Servicios de seguridad de la cadena de suministro

La vulnerabilidad de un solo proveedor puede comprometer la seguridad de su organización. Los Servicios de seguridad de la cadena de suministro de Bureau Veritas Cybersecurity le ayudan a assessment risks, monitor threats, and comply with requirements of Eu regulations, such as NIS2 and DORA.

> Servicios para mejorar sus procesos > Servicios de seguridad de la cadena de suministro

Por qué es importante la seguridad de la cadena de suministro

Todos recordamos el incidente de SolarWinds en 2020, durante el cual los atacantes se infiltraron en la cadena de suministro para acceder a miles de organizaciones, incluidas grandes corporaciones y agencias gubernamentales. Esto demostró cómo un eslabón débil puede socavar sus protecciones, dando lugar a riesgos operativos y de datos.

La seguridad de la cadena de suministro es un componente fundamental de todas las normas o marcos de ciberseguridad importantes, como IEC62443, ISO27001, NIST CSF o UK Cyber Essentials. Muchas normativas de ciberseguridad, como NIS2 y DORA, también exigen que se tomen medidas al respecto.

Image in image block

Sus retos: gestionar y clasificar a los proveedores

El mayor reto de la seguridad de la cadena de suministro es la gestión de un gran número de proveedores. Una gran empresa puede tener miles de proveedores. Cómo seguirles la pista y evaluar sus riesgos puede ser todo un reto. Otras preguntas que nos hacen nuestros clientes son

  • ¿Cómo clasificar a los proveedores? ¿En qué debe basarse la clasificación?
  • ¿Qué requisitos es razonable imponer a los proveedores en función de esta clasificación?
  • ¿Cuál es una estrategia viable para auditar estos requisitos?
  • Tengo un presupuesto limitado; ¿cómo priorizo la gestión de proveedores?
  • ¿Cómo trato las excepciones?
Image in image block

La gestión de riesgos es clave

La seguridad eficaz de la cadena de suministro comienza con la gestión de riesgos. Aconsejamos a nuestros clientes que empiecen con un Análisis del Impacto en el Negocio (BIA), para identificar los sistemas y datos críticos, y que después clasifiquen a los proveedores en función del nivel de riesgo y de la importancia de los assets a los que pueden acceder. Siguiente, establezca expectativas claras de garantía y planifique auditorías para supervisar el cumplimiento. Incluya una política de excepciones para gestionar el incumplimiento. Para asegurarse de que estos pasos son procesables y responsables, disponga de un marco de governance sólido, con una estrategia, un plan y unos procesos definidos. Podemos ayudarle con todos estos pasos.

Cómo le apoyamos: estratégico y operativo

Bureau Veritas Cybersecurity tiene una amplia experiencia en la gestión de riesgos de ciberseguridad. Ayudamos a grandes organizaciones de todo el mundo a abordar los retos de seguridad de la cadena de suministro. Nuestros servicios se dirigen a dos niveles de sus procesos empresariales: estratégico y operativo. Ofrecemos orientación estratégica, como el desarrollo de políticas y marcos, y en el aspecto operativo podemos ayudarle con servicios como revisiones y assessments de proveedores.

Además, podemos hacernos cargo por completo de la gestión de su cadena de suministro en lo que respecta a la ciber seguridad y apoyarle en todo el proceso de adquisición: desde la incorporación de sus proveedores hasta la supervisión periódica.

A continuación encontrará una descripción detallada de nuestros servicios.

Image in image block

Nuestros Servicios de seguridad de la cadena de suministro:

01

Gestión de la cadena de suministro (estratégica)

La gestión de la cadena de suministro implica establecer políticas y procedimientos claros para abordar los riesgos de ciberseguridad; es el primer paso esencial para tomar el control de los riesgos procedentes de su cadena de suministro. La ciberseguridad en la cadena de suministro debe integrarse en todo el proceso, empezando por la incorporación inicial de los proveedores.

Otra parte esencial de la gestión de la cadena de suministro es el proceso de supervisión; la ciberseguridad no es una actividad puntual, debe integrarse profundamente en todo el proceso de adquisición. La gestión de la cadena de suministro incluye la clasificación de los proveedores en función del riesgo, la definición de los requisitos de seguridad, la supervisión del cumplimiento y las prácticas de auditoría. El resultado es un marco estructurado para gestionar y reducir las vulnerabilidades en toda la cadena de suministro.

Utilizamos los requisitos de los marcos existentes, como ISO 27001, NIST CSF e IEC 62443 y preparamos cuestionarios pertinentes que pueden integrarse además con las herramientas existentes utilizadas para la cadena de suministro.

Basándonos en el nivel de riesgo asignado, realizamos evaluaciones de los proveedores de alto riesgo y revisiones de los proveedores de bajo riesgo, utilizando cuestionarios preparados. La principal diferencia es la profundidad de la evaluación; los proveedores de mayor riesgo requieren un nivel de assessment más profundo.

02

Evaluación de proveedores (operativa)

Una assessment de proveedores se centra en evaluar las prácticas de ciberseguridad de un proveedor individual y el cumplimiento de los requisitos. El objetivo es analizar todos los requisitos de ciberseguridad pertinentes y evaluar las pruebas de cumplimiento aportadas. El resultado es un informe detallado que resume los resultados de la revisión para ese proveedor específico, destacando cualquier riesgo o área de mejora. Este servicio está dirigido a los proveedores de alto riesgo.

03

Revisión de proveedores (operativa)

Una revisión de proveedores implica la evaluación de los proveedores de bajo riesgo con respecto a los criterios de ciberseguridad definidos, evaluando su cumplimiento y los riesgos potenciales. La atención se centra en la revisión del estado de cumplimiento proporcionado; las pruebas sólo se revisan por muestreo. El proceso concluye con un informe combinado que resume los resultados de la revisión de todos los proveedores, ofreciendo una visión clara de la postura de seguridad de su cadena de suministro.

04

Evaluación del SDLC seguro

También podemos realizar una evaluación del ciclo de vida de desarrollo de software (SDLC) de sus proveedores externos. Evaluamos cómo se integra el desarrollo seguro en sus procesos, desde el diseño y la codificación hasta las pruebas y la publicación. Nos centramos en identificar los puntos débiles que podrían introducir riesgos en su organización a través de un código inseguro, un uso deficiente de las bibliotecas de terceros o la omisión de pasos de validación.

Examinamos áreas clave como las prácticas de diseño seguro, el modelado de amenazas, las políticas de revisión del código, las pruebas estáticas y dinámicas y la gestión de dependencias. Los resultados se comparan con los estándares de desarrollo seguro. Usted recibe un informe estructurado, que incluye calificaciones de riesgo, perspectivas procesables y recomendaciones específicas para el proveedor. Esto le ayuda a ganar visibilidad, reducir el riesgo de la cadena de suministro de software y cumplir los requisitos establecidos por normativas como DORA y NIS2.

World

Alcance mundial

Inspiration Idea

Conocimientos especializados

People and technology together

Enfoque integrado

Nuestra experiencia

Bureau Veritas Cybersecurity es el socio de confianza en materia de seguridad de la cadena de suministro para los principales fabricantes de todo el mundo. Nuestra experiencia en el cumplimiento de NIS2, DORA y las normas del sector ayuda a nuestros clientes a cumplir los requisitos normativos. Desarrollamos estrategias prácticas para reducir sus riesgos de terceros y reforzar su ciberresiliencia.

Ver el seminario web

Image in image block

Vea la repetición de nuestro seminario web sobre cómo gestionar eficazmente el cumplimiento de NIS2 por parte de los proveedores en cadenas de suministro complejas.

Vea el seminario web aquí

CONTÁCTEME

¿Quiere saber más sobre cómo pueden ayudarle nuestros Servicios de seguridad de la cadena de suministro? Rellene el formulario y nos pondremos en contacto con usted en el plazo de un día laborable.

USP

¿Por qué elegir la ciberseguridad de Bureau Veritas?

Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.

Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.