D17 · L3 · 02 — L2 · Emerging & Systemic RiskL2 · Riesgos Emergentes y Sistémicos

Supply chain cyber riskRiesgo cibernético en la cadena de suministro

Ransomware at your logistics provider is a supply chain event that comes in through a cable.

Un ransomware en tu operador logístico es un evento de cadena de suministro que entra por un cable.

01What it isQué es

Supply chain cyber risk covers attacks that disrupt operations through your own systems or those of partners — suppliers, logistics providers, software vendors — that are connected to your network.

El ciberriesgo de la cadena de suministro cubre ataques que interrumpen la operación a través de tus propios sistemas o de los de socios —proveedores, operadores logísticos, proveedores de software— conectados a tu red.

02Why it mattersPor qué importa

The 2017 NotPetya attack disrupted Maersk's operations worldwide, showing that a cyber event can become a physical logistics outage. Reviews of the literature find supply chain cyber risk is often managed in IT silos rather than as an operations risk (Ghadge et al., 2020 — Supply Chain Management: An International Journal); NIST SP 800-161 Rev. 1 gives a practical framework.

El ataque NotPetya de 2017 interrumpió las operaciones de Maersk en todo el mundo y mostró que un evento cibernético puede convertirse en una caída física de la logística. Las revisiones de la literatura encuentran que el ciberriesgo de la cadena suele gestionarse en silos de TI y no como riesgo operativo (Ghadge et al., 2020 — Supply Chain Management: An International Journal); NIST SP 800-161 Rev. 1 ofrece un marco práctico.

03How it is doneCómo se hace

1
List connected partners. Identify every supplier, carrier and 3PL with access to your systems or data.
2
Tier by impact. Assess their security posture in proportion to how much an outage on their side would stop you.
3
Plan to run offline. Define manual or backup processes for order taking, shipping and receiving if systems go down.
1
Lista los socios conectados. Identifica cada proveedor, transportista y 3PL con acceso a tus sistemas o datos.
2
Clasifica por impacto. Evalúa su seguridad en proporción a cuánto te detendría una caída de su lado.
3
Planea operar sin sistemas. Define procesos manuales o de respaldo para tomar pedidos, embarcar y recibir si los sistemas caen.

04The concept in depthEl concepto a fondo

🏛️The supply chain attack surface›
Supply chain cyber risk extends beyond the company's own perimeter: OT systems in plants and warehouses where an intrusion stops physical flow, logistics and 3PL providers whose compromise freezes movement, EDI and integration platforms that connect the network, and the software supply chain itself — compromised components and updates entering through trusted channels. D17's contribution is impact framing: mapping which cyber events translate into which physical-flow stoppages, with the same TTR/TTS logic as any node failure.
🔍Supplier cyber posture and contractual baselines›
Third-party cyber risk merges TPRM with security: cyber posture assessment in supplier qualification for critical and connected suppliers, minimum-control baselines in contracts (often referencing recognized frameworks), breach-notification obligations with deadlines, and joint incident-response expectations. The security tooling, monitoring, and architecture live in D16; D17 owns the risk acceptance — which supplier connections the network tolerates at which assurance level — and feeds the exposure into stress scenarios.
🏛️La superficie de ataque de la cadena de suministro›
El riesgo cibernético de la cadena va más allá del perímetro propio: sistemas OT en plantas y almacenes donde una intrusión detiene el flujo físico, proveedores logísticos y 3PL cuya afectación congela el movimiento, plataformas de EDI e integración que conectan la red, y la propia cadena de suministro de software: componentes y actualizaciones comprometidos que entran por canales de confianza. La aportación de D17 es el encuadre del impacto: mapear qué eventos cibernéticos se traducen en qué paros del flujo físico, con la misma lógica TTR/TTS que cualquier falla de nodo.
🔍Postura cibernética del proveedor y mínimos contractuales›
El riesgo cibernético de terceros combina el TPRM con la seguridad: evaluación de la postura cibernética en la calificación de proveedores críticos y conectados, mínimos de controles en los contratos (a menudo con referencia a marcos reconocidos), obligaciones de notificación de brechas con plazos y expectativas de respuesta conjunta a incidentes. Las herramientas de seguridad, el monitoreo y la arquitectura viven en D16; D17 es dueño de la aceptación del riesgo —qué conexiones con proveedores tolera la red y con qué nivel de aseguramiento— y lleva esa exposición a los escenarios de estrés.

05How it is measuredCómo se mide

Critical partners assessed
Share of high-impact connected partners with a current security assessment.
Offline operating time
Days the operation can keep shipping on manual or backup processes.
Socios críticos evaluados
Porcentaje de socios conectados de alto impacto con una evaluación de seguridad vigente.
Tiempo de operación sin sistemas
Días que la operación puede seguir embarcando con procesos manuales o de respaldo.

06What you would useQué se usa

BitSight and SecurityScorecard rate partner security from the outside; OneTrust and ProcessUnity manage third-party assessments.

BitSight y SecurityScorecard califican la seguridad de los socios desde fuera; OneTrust y ProcessUnity gestionan evaluaciones de terceros.

The bottom lineEn corto

Treat a partner's cyber outage as a supply disruption, and know how you would ship without systems.

Trata la caída cibernética de un socio como una disrupción de suministro, y ten claro cómo embarcarías sin sistemas.

All D17 componentsTodos los componentes de D17D17 artifactsArtifacts de D17SCRA