🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónC-SCRM: principios, niveles y roles
5 tareas · 38 min · Principiante
La gestión del riesgo de la cadena de suministro de TIC (C-SCRM) parte de una idea sencilla: lo que compras, descargas o contratas trae consigo el riesgo de quien lo fabrica y de lo que ese fabricante usó a su vez. NIST lo ordena en el SP 800-161 Rev. 1 en tres niveles de gestión. En esta sala aprendes qué produce cada nivel y quién debe tener cada papel, con los papeles ficticios del programa de Textiles Telar Norte. Es lectura y revisión de documentos: no se contacta con ningún proveedor ni se ejecuta nada.
Objetivo de la sala
La gestión del riesgo de la cadena de suministro de TIC (C-SCRM) parte de una idea sencilla: lo que compras, descargas o contratas trae consigo el riesgo de quien lo fabrica y de lo que ese fabricante usó a su vez. NIST lo ordena en el SP 800-161 Rev. 1 en tres niveles de gestión. En esta sala aprendes qué produce cada nivel y quién debe tener cada papel, con los papeles ficticios del programa de Textiles Telar Norte. Es lectura y revisión de documentos: no se contacta con ningún proveedor ni se ejecuta nada.NIST SP 800-161 Rev. 1, «Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations» (mayo de 2022, actualizado hasta noviembre de 2024), integra la C-SCRM en la gestión de riesgos de toda la organización con un enfoque de varios niveles, el mismo que usa NIST SP 800-39. El nivel 1, empresa, fija el tono, la gobernanza y los límites: estrategia, política y plan de implementación para toda la organización. El nivel 2, misión y proceso de negocio, toma ese contexto y lo adapta a cada proceso con estrategias y planes propios. El nivel 3, operacional, produce los planes de C-SCRM de los sistemas: sirven para decidir si un sistema cumple los requisitos de negocio, funcionales y técnicos y lleva los controles a la medida.
La tabla niveles resume los tres con lo que cada uno entrega.
Responde para continuar
Según la tabla `niveles`, ¿qué produce el nivel operacional, el tercero?
Ver pista de ayuda
Mira qué nivel termina hablando de un solo sistema.
Un documento está en el nivel que le toca por lo que decide y a quién obliga, no por la fecha ni por quién lo firmó. Una política para toda la empresa es del nivel 1; la estrategia de un proceso, del nivel 2; el plan de un sistema concreto, del nivel 3. Cuando un plan de sistema se declara como de nivel 1, la empresa cree tener una decisión de gobierno donde solo tiene un detalle técnico, y el nivel 3 de ese sistema queda sin dueño.
Compara el nombre de cada documento de la tabla documentos con el producto típico de su nivel declarado.
Responde para continuar
Escribe el id del documento cuyo nivel declarado no corresponde a lo que el documento es.
Ver pista de ayuda
Busca un plan de un sistema concreto declarado en el nivel de toda la empresa.
Los documentos de C-SCRM envejecen porque los proveedores, los sistemas y las amenazas cambian. La regla interna de Telar Norte exige revisar cada documento al menos una vez cada 12 meses. El corte es el 30 de abril de 2027: un documento cuya última revisión sea anterior al 30 de abril de 2026 está vencido.
Responde para continuar
¿Cuántos documentos del programa llevan más de 12 meses sin revisarse al corte?
Ver pista de ayuda
Compara `ultima_revision` con la fecha de corte del encargo.
NIST describe una oficina de programa de C-SCRM (en inglés, C-SCRM PMO) como una función que coordina el programa y reúne información entre los niveles; puede ser una persona, un comité o un equipo según el tamaño de la organización. Lo que importa no es el nombre sino que exista alguien que responda por que los tres niveles hablen entre sí. En un programa maduro cada rol tiene una persona, y cuando un rol queda vacío la responsabilidad se diluye.
Responde para continuar
Escribe el rol de la tabla `roles` que no tiene ninguna persona asignada.
Ver pista de ayuda
Una celda con «—» significa sin asignar.
Un error habitual es pensar que la cadena de suministro son solo los proveedores con contrato. El marco habla de productos, servicios y proveedores: el riesgo puede venir de una falsificación, de una debilidad de fabricación, de funciones maliciosas o de una dependencia que el proveedor usa y tú no conoces. Por eso el nivel 3 trabaja con sistemas concretos y el inventario de componentes (que verás en las salas siguientes) es un insumo del programa.
Responde para continuar
¿Qué abarca el riesgo de la cadena de suministro de TIC?
Ver pista de ayuda
Piensa en lo que puede entrar a tu organización sin pasar por una orden de compra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.