Relaciones con los proveedores
6.1.1 – ¿En qué medida se garantiza la seguridad de la información entre contratistas y socios colaboradores? Ahora deben definirse, supervisarse y auditarse los requisitos. El perfil de riesgo de un proveedor puede cambiar con el tiempo —un proveedor considerado aceptable en el pasado puede que ya no cumpla los criterios de evaluación actuales—, por lo que las auditorías internas y externas periódicas desempeñan un papel importante a la hora de confirmar de forma continua el estado de la confidencialidad y la disponibilidad.
En nuestras revisiones de calidad, a menudo observamos que las organizaciones pierden la oportunidad de trasladar los requisitos de TISAX® a su propia red de proveedores. Si un proveedor es fundamental para la disponibilidad de sus productos o servicios, se le debe exigir que demuestre un nivel correspondiente de garantía de disponibilidad. La misma lógica se aplica cuando se comparte información confidencial con proveedores, a quienes también se les debe exigir que demuestren que cumplen los requisitos necesarios de seguridad de la información.
6.1.3 (anteriormente 1.2.4) – ¿En qué medida están definidas las responsabilidades entre los proveedores externos de servicios de TI y la organización? Este control se ha trasladado al capítulo de gestión de proveedores, y el término «proveedores de TI» se ha ampliado a «proveedores de servicios de TI». En el pasado, muchas organizaciones interpretaban el término «proveedores de TI» de forma demasiado restrictiva, asociándolo principalmente con los servicios de TI externalizados, a pesar de que el control siempre tuvo por objeto abarcar todos los servicios de TI/OT prestados externamente, incluidos los servicios en la nube y basados en la web.
La redacción revisada deja claro que se puede exigir contractualmente a los proveedores externos de servicios de TI que protejan la información confidencial (a través de los acuerdos de nivel de servicio [SLA] y de una declaración de aplicabilidad del proveedor), mientras que la propia organización sigue siendo responsable de las normas internas que rigen la forma en que sus propios empleados gestionan la información confidencial compartida con los proveedores externos.