Términos y Condiciones para Proveedores
TyC para proveedores organizados según los ocho dominios de ciberseguridad de Kudo
Términos y Condiciones para Proveedores
Propósito
Establecer las condiciones operativas que todo proveedor debe aceptar y cumplir, organizadas según los ocho dominios del framework Kudo, de forma que cada área de la organización pueda exigir al proveedor lo que le corresponde a su dominio de riesgo.
Alcance
Aplica a todo proveedor vinculado conforme al Procedimiento de Gestión de Proveedores. Un proveedor solo está sujeto a los dominios relevantes para el servicio que presta.
COR - Coherencia Organizacional
- El proveedor acepta las políticas del SGSI que le apliquen y las declaraciones hechas en su Formato de Vinculación.
- Debe informar cambios societarios, de control accionario o de representación legal que afecten la relación contractual.
- Colabora con las evaluaciones de riesgo y auditorías de cumplimiento que la organización realice sobre su servicio.
CAP - Ciberseguridad en Aplicaciones
- Si desarrolla o mantiene software, APIs o integraciones para la organización, debe seguir prácticas de ciclo de vida de desarrollo seguro (SDLC).
- Debe declarar componentes de terceros y de código abierto usados, y remediar vulnerabilidades críticas o altas identificadas antes del despliegue.
- Debe reportar vulnerabilidades descubiertas en sus entregables durante la vigencia del contrato.
CIP - Ciberseguridad en Identidad y Puntos Finales
- El personal del proveedor debe usar credenciales individuales, no compartidas, para acceder a sistemas de la organización.
- El acceso remoto a sistemas de la organización requiere autenticación multifactor (MFA).
- Los accesos otorgados se revocan de forma inmediata al finalizar el servicio o al desvincularse el colaborador del proveedor que los usaba.
CIF - Ciberseguridad en Infraestructura
- Si presta servicios de nube o infraestructura, el proveedor debe cumplir el modelo de responsabilidad compartida acordado y comunicarlo de forma explícita.
- La información en tránsito y en reposo bajo su custodia debe estar cifrada con estándares vigentes.
- Debe mantener segmentación entre los ambientes de la organización y los de otros clientes.
THP - Talento Humano y Proveedores
- El personal del proveedor que preste servicios in situ o remotos debe recibir capacitación básica en seguridad de la información antes de iniciar actividades.
- El proveedor verifica antecedentes de su propio personal según el riesgo del servicio prestado.
- El personal del proveedor firma acuerdos de confidencialidad propios, que no eximen al proveedor de su responsabilidad contractual.
CCN - Continuidad y Cambios del Negocio
- El proveedor notifica con anticipación razonable los cambios que puedan afectar la continuidad o calidad del servicio.
- Cuenta con un plan de continuidad propio proporcional a la criticidad del servicio prestado.
- Las ventanas de mantenimiento que afecten a la organización se acuerdan y comunican previamente.
ADR - Análisis, Detección y Respuesta de Ciberseguridad
- El proveedor notifica a la organización cualquier incidente de seguridad que afecte sus datos, sistemas o servicios dentro de las 48 horas siguientes a su detección.
- Colabora con la organización en la investigación de incidentes que involucren su servicio.
- Reporta proactivamente vulnerabilidades conocidas que puedan afectar a la organización.
DIA - Ciberseguridad en Datos e Inteligencia Artificial
- El proveedor trata los datos personales conforme a la normativa aplicable y únicamente para los fines autorizados por la organización.
- No utiliza datos de la organización para entrenar o reentrenar modelos de inteligencia artificial sin autorización previa y escrita.
- Informa la ubicación geográfica donde procesa o almacena los datos de la organización.
- Elimina o devuelve los datos de la organización al finalizar el contrato, certificando dicha eliminación cuando se solicite.
Aceptación y Vigencia
La aceptación de estos Términos y Condiciones es prerrequisito para la vinculación del proveedor y se formaliza en el Formato de Vinculación de Proveedores. Su vigencia corre en paralelo a la del contrato suscrito.
Monitoreo y Revisión
Estos términos se revisan anualmente junto con la Política de Gestión de Proveedores y ante cambios en los dominios del framework Kudo.