ENS-ALTA

REQ-ENS-op.ext

op.ext.* Gestión de proveedores externos críticos
NC Alta
Texto del requisito

Gestión formal de los proveedores externos críticos del servicio con cláusulas contractuales de seguridad, verificación periódica y plan de contingencia.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Para ENS ALTA, los proveedores externos críticos (TSA externa, IDP, CA, hosting, redes) deben gestionarse con: (1) inventario de proveedores críticos con su nivel de riesgo; (2) contratos con cláusulas de seguridad (ENS, NIS2, RGPD si aplica); (3) derechos de auditoría; (4) SLA con penalizaciones; (5) auditorías o evaluaciones periódicas; (6) planes de contingencia ante cese o fallo del proveedor.

¿Qué hay que revisar al cliente?

  • Inventario de proveedores externos críticos del QERDS.
  • Contratos con cláusulas de seguridad para cada proveedor crítico.
  • Derechos de auditoría en los contratos.
  • Evaluaciones periódicas de proveedores.
  • Plan de contingencia para el proveedor más crítico.

Preguntas clave para las entrevistas

  • ¿Hay un inventario de proveedores externos críticos del QERDS?
  • ¿Los contratos incluyen cláusulas de seguridad y derechos de auditoría?
  • ¿Se evalúan periódicamente los proveedores críticos?
  • ¿Hay plan de contingencia si la TSA externa o el IDP no están disponibles?

¿Por qué es esencial para QERDS y TSA?
La cadena de suministro es el punto débil más frecuente en servicios cualificados. Un TSA externa no disponible, un IDP comprometido o una CA revocada pueden paralizar el servicio. Los contratos con cláusulas de seguridad y los planes de contingencia son la forma de gestionar ese riesgo.

Evidencia que demostraría conformidad

  • Inventario de proveedores críticos.
  • Contratos con cláusulas de seguridad.
  • Evaluaciones de proveedores.
  • Plan de contingencia para el proveedor más crítico.
Evidencia esperada

Inventario de proveedores + contratos con cláusulas de seguridad + evaluaciones + planes de contingencia.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ENS – Esquema Nacional de Seguridad categoría ALTA (RD 311/2022)
Versión
Vigente
Referencia bibliográfica
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE núm. 106, 4 de mayo de 2022. https://www.boe.es/eli/es/rd/2022/05/03/311