🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa cadena de suministro en NIS2
5 tareas · 40 min · Principiante
La medida (d) del artículo 21 pone a los proveedores dentro del perímetro de seguridad de la entidad: lo que falle en un proveedor directo puede parar el servicio esencial. En esta sala aprendes qué debe considerar la entidad al valorar a cada proveedor, qué mirar en su contrato y cómo detectar la concentración de dependencias. Trabajas sobre los registros de la Clínica Universitaria Ribera Sur, leyendo proveedores y contratos, sin ejecutar nada.
Objetivo de la sala
La medida (d) del artículo 21 pone a los proveedores dentro del perímetro de seguridad de la entidad: lo que falle en un proveedor directo puede parar el servicio esencial. En esta sala aprendes qué debe considerar la entidad al valorar a cada proveedor, qué mirar en su contrato y cómo detectar la concentración de dependencias. Trabajas sobre los registros de la Clínica Universitaria Ribera Sur, leyendo proveedores y contratos, sin ejecutar nada.El artículo 21, apartado 2, punto (d), incluye la seguridad de la cadena de suministro y, en concreto, los aspectos de seguridad de la relación entre cada entidad y sus proveedores directos o prestadores de servicios. El apartado 3 añade lo que debe tenerse en cuenta al decidir qué medidas son adecuadas: las vulnerabilidades específicas de cada proveedor directo y la calidad general de sus productos y de sus prácticas de ciberseguridad, incluidos sus procedimientos de desarrollo seguro.
La obligación es de la entidad, no del proveedor: la entidad responde ante la autoridad de cómo gestiona esa relación, aunque el proveedor sea quien falle.
Responde para continuar
Al valorar las medidas de la cadena de suministro, ¿qué debe tener en cuenta la entidad?
Una buena práctica de la medida (d) es evaluar la seguridad de los proveedores antes de contratar y revisarla de vez en cuando, y hacerlo con más profundidad cuanto más acceso tienen a los sistemas. Un proveedor con acceso a sistemas clínicos y sin evaluación es una brecha de la entidad, no solo del proveedor.
Consulta SELECT * FROM proveedores.
Responde para continuar
Escribe el id del proveedor que tiene acceso a sistemas clínicos y no ha sido evaluado.
Ver pista de ayuda
Cruza la columna de acceso con la de la fecha de la evaluación.
El contrato es la herramienta de la entidad para exigir. Interesan, entre otras cosas, las cláusulas de seguridad, el derecho de auditoría y el plazo en que el proveedor debe avisarle de un incidente. Ese último importa por un motivo concreto: la entidad tiene que poder enviar su alerta temprana en 24 horas desde que tiene conocimiento, y un proveedor que tarda días en avisar la deja a oscuras.
Consulta SELECT * FROM contratos.
Responde para continuar
Escribe el id del proveedor cuyo contrato le da más de 72 horas para avisar a la clínica de un incidente.
Ver pista de ayuda
Mira la columna de horas de aviso; hay un plazo que supera claramente los demás.
Además de proveedor por proveedor, se mira cuántos servicios críticos dependen de cada uno. Una dependencia concentrada convierte a un solo proveedor en un punto de falla de la entidad: si cae, caen varios servicios a la vez. La evaluación de ese proveedor debe ser más exigente y la entidad debe pensar cómo seguiría sin él.
Consulta SELECT * FROM servicios_criticos y cuenta por proveedor.
Responde para continuar
Escribe el id del proveedor del que dependen más servicios críticos.
Ver pista de ayuda
Cuenta cuántas veces aparece cada id en la tabla de servicios críticos.
Una brecha de proveedor no se resuelve a golpe de rescisión. Se resuelve con una secuencia: evaluar, completar el contrato y reducir el riesgo mientras tanto, por ejemplo limitando y vigilando el acceso del proveedor a los sistemas.
Responde para continuar
Imagen Diagnóstica Clarivia tiene acceso a sistemas clínicos y no se ha evaluado. ¿Qué recomiendas?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.