
Queremos hablarte de tres factores relevantes respecto de la cadena de suministros de tu organización: el primero de ellos es sobradamente conocido; del segundo hemos sido conscientes recientemente; del tercero quizá aún no haya oído hablar.
Empecemos por lo sobradamente sabido: todo directivo de cualquier empresa conoce la importancia de fortalecer las operaciones y capacidades de la organización con buenos proveedores.
Estos suministran productos y servicios de calidad, agilizan la incorporación de conocimientos y tecnologías de mayor madurez y usabilidad y permiten aumentar los recursos propios para escenarios core. Nada nuevo por aquí.
Pasemos al segundo, que nos recordó dolorosamente la pandemia: todas las organizaciones dependen —en mayor o menor medida— de su cadena de suministros, y algunas de ellas están empezando a cuidar con más esmero esta relación. Tampoco aquí descubrimos nada, aunque quizá no lo tuviéramos tan presente como sería deseable.
Llegamos así al tercero de los factores que mencionábamos al principio, y aquí sí puede haber novedades. Por ejemplo, quizá aún no conozcas la necesidad de gestionar el nivel de ciberseguridad de tus proveedores (aunque seguro que el CISO de tu organización es muy consciente de ello y ha planteado el debate en algún momento).
Este asunto tiene plena actualidad, y tanto los requisitos regulatorios como (lamentablemente) varios incidentes de seguridad recientes lo demuestran. Probablemente te hayas embarcado ya en alguna formación específica sobre la materia, y hayas desarrollado e implantado un esquema de clasificación de proveedores, así como un proceso para efectuar este seguimiento; sin duda también dispones de alguna herramienta o cuestionario para recoger información de tus proveedores y analizarla. Si es el caso, tu responsable de ciberseguridad está desarrollando sus funciones de forma profesional. Felicítale, por favor.
Multiplicidad de cuestionarios
Sin embargo, tenemos una mala noticia: tus clientes también necesitan gestionar la ciberseguridad en la cadena de suministro. Además, sus correspondientes CISO habrán desarrollado su propio modelo y operativa de gestión. Es probable, por tanto, que su organización esté recibiendo múltiples cuestionarios de seguridad, que acabarán en la mesa de su propio CISO para que los complete con la información y evidencias que se soliciten.
Igualmente probable es que el cliente le haya indicado que debe devolverle el cuestionario completo a la mayor brevedad, porque sin él no puede proseguir con la relación comercial o contractual. Seguro que estará presionando a su CISO para que atienda a este cuestionario con la prioridad y urgencia que la situación (¿obviamente?) precisa. En el fondo, es la misma prioridad que tu empresa demanda a tus proveedores cuando el CISO les envía a ellos el cuestionario de la organización.
Desde ISMS Forum estamos trabajando para construir un formato común de cuestionario de seguridad para proveedores
En este escenario, tu CISO se encuentra con una montaña de cuestionarios que atender. Cada cliente envía el suyo, todos distintos entre sí y también distintos al de su organización. Distintas preguntas, distintos enfoques, distinto nivel de detalle, distintos ámbitos de interés, y formatos variados: Excel, Word, PDF, aplicaciones web…
Sin que importen su formato ni su extensión, todos hay que leerlos, analizarlos y responderlos, uno a uno, incluso los que tengan más de 450 preguntas. ¿Qué volumen de recursos exige ejecutar esta tarea en los plazos de respuesta de que disponemos? Abrumador.
Evidentemente, tu CISO conoce de primera mano esta situación y pone su mejor empeño en resolverla, aunque, en ocasiones, los retrasos sean inevitables y algunos cuestionarios requieran una segunda o tercera iteración para que su receptor se sienta satisfecho. En ISMS Forum conocemos bien esta situación, porque afecta a muchos CISO que la integramos.
Estandarización
Por fortuna, nada de lo anterior es inevitable. Muchas preguntas se repiten en la mayoría de los cuestionarios: identidad del responsable de seguridad, formación y concienciación de personas, longitud de contraseñas, uso de factor de autenticación múltiple, copias de seguridad, cifrado… Siempre los mismos temas, con mínimos cambios en la redacción o, a lo sumo, matices en las preguntas.
Son cuestiones de ciberseguridad ampliamente conocidas y ya resueltas, y reciben respuesta positiva. Sin embargo, los matices, por pequeños que sean, obligan a responder, comentar y aportar evidencias distintas en cada cuestionario. ¿No sería todo más fácil si siempre hiciéramos exactamente las mismas preguntas?
Tiene por ello sentido construir y acordar en el mercado un formato común de cuestionario, con preguntas estandarizadas que contengan esas temáticas comunes: un máximo común divisor con cuestiones de interés para los responsables de ciberseguridad, que se pueda responder y evidenciar por adelantado.
El esfuerzo de completar cuestionarios se reduciría significativamente, y en muchos casos bastaría con reenviar esta documentación estandarizada sin tener que analizar el cuestionario ni responderlo paso a paso. Es fácil imaginar cuántos recursos especializados quedarían así libres y disponibles para otras actividades de ciberseguridad. Se trata de una posibilidad particularmente atractiva, sobre todo cuando pensamos en la escasez de profesionales cualificados en este campo.
Un modelo común
Con esa idea en mente, ISMS Forum lanzó una iniciativa colaborativa con el objetivo de constituir un grupo de trabajo para desarrollar este cuestionario común: Modelo unificado de Cuestionario de Ciberseguridad en Cadena de Suministro. De hecho, varios CISO de organizaciones con extensas cadenas de suministro estamos contribuyendo a la preparación de este documento. Para ello, aplicamos la experiencia obtenida tanto verificando la ciberseguridad de nuestros proveedores como sometiéndonos a la verificación nosotros mismos.
Básicamente, este trabajo busca identificar ese conjunto mínimo de controles de ciberseguridad mencionado y producir un cuestionario cerrado, completo y suficiente, pero de tamaño limitado que pueda compartirse en el mercado y utilizarse en los procesos de verificación.
El grupo de trabajo está en marcha y confiamos completar y publicar el modelo en las próximas semanas. Desde ISMS Forum queremos dar las gracias también a las casi cincuenta organizaciones que se han ofrecido voluntarias para colaborar en la iniciativa.
Confiamos en que el mercado adopte este formato y que sea de utilidad para todos los CISO y los responsables de seguridad en la cadena de suministro. Esperamos que el resultado de este trabajo contribuya a que todas las organizaciones, clientes y proveedores, obtengan y puedan ofrecer a sus clientes el nivel de confianza y de seguridad preciso para demostrar cumplimiento. Todo ello con un consumo de recursos moderado.
Le invitamos a que se una a esta iniciativa de ISMS Forum: comparta la noticia con el CISO de su organización, utilice este formato y, ¡por favor!, proponga mejoras.

































