🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCláusulas de contratación y aviso de vulnerabilidades
5 tareas · 36 min · Principiante
La mejor SBOM y la mejor evaluación no sirven si, el día que el proveedor descubre un fallo, no está obligado a avisarte. Lo que se exige al contratar es lo único que se puede reclamar después. Mutual Aldaba, una mutual ficticia, tiene una política de compras que fija qué cláusulas lleva cada nivel de contrato de software, y siete contratos revisados. Cruzas lo exigido con lo firmado, nivel por nivel, en papeles ficticios. No se negocia nada ni se contacta con ningún proveedor.
Objetivo de la sala
La mejor SBOM y la mejor evaluación no sirven si, el día que el proveedor descubre un fallo, no está obligado a avisarte. Lo que se exige al contratar es lo único que se puede reclamar después. Mutual Aldaba, una mutual ficticia, tiene una política de compras que fija qué cláusulas lleva cada nivel de contrato de software, y siete contratos revisados. Cruzas lo exigido con lo firmado, nivel por nivel, en papeles ficticios. No se negocia nada ni se contacta con ningún proveedor.Una cláusula de aviso responde tres preguntas antes de que ocurra el problema: qué debe avisar el proveedor (por ejemplo, una vulnerabilidad crítica en lo que entrega o un incidente que afecte tus datos), en cuánto tiempo y desde cuándo se cuenta ese plazo. Sin ella, el cliente se entera cuando el proveedor quiere, o cuando lo cuenta la prensa. NIST SP 800-161 Rev. 1 trata los requisitos al proveedor como parte del proceso de adquisición y propone controles de la familia de cadena de suministro; la redacción exacta la deciden Compras y Jurídico.
Los plazos de las salas (5 días, 72 horas) son una regla interna de la empresa ficticia, no los de una norma.
Responde para continuar
¿Qué fija una buena cláusula de aviso de vulnerabilidades?
Ver pista de ayuda
Una cláusula sirve si se puede comprobar si se cumplió o no.
La política exige a críticos e importantes un máximo de 5 días hábiles para avisar de una vulnerabilidad crítica. La columna aviso_de_vulnerabilidad_dias dice qué plazo firmó cada proveedor. Un plazo menor o igual al exigido cumple; uno mayor no. Un contrato estándar no tiene esta exigencia y su «—» no cuenta.
Responde para continuar
Escribe el id del contrato cuyo plazo de aviso de vulnerabilidades supera lo que exige la política.
Ver pista de ayuda
Compara cada plazo de la columna con el máximo de la tabla `clausulas_exigidas`.
La política exige a críticos e importantes la entrega de una SBOM al contratar y en cada versión mayor. Sin esa entrega, la empresa no puede mantener el inventario de componentes que se vio en las salas anteriores y los avisos que llegan después no se pueden cruzar con nada. El contrato estándar queda fuera de la exigencia.
Responde para continuar
Escribe el id del contrato importante que no obliga a entregar la SBOM.
Ver pista de ayuda
Mira la columna `entrega_de_sbom` solo en los niveles que la política exige.
El derecho a pedir evidencia y a auditar se exige solo a los contratos críticos, porque es el que más cuesta al proveedor y el que más protege al cliente. Que un contrato importante no lo tenga es correcto según la política; que uno crítico no lo tenga es un hallazgo.
Responde para continuar
Escribe el id del contrato crítico que no incluye derecho de auditoría.
Ver pista de ayuda
Cruza el nivel Crítico con la columna `auditoria`.
Una revisión de contratos termina con un número para el comité: cuántos contratos no cumplen la política. Para contarlos hay que aplicar a cada contrato solo lo que su nivel exige: no contar la falta de auditoría en un importante, ni nada en un estándar. Un contrato con dos faltas cuenta una sola vez.
Responde para continuar
¿Cuántos contratos incumplen al menos una cláusula exigida a su nivel?
Ver pista de ayuda
Revisa las cláusulas que cada nivel exige, contrato por contrato, incluida la de horas de notificación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.