Reconociendo que muchos riesgos de ciberseguridad para las infraestructuras críticas tienen su origen en proveedores externos, la North American Electric Reliability Corporation (NERC) ha publicado una guía de seguridad para el ciclo de vida de la gestión de riesgos de los proveedores. La guía ofrece ejemplos de riesgos de los proveedores y sugiere medidas de mitigación que las organizaciones deben tener en cuenta al desarrollar sus planes generales de gestión de riesgos de ciberseguridad en la cadena de suministro, no solo para el sistema eléctrico mayorista (BES), sino también para otras áreas de infraestructura crítica, como gasoductos, generación, transmisión y distribución de energía eléctrica, y otras áreas.
Esta publicación examina las etapas del ciclo de vida del riesgo de los proveedores, tal y como se identifican en la Guía de seguridad de la NERC, y revisa las mejores prácticas para mitigar los riesgos de ciberseguridad en las infraestructuras críticas en cada etapa.
Etapas del ciclo de vida del riesgo de los proveedores
La Guía de Seguridad de NERC identifica las siguientes etapas del ciclo de vida de la gestión de riesgos de los proveedores.
- Identificación del proveedor mediante una solicitud de propuesta (RFP) o por otros medios.
- Compras al proveedor
- Instalación y uso del producto o servicio (incluido el soporte técnico del proveedor y la aplicación de parches).
- Terminación de la relación con el proveedor
A continuación, la Guía sugiere que los procesos se documenten en el plan de gestión de riesgos de ciberseguridad de la cadena de suministro de la organización, tanto para los entornos de tecnología de la información (TI) como para los de tecnología operativa (TO) en cada etapa del ciclo de vida. A continuación, examinamos esas etapas.
Mitigar los riesgos antes de la adquisición
El capítulo 1 de la Guía establece que «a la hora de decidir qué proveedores deben ser invitados a participar en la solicitud de propuestas, la organización podría tener en cuenta factores como las listas de entidades aprobadas, las fuentes de inteligencia y la información disponible públicamente (por ejemplo, el historial de gestión de vulnerabilidades o la higiene del sitio web)».
Para abordar esta directriz, compare los datos firmográficos, las tecnologías de terceros, las puntuaciones ESG, la información reciente sobre el negocio y la reputación, el historial de violaciones de datos y el rendimiento financiero de los posibles proveedores en una sola tabla. Centralizar esta información en consonancia con las respuestas a las solicitudes de oferta le proporciona una visión global de los proveedores, tanto en lo que respecta a su idoneidad para el propósito como a su adecuación al apetito de riesgo de su organización.
Consulte la tabla siguiente para ver otras medidas de mitigación sugeridas en el capítulo 1.
| Medidas de mitigación sugeridas | Mejores prácticas |
|---|---|
| Recopile información sobre los planes de mitigación del proveedor para riesgos específicos de ciberseguridad en la cadena de suministro, utilizando una evaluación específica que contenga solo preguntas relevantes. | Utiliza un personalizable evaluación Recopilar y correlacionar los controles de los proveedores para determinar las amenazas a los sistemas y los datos, en función de la importancia crítica del proveedor.
Recopile datos en un único registro de riesgos con informes de mapas de calor que miden y clasifican los riesgos en función de su probabilidad e impacto. Con esta información, los equipos pueden ver fácilmente las consecuencias de un riesgo. |
| Incluya términos y condiciones de ciberseguridad en el contrato con el proveedor, o identifique los resultados específicos que se van a medir. | Aproveche una solución de gestión del ciclo de vida de los contratos que centraliza la distribución, el debate, la conservación y la revisión de los contratos con los proveedores. De este modo, se garantizará que las disposiciones contractuales clave, como los indicadores clave de rendimiento (KPI), los indicadores clave de riesgo (KRI) y los acuerdos de nivel de servicio (SLA), se incluyan en los contratos con los proveedores y se apliquen a lo largo de toda la relación. |
| Proporcione pruebas justificativas, como certificaciones o informes de auditoría realizados por evaluadores externos cualificados.
Solicite al proveedor que proporcione una lista de materiales de software (SBOM) en la que se enumeran todos los componentes de su software y/o firmware que han sido desarrollados por terceros. Realizar una evaluación de riesgos de adquisición (PRA). Mitigar todos los riesgos elevados identificados en el PRA. |
Centralice los documentos, las pruebas justificativas y las certificaciones de los proveedores en un único perfil de proveedor asociado a las evaluaciones de riesgo de los proveedores completadas y a un registro central de riesgos.
Entregue las soluciones recomendadas a los proveedores basándose en los resultados de la evaluación de riesgos para garantizar que los proveedores aborden los riesgos de manera oportuna y satisfactoria. Realice un seguimiento de las soluciones hasta su conclusión con los responsables definidos, tanto dentro de su organización como en la organización de su proveedor. Evaluación de riesgos |
El capítulo 2 de la Guía de seguridad establece que «una vez que se ha establecido una relación con un proveedor y la organización ha comenzado a obtener productos o servicios de dicho proveedor, la organización necesita un proceso para identificar, evaluar y mitigar de forma continua tanto los riesgos residuales como los nuevos que plantea el proveedor». Para lograrlo, la Guía sugiere algunos de los pasos que se indican en la siguiente tabla.
| Medidas de mitigación sugeridas | Mejores prácticas |
|---|---|
| Céntrese específicamente en proteger el acceso remoto mediante la autenticación multifactorial.
Utilice un cuestionario que solo contenga preguntas relevantes. Tenga cuestionarios separados para proveedores de TI y OT. Considere certificaciones como ISO 27001 o SOC2. |
Automatice evaluaciones de riesgos Ampliar la visibilidad, la eficiencia y el alcance de su programa de gestión de riesgos de proveedores en todas las etapas del ciclo de vida de los proveedores.
Aproveche una biblioteca que incluye cientos de plantillas de evaluación estandarizadas, incluidos cuestionarios dirigidos a los ámbitos de TI y OT, con capacidades de personalización y flujo de trabajo y corrección integrados para automatizar todo, desde la recopilación y el análisis de encuestas hasta la calificación de riesgos y la elaboración de informes. Si el proveedor no puede o no quiere completar una evaluación estandarizada, asigne las certificaciones ISO o los informes SOC 2 al registro central de riesgos y gestione los riesgos de ese proveedor junto con los riesgos recopilados de las evaluaciones de otros proveedores. Valide los resultados de las evaluaciones con información continua sobre las amenazas cibernéticas. La consolidación de toda la inteligencia en un «panel único» optimizará sus esfuerzos de análisis de riesgos. |
Mitigación de riesgos durante el uso del producto/servicio
El capítulo 3 de la Guía recomienda que la organización solicite al proveedor que mitigue los riesgos identificados en la evaluación. El objetivo de la mitigación de riesgos debe ser reducir su valor a un nivel aceptable con el fin de disminuir la probabilidad y/o el impacto del riesgo.
La Guía indica que esto se puede lograr mediante una solicitud de propuestas o el cumplimiento contractual, pero las medidas correctivas requeridas también son una medida importante para el cumplimiento posterior al contrato. Vea algunas medidas de mitigación seleccionadas de la Guía en la tabla siguiente.
| Medidas de mitigación sugeridas | Mejores prácticas |
|---|---|
| Incluya en la solicitud de propuestas un texto que identifique los riesgos de seguridad y las medidas de mitigación que el proveedor debe adoptar para hacer frente a dichos riesgos. | Centralice y automatice la distribución, comparación y gestión de las solicitudes de propuestas (RFP) y solicitudes de información (RFI) como parte de las decisiones de selección de proveedores. De este modo, se garantizará que los proveedores se seleccionen en función de medidas críticas de ciberseguridad. |
| Incluya en el contrato cláusulas que documenten el compromiso del proveedor de implementar controles de seguridad específicos, permitan a la organización supervisar el progreso del proveedor e identifiquen métodos para la comunicación futura sobre estos asuntos. | Centralice la distribución, discusión, retención y revisión de los contratos con los proveedores. Gestionar los contratos de suministro de esta manera garantizará que se incluyan las cláusulas de seguridad y las medidas de cumplimiento adecuadas en el contrato. |
| Definir medidas correctivas específicas. | Entregue las medidas correctivas recomendadas a los proveedores basándose en los resultados de la evaluación de riesgos para garantizar que los proveedores aborden los riesgos de manera oportuna y satisfactoria. Realice un seguimiento de las medidas correctivas hasta su conclusión con los responsables definidos, tanto dentro de su organización como en la organización de su proveedor. Verificación de la mitigación de riesgos. |
Verificación de la mitigación de riesgos
El capítulo 4 de la Guía exige verificar que el proveedor cumpla con las políticas y las medidas de mitigación. Las posibles acciones incluyen las que se indican en la siguiente tabla.
| Medidas de mitigación sugeridas | Mejores prácticas |
|---|---|
| Documentar y comunicar al proveedor la diferencia en el rendimiento, el servicio esperado y los términos contractuales aplicables o el compromiso documentado. | Personalice las encuestas para facilitar la recopilación y el análisis de los datos necesarios sobre el rendimiento y los contratos en un único registro de riesgos. Identifique los atributos clave de los contratos relacionados con los acuerdos de nivel de servicio (SLA) o el rendimiento, introduzca esos requisitos en una plataforma central y asigne tareas a usted y a su proveedor con fines de seguimiento. |
| Comunique al proveedor que las medidas de rendimiento se reflejarán en futuras puntuaciones o evaluaciones de nuevas compras de productos o servicios. | Medir de forma centralizada KPI y KRI de proveedores contra sus requisitos extrayéndolos automáticamente del contrato del proveedor.
Sugerir recomendaciones de corrección para garantizar que los proveedores aborden los riesgos de manera oportuna y satisfactoria. |
| Evaluar la posibilidad de rescindir la relación con el proveedor. | Cuando se requiere una rescisión o salida de servicios críticos, aproveche las encuestas y los flujos de trabajo personalizables para informar sobre el acceso al sistema, la destrucción de datos, la gestión del acceso, el cumplimiento de las leyes pertinentes, los pagos finales y mucho más. |
Compra, rescisión y transición
El capítulo 5 de la Guía revisa los procedimientos necesarios para rescindir una relación con un proveedor, incluidos los que se recogen en la tabla siguiente.
| Medidas de mitigación sugeridas | Mejores prácticas |
|---|---|
| Identificar y mitigar los riesgos asociados con la terminación o transición (por ejemplo, retención de información confidencial).
Haga un inventario de la información confidencial que el proveedor tiene sobre los sistemas y redes de la organización y exíjale que certifique que toda la información ha sido eliminada. |
Automatizar las evaluaciones de contratos y despido procedimientos para reducir el riesgo de exposición posterior al contrato de su organización.
* Programar tareas para revisar los contratos y garantizar que se hayan cumplido todas las obligaciones. Emitir evaluaciones de contratos personalizables para evaluar el estado. * Aproveche las encuestas y los flujos de trabajo personalizables para generar informes sobre el acceso al sistema, la destrucción de datos, la gestión de accesos, el cumplimiento de todas las leyes pertinentes, los pagos finales y mucho más. * Almacene y gestione de forma centralizada documentos y certificaciones, como acuerdos de confidencialidad, acuerdos de nivel de servicio, declaraciones de trabajo y contratos. Aproveche el análisis automatizado de documentos integrado basado en el procesamiento del lenguaje natural y el análisis de aprendizaje automático de AWS para confirmar que se cumplen los criterios clave. * Tome medidas prácticas para reducir el riesgo de los proveedores con recomendaciones y orientación integradas para la corrección. * Visualice y aborde los requisitos de cumplimiento mediante la asignación automática de los resultados de la evaluación a cualquier normativa o marco regulatorio. |
Próximos pasos: Cumplimiento de las directrices de seguridad de la NERC para el ciclo de vida de la gestión de riesgos de los proveedores
Las directrices de seguridad de NERC para el ciclo de vida de la gestión de riesgos de proveedores proporcionan recomendaciones fundamentales para mitigar los riesgos de ciberseguridad que se introducen en su organización de infraestructura crítica. Si necesita ayuda para implementar estas prácticas recomendadas, solicite una demostración hoy mismo.
Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.
