Kudo

Términos y Condiciones para Proveedores

TyC para proveedores organizados según los ocho dominios de ciberseguridad de Kudo

Términos y Condiciones para Proveedores

Propósito

Establecer las condiciones operativas que todo proveedor debe aceptar y cumplir, organizadas según los ocho dominios del framework Kudo, de forma que cada área de la organización pueda exigir al proveedor lo que le corresponde a su dominio de riesgo.

Alcance

Aplica a todo proveedor vinculado conforme al Procedimiento de Gestión de Proveedores. Un proveedor solo está sujeto a los dominios relevantes para el servicio que presta.

COR - Coherencia Organizacional

  • El proveedor acepta las políticas del SGSI que le apliquen y las declaraciones hechas en su Formato de Vinculación.
  • Debe informar cambios societarios, de control accionario o de representación legal que afecten la relación contractual.
  • Colabora con las evaluaciones de riesgo y auditorías de cumplimiento que la organización realice sobre su servicio.

CAP - Ciberseguridad en Aplicaciones

  • Si desarrolla o mantiene software, APIs o integraciones para la organización, debe seguir prácticas de ciclo de vida de desarrollo seguro (SDLC).
  • Debe declarar componentes de terceros y de código abierto usados, y remediar vulnerabilidades críticas o altas identificadas antes del despliegue.
  • Debe reportar vulnerabilidades descubiertas en sus entregables durante la vigencia del contrato.

CIP - Ciberseguridad en Identidad y Puntos Finales

  • El personal del proveedor debe usar credenciales individuales, no compartidas, para acceder a sistemas de la organización.
  • El acceso remoto a sistemas de la organización requiere autenticación multifactor (MFA).
  • Los accesos otorgados se revocan de forma inmediata al finalizar el servicio o al desvincularse el colaborador del proveedor que los usaba.

CIF - Ciberseguridad en Infraestructura

  • Si presta servicios de nube o infraestructura, el proveedor debe cumplir el modelo de responsabilidad compartida acordado y comunicarlo de forma explícita.
  • La información en tránsito y en reposo bajo su custodia debe estar cifrada con estándares vigentes.
  • Debe mantener segmentación entre los ambientes de la organización y los de otros clientes.

THP - Talento Humano y Proveedores

  • El personal del proveedor que preste servicios in situ o remotos debe recibir capacitación básica en seguridad de la información antes de iniciar actividades.
  • El proveedor verifica antecedentes de su propio personal según el riesgo del servicio prestado.
  • El personal del proveedor firma acuerdos de confidencialidad propios, que no eximen al proveedor de su responsabilidad contractual.

CCN - Continuidad y Cambios del Negocio

  • El proveedor notifica con anticipación razonable los cambios que puedan afectar la continuidad o calidad del servicio.
  • Cuenta con un plan de continuidad propio proporcional a la criticidad del servicio prestado.
  • Las ventanas de mantenimiento que afecten a la organización se acuerdan y comunican previamente.

ADR - Análisis, Detección y Respuesta de Ciberseguridad

  • El proveedor notifica a la organización cualquier incidente de seguridad que afecte sus datos, sistemas o servicios dentro de las 48 horas siguientes a su detección.
  • Colabora con la organización en la investigación de incidentes que involucren su servicio.
  • Reporta proactivamente vulnerabilidades conocidas que puedan afectar a la organización.

DIA - Ciberseguridad en Datos e Inteligencia Artificial

  • El proveedor trata los datos personales conforme a la normativa aplicable y únicamente para los fines autorizados por la organización.
  • No utiliza datos de la organización para entrenar o reentrenar modelos de inteligencia artificial sin autorización previa y escrita.
  • Informa la ubicación geográfica donde procesa o almacena los datos de la organización.
  • Elimina o devuelve los datos de la organización al finalizar el contrato, certificando dicha eliminación cuando se solicite.

Aceptación y Vigencia

La aceptación de estos Términos y Condiciones es prerrequisito para la vinculación del proveedor y se formaliza en el Formato de Vinculación de Proveedores. Su vigencia corre en paralelo a la del contrato suscrito.

Monitoreo y Revisión

Estos términos se revisan anualmente junto con la Política de Gestión de Proveedores y ante cambios en los dominios del framework Kudo.

On this page