Formación en concienciación sobre seguridad con proveedores externos
Publicado el: 11 Oct 2021
Última modificación: 6 Ago 2026
Una forma eficaz de gestionar las vulnerabilidades de los proveedores externos consiste en impartir formación en materia de concienciación sobre seguridad a dichos proveedores.
El ecosistema de proveedores es una parte fundamental de muchas organizaciones y contribuye al éxito de su actividad empresarial. Esta relación estrecha, y a menudo compleja, entre los proveedores ha dado lugar a puntos vulnerables que los piratas informáticos aprovechan. La formación en concienciación sobre seguridad dirigida a los proveedores externos reviste una importancia fundamental.
El alcance de estas vulnerabilidades de terceros quedó reflejado en una encuesta realizada en 2020 por Opinion Matters: la encuesta analizó los problemas de seguridad del ecosistema de terceros con directores de sistemas de información (CIO), directores de seguridad de la información (CISO) y directores de compras. Uno de los resultados más preocupantes del informe fue que alrededor del 82 % de las organizaciones del Reino Unido había sufrido una brecha de seguridad originada en el ecosistema más amplio de proveedores. La encuesta también señaló que el Reino Unido es el país con menor visibilidad de las vulnerabilidades de seguridad en la cadena de suministro.
Gestión de las implicaciones de seguridad derivadas del uso de terceros
La formación en concienciación sobre seguridad dirigida a proveedores externos es un proceso integral que implica numerosos elementos interrelacionados. Debido a la complejidad de estos sistemas, tanto la exposición accidental de datos como los ataques de ciberseguridad dirigidos a la cadena de suministro dan lugar a graves amenazas para la seguridad y a un aumento del riesgo corporativo.
Las empresas que recurren a proveedores y otros terceros suelen ser responsables de las consecuencias de un ciberataque, incluso si la culpa recae en un tercero. Normativas como la ISO 27001 y la PCI DSS (Norma de Seguridad de Datos de la Industria de Tarjetas de Pago) establecen requisitos que exigen que se gestionen todos los riesgos relacionados con los datos que puedan derivarse de los proveedores externos.
Un estudio reciente de la ENISA ha revelado que el 58 % de los ataques se centran en obtener acceso a los datos, y que el 62 % de los ataques se basan en manipular la confianza de los clientes en la cadena de suministro. El informe de la ENISA afirma que:
«Una sólida protección de seguridad ya no es suficiente para las organizaciones, ahora que los atacantes han centrado su atención en los proveedores».
En el informe también se señaló que la notificación de incidentes era deficiente, lo que afectaba a la visibilidad de las vulnerabilidades en toda la cadena.
Dado que las cadenas de suministro son responsables de tantos ciberataques, resulta fundamental centrarse en el aspecto humano de la ciberseguridad, garantizando que todos los terceros estén plenamente conscientes de los retos que plantea la seguridad. Abordar el factor humano en la ecuación de las amenazas a la ciberseguridad se materializa en forma de formación en concienciación sobre seguridad. Pero, ¿cómo gestiona una organización la formación en concienciación sobre seguridad con los proveedores externos?
Cuestiones importantes en la gestión de la formación en concienciación sobre seguridad con proveedores externos
La gestión de las vulnerabilidades de seguridad en la cadena de suministro se reduce a la formación de los empleados a lo largo de dicha cadena. La gestión de la formación en concienciación sobre seguridad dirigida a proveedores externos y empleados plantea varias cuestiones clave:
¿Cuenta el tercero con un programa de formación en concienciación sobre seguridad?
Averigüe si su proveedor ya cuenta con un programa de formación en concienciación sobre seguridad. Tenga en cuenta, no obstante, que no todos los programas de concienciación sobre seguridad son iguales. El nivel de formación debe cumplir con los estándares que satisfagan las expectativas de su propia empresa. Compruebe que la formación se imparta a intervalos regulares. Un programa de formación deficiente que no utilice materiales didácticos interactivos y atractivos podría no lograr modificar los comportamientos inadecuados de los empleados en materia de seguridad.
¿Utiliza el proveedor simulaciones de phishing y otras medidas de formación para la sensibilización sobre el phishing?
En una encuesta realizada por Thales en 2021, el phishing ocupó el tercer puesto entre las diez principales preocupaciones en materia de amenazas a los datos. El malware y el ransomware, a menudo provocados por el phishing, ocuparon el primer y el segundo puesto, respectivamente.
Las simulaciones de phishing guían al empleado a través de ejercicios automatizados y cuidadosamente configurados. Con el tiempo, esto refuerza la confianza del personal a la hora de identificar los indicios reveladores del phishing y de cómo notificar posteriormente la amenaza. Consulte con su proveedor para averiguar si utiliza simulaciones de phishing y, en caso contrario, ayúdelo a desarrollar un programa que simule las estafas típicas de phishing que afectan a su sector.
Evalúe cualquier campaña de formación en concienciación sobre seguridad que ya se esté llevando a cabo con proveedores externos
Una vez que haya comprobado que el proveedor cuenta con un programa de formación en concienciación sobre seguridad, puede evaluar su eficacia comprobando lo siguiente:
- Pruebas documentales de la formación, por ejemplo, la asistencia de los empleados a las sesiones formativas, el tipo de preguntas formuladas por los participantes, etc.
- Indicadores de la eficacia de la formación; por ejemplo, ¿cuántos empleados fueron capaces de identificar un mensaje de phishing y, a continuación, denunciarlo?
Las métricas ayudan a introducir cambios específicos en un programa que se traducen en unos resultados de formación aún mejores.
¿Qué pasaría si su proveedor externo no impartiera formación en concienciación sobre seguridad?
Cada vez es más importante abordar el factor humano del riesgo cibernético. Otro informe de la ENISA reveló que el 95 % de los correos electrónicos de phishing requieren intervención humana para iniciar una infección por malware. Además, también debe tenerse en cuenta la amenaza que suponen los empleados que actúan de forma involuntaria; el Informe de Investigaciones sobre Fugas de Datos de Verizon de 2021 reveló que el 22 % de los incidentes de seguridad involucraban a empleados de la propia empresa.
El personal del proveedor debe recibir una formación en materia de concienciación sobre seguridad con el mismo nivel de exigencia que el personal de su propia empresa. Para gestionarlo, el Acuerdo de Nivel de Servicio (SLA) entre su empresa y su proveedor debe reflejar el nivel de formación que usted espera que se imparta. Este acuerdo legal debe exigir que los detalles del programa de formación en seguridad se aprueben de acuerdo con sus propias normas. Contar con un SLA que incluya una cláusula relativa a la formación en concienciación sobre seguridad demuestra que el proveedor está comprometido tanto con su propia seguridad como con la suya.
Unos buenos proveedores externos garantizan una ventaja competitiva, pero las vulnerabilidades de seguridad pueden convertir a un buen proveedor en un riesgo.
Los ciberdelincuentes buscan el eslabón más débil de la cadena: el proveedor y su personal. Para garantizar que se mitiguen estas brechas en la seguridad de la cadena, asegúrese de que la formación en concienciación sobre seguridad impartida a los proveedores externos se gestione con esmero, de modo que cumpla con las expectativas y los estándares que usted exige.