«¡Compartir es cuidar!» Todos hemos oído esta frase durante nuestra infancia y, en el mundo actual de la seguridad de la información, sigue siendo fundamentalmente cierta. He pasado los últimos seis años trabajando con empresas para influir en su programa de gestión de riesgos de terceros y fomentar la adopción de un enfoque económico. Como profesional, pruebo técnicas para ayudar a las empresas a madurar su programa con el fin de cumplir los requisitos normativos. Como asesor, evalúo los programas de las empresas para ayudar a las organizaciones a alejarse de los procesos que les impiden reutilizar contenidos estándar relevantes y diseñar enfoques evolutivos personalizados, todo ello con el fin de acelerar la concienciación sobre los riesgos para mejorar la resiliencia. Sin embargo, el concepto de intercambio de información sigue quitándome el sueño...
Cómo está evolucionando el intercambio de información sobre riesgos de terceros
En conjunto, las industrias de todo el mundo están trabajando para lograr lo que yo denomino «poner fin al caos de los cuestionarios» mediante la implementación de la recopilación de contenido de tipo perfil. Se ha producido un cambio desde la recopilación de información sobre todas las operaciones de un proveedor hasta la recopilación de contenido significativo, relevante para el servicio que se presta. En el estado más maduro, hemos observado una tendencia hacia la simple recopilación de contenido específico para controles clave o imprescindibles. No debemos olvidar que los tres aspectos más críticos para respaldar todos los marcos de riesgo y cumplir los requisitos normativos, como NIST, ISO, FAIR y otros, son:
1) Conozca los controles clave de su empresa.
2) Compartir contenido y artefactos estandarizados.
3) Identificar y realizar un seguimiento del cierre de riesgos para comprender mejor la tolerancia al riesgo.
Parece sencillo, ¿verdad? No siempre, pero puede serlo.
Cómo puede ayudar la biblioteca de contenidos de Shared Assessments
El conjunto de herramientas de la biblioteca de contenidos de Shared Assessments (fíjense que no me he referido a un cuestionario) se ha convertido, sin lugar a dudas, en la biblioteca de contenidos más flexible y reutilizable del planeta. La biblioteca de contenidos puede adaptarse literalmente al tamaño adecuado mediante la creación de perfiles para garantizar que la información recopilada sea relevante para la gestión de riesgos. Además, el intercambio de contenidos ofrece oportunidades de aprendizaje automático para abordar los controles de seguridad más vulnerables. La implementación de un enfoque de biblioteca de contenidos estandarizada elimina los retrasos y el desperdicio en la recopilación de contenidos y artefactos, dejando espacio para la gestión de riesgos. Almacenar su contenido de seguridad de la información y los artefactos asociados en una red compartida pondrá fin al caos, abrirá oportunidades para reducir el riesgo y afrontará la resiliencia de frente.
Para obtener más información sobre las mejores prácticas para encontrar una mayor seguridad en sus relaciones comerciales con terceros, acompáñeme la próxima semana en la 12.ª Cumbre Anual de Evaluación Compartida en Arlington, Virginia. Dirigiré un panel de debate sobre el marco de riesgos y la propensión al riesgo e impartiré, junto con otros expertos, un taller de cuatro horas sobre ciberseguridad y supervisión continua, que incluirá un ejercicio de simulación de escenarios de riesgo con terceros en el que participará el público.
Si asistes a la cumbre, pásate por el stand de Prevalent para charlar conmigo. ¡Estaré encantado de compartir mis experiencias contigo!
Si tiene alguna pregunta sobre Prevalent, póngase en contacto con nosotros hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
