afectarían a las operaciones de seguridad.
Incorporar estas ideas en su proceso holístico de revisión de proveedores añade contexto a los acontecimientos y ayuda a validar los controles evaluados en el paso 3 anterior.
5. Conozca su cadena de suministro ampliada
A veces, un incidente de ciberseguridad en tu ecosistema de proveedores ampliado (por ejemplo, los proveedores de tus proveedores) puede afectar a la capacidad de entrega de tus proveedores y, por lo tanto, a tu capacidad de entrega. Como parte del proceso de diligencia debida previo al contrato, recopila información de tus proveedores sobre sus proveedores para elaborar un mapa de relaciones. Esto le ayudará a descubrir dependencias y visualizar los puntos débiles de su cadena de suministro. Puede ser tan sencillo como conocer las tecnologías de cuarta parte implementadas en su ecosistema de proveedores para poder determinar cuáles podrían estar expuestas a una violación selectiva. En lugar de depender de múltiples herramientas no integradas para recopilar esta información, busque soluciones de supervisión únicas que creen automáticamente esa base de datos por usted.
6. Active su plan de respuesta ante incidentes de terceros.
Si se produjera un incidente de ciberseguridad en su cadena de suministro, ¿sería su organización capaz de comprender rápidamente sus implicaciones para su negocio y activar su propio plan de respuesta a incidentes? El tiempo es esencial en la respuesta a incidentes, por lo que ser más proactivo con un plan de respuesta a incidentes definido acortará el tiempo necesario para descubrir y mitigar los posibles problemas de la cadena de suministro. Un plan de respuesta a incidentes de terceros más programático podría incluir:
- Una base de datos centralizada de proveedores y tecnologías en las que se basan.
- Evaluaciones preconstruidas de la resistencia, continuidad y seguridad de la empresa para calibrar la probabilidad y el impacto de un incidente.
- Puntuación y ponderación para ayudar a centrarse en los riesgos más importantes.
- Recomendaciones integradas para corregir posibles vulnerabilidades
- Informe específico para las partes interesadas con el fin de responder a la inevitable solicitud de la junta directiva.
Próximos pasos para la gestión de riesgos en la cadena de suministro
La interrupción de la cadena de suministro de Toyota nos recuerda que todas las organizaciones, independientemente de la sofisticación y diversidad de sus sistemas, pueden verse afectadas por un fallo de un proveedor o un incidente cibernético. Evalúe la seguridad de la cadena de suministro de su propia organización siguiendo los seis pasos que se incluyen aquí, o póngase en contacto con Prevalent para una sesión estratégica o una evaluación de la madurez de sus procesos actuales de gestión de riesgos de la cadena de suministro.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
