🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProveedores y cadena de subcontratación
5 tareas · 40 min · Principiante
Una administración pública que contrata una nube no contrata a una empresa: contrata una cadena. El proveedor principal subcontrata soporte, copias, correo, traducción; cada eslabón puede tocar datos y cada uno está en un país. Si el contrato no obliga a que toda la cadena figure y esté autorizada, la entidad responde por datos que no sabe quién maneja. En la Gobernación de Sierra Clara cruzas las cláusulas del contrato marco, el registro de subencargados y los informes de control. Todo es lectura; no se contacta a ningún proveedor.
Objetivo de la sala
Una administración pública que contrata una nube no contrata a una empresa: contrata una cadena. El proveedor principal subcontrata soporte, copias, correo, traducción; cada eslabón puede tocar datos y cada uno está en un país. Si el contrato no obliga a que toda la cadena figure y esté autorizada, la entidad responde por datos que no sabe quién maneja. En la Gobernación de Sierra Clara cruzas las cláusulas del contrato marco, el registro de subencargados y los informes de control. Todo es lectura; no se contacta a ningún proveedor.Se llama encargado del tratamiento al proveedor que procesa datos por cuenta de la entidad, y subencargado al que el encargado contrata a su vez. Los marcos de protección de datos más conocidos exigen que el encargado no subcontrate sin autorización del responsable y que las obligaciones pasen a cada subcontratista. Lo que importa operativamente es una lista: quién toca datos, desde qué país y con qué permiso.
Lee clausulas-del-contrato-marco.txt: la cláusula sobre subcontratación fija qué debe pasar en toda la cadena.
Responde para continuar
Un subcontratista del proveedor principal contrata, a su vez, a un tercero que accede a datos. ¿Qué exige el contrato marco?
Ver pista de ayuda
Busca la cláusula que dice a quién pasa la obligación de autorización.
En el registro, la columna «contratado por» permite reconstruir la cadena: la Gobernación contrata al proveedor principal; este, a su vez, a otros; y alguno de ellos puede haber contratado a un cuarto. Los eslabones lejanos son los que más se olvidan en las revisiones.
Abre registro-de-subencargados.csv.
Responde para continuar
¿Qué subencargado, contratado por otro subencargado y no por la Gobernación ni por el proveedor principal, tiene acceso a datos sin autorización escrita? Escribe su identificador.
Ver pista de ayuda
En la columna «contratado por», busca el nombre de un subencargado en vez del de la Gobernación o el proveedor principal.
La cláusula 5 limita el acceso del personal de soporte a datos R o C: solo desde el país y por caso. Un proveedor puede tener los datos en el país y el soporte en otro, y esa situación importa: quien administra desde fuera accede a los datos desde fuera. En el registro, «país de los datos» y «país del soporte» son columnas distintas por esa razón.
Responde para continuar
Entre los subencargados con autorización escrita, ¿cuál tiene acceso a datos con personal de soporte fuera del país? Escribe su identificador.
Ver pista de ayuda
Primero deja solo los autorizados; después compara la columna del país del soporte.
La cláusula 4 permite a la entidad auditar o recibir un informe independiente vigente. Un informe de controles (de los que emiten firmas auditoras) o una certificación de gestión de seguridad dicen algo sobre un periodo y un alcance. Vencido, deja de ser evidencia: no demuestra nada sobre el estado actual. La fecha de referencia del inventario es el 2 de octubre de 2026.
Abre informes-de-control.csv.
Responde para continuar
¿Qué informe o certificación tiene su vigencia vencida al 2 de octubre de 2026? Escribe su identificador.
Ver pista de ayuda
Compara la columna de vigencia con la fecha del inventario; las filas sin informe se miran aparte.
Para decidir si el hallazgo es un descuido o un patrón hay que contar. Una fila entra en la cuenta si el subencargado accede a datos y no tiene autorización escrita. Un subencargado sin acceso a datos, como uno que solo envía telemetría, no entra: sigue siendo un tema de contrato, pero no de acceso.
Responde para continuar
¿Cuántos subencargados acceden a datos sin autorización escrita? Escribe solo el número.
Ver pista de ayuda
Dos condiciones a la vez: acceso a datos «si» y autorización «no».
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.