Gestión de Riesgos de Proveedores de Servicios en la Nube
Evaluar el riesgo que aportan terceros cloud
Contratar un proveedor de servicios en la nube significa depender de la seguridad de un tercero sobre el que la organización tiene control limitado, y gestionar ese riesgo requiere evaluarlo con el mismo rigor que a cualquier otro proveedor crítico, revisando sus certificaciones de seguridad, su historial de incidentes, sus acuerdos de nivel de servicio para notificación de brechas, y las condiciones contractuales sobre propiedad y portabilidad de los datos. Esta evaluación debe repetirse periódicamente y no limitarse a la contratación inicial, porque la postura de seguridad de un proveedor puede cambiar, así como el alcance de los servicios que la organización usa de él con el tiempo. Esto importa porque una brecha en el proveedor puede exponer datos de la organización sin que exista una falla directa en sus propios controles. Un ejemplo relevante es exigir contractualmente que el proveedor notifique cualquier incidente de seguridad dentro de un plazo específico, evitando enterarse por la prensa de una brecha que afecta datos propios.