Riesgos y terceros
Evaluamos los riesgos de su empresa con ISO 31000, la guía internacional de gestión del riesgo, e ISO/IEC 27005, la guía para aplicarla a la seguridad de la información, y gestionamos el riesgo de sus proveedores. A precio cerrado o con seguimiento mensual.
Quiere decidir con sus riesgos a la vista, también los que traen sus proveedores
Cada área conoce sus riesgos, pero la dirección no tiene una lista común para decidir qué tratar primero. Y su operación depende también de proveedores que acceden a su información o sostienen servicios críticos.
ISO 31000 propone un proceso para gestionar el riesgo: definir los criterios, identificar, analizar y valorar los riesgos, tratarlos, hacer su seguimiento y dejar registro. ISO/IEC 27005 da orientación para aplicarlo a la seguridad de la información.
Si su empresa tiene o busca la certificación ISO/IEC 27001, la norma internacional de seguridad de la información, la evaluación de riesgos es un requisito: pide definir criterios de aceptación del riesgo, evaluar los riesgos y tener un plan para tratarlos (cláusula 6.1).
Para los proveedores, el Anexo A de ISO/IEC 27001 incluye controles para la relación con ellos, entre otros gestionar los riesgos de usar sus productos y servicios, acordar con cada proveedor los requisitos de seguridad y revisar su servicio con regularidad (controles 5.19 a 5.22). ISO/IEC 27002, la guía de controles de seguridad de la información, explica cómo aplicarlos.
Con esa base, su empresa decide qué riesgos aceptar, cuáles tratar y qué pedir a cada proveedor.
Qué le entregamos
La evaluación se entrega completa; el seguimiento se suma si su empresa lo necesita.
- Registro de riesgosLos riesgos de su empresa identificados, analizados y valorados, cada uno con su dueño.
- Criterios de aceptación del riesgoCómo se mide cada riesgo y hasta qué nivel su empresa puede aceptarlo.
- Plan de tratamientoQué se hace con cada riesgo que supera ese nivel: las acciones, quién las lleva y en qué orden, para que los dueños de los riesgos lo aprueben.
- Registro de proveedores críticosLos proveedores de los que depende su operación, qué servicio prestan y a qué información y sistemas acceden.
- Evaluación de proveedoresCómo protege cada proveedor crítico la información de su empresa, qué riesgos trae y qué requisitos conviene acordar con él, a partir de la información que cada proveedor entrega.
- Seguimiento de riesgos y proveedores (opcional)Con la mensualidad, mantenemos al día el registro de riesgos, el avance del plan y la revisión de sus proveedores críticos.
Cómo se desarrolla
-
Acordamos con usted el alcance: qué procesos, activos y proveedores entran en la evaluación.
-
Definimos con la dirección cómo se mide cada riesgo y qué nivel se puede aceptar.
-
Identificamos, analizamos y valoramos los riesgos con las áreas, y armamos el registro.
-
Identificamos a los proveedores críticos y evaluamos cómo protege cada uno su información.
-
Acordamos con usted el plan de tratamiento y, si lo necesita, mantenemos al día los riesgos y los proveedores con el seguimiento mensual.
Qué define el alcance
- Cuántos procesos, áreas y activos entran en la evaluación.
- Cuántos proveedores críticos se evalúan.
- Si la evaluación tiene que servir para ISO/IEC 27001 u otro sistema de gestión.
- Si se suma el seguimiento mensual.
Cómo se contrata
La evaluación de riesgos y la de proveedores se contratan a precio cerrado, y el seguimiento, como una mensualidad.
Referencias
- ISO 31000
- ISO/IEC 27005
- ISO/IEC 27001:2022 · 6.1 y Anexo A (5.19 a 5.22)
- ISO/IEC 27002:2022 · 5.19 a 5.22
Servicios relacionados
Línea GRC
ISO 27001, 27701, 22301 y 9001: de cero a preparado para certificar con un organismo acreditado.
Sistemas de gestión ISO
Línea GRC
Sus servicios críticos, cuánto tiempo puede estar detenido cada uno y las pruebas que muestran si vuelve a tiempo.
Continuidad y resiliencia operacional
Línea GRC
Responsable de seguridad (CISO), delegado de protección de datos (DPO) y de cumplimiento (GRC), a su medida.
Cumplimiento fraccional
Conversemos sobre los riesgos de su empresa y de sus proveedores.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.