Acuerdos de Nivel de Servicio (SLA) en Materia de Seguridad
SLAs de seguridad que debe cumplir un proveedor
Los acuerdos de nivel de servicio no deberían limitarse a métricas de disponibilidad o tiempo de respuesta operativo, también deben incluir compromisos específicos de seguridad, como el tiempo máximo para notificar un incidente que afecte a la organización, los plazos para aplicar parches a vulnerabilidades críticas, y el tiempo de respuesta ante una solicitud de auditoría o evidencia de cumplimiento. Definir estos SLA con métricas medibles y consecuencias claras en caso de incumplimiento, como penalidades económicas o derecho a terminación anticipada, convierte la seguridad en un compromiso contractual exigible en lugar de una expectativa informal. Un SLA de seguridad sin mecanismos de verificación es solo una promesa en papel, por lo que conviene acompañarlo de reportes periódicos que permitan comprobar su cumplimiento real, en lugar de descubrir durante un incidente que el proveedor nunca cumplió los tiempos de notificación acordados en el contrato original.