01What it isQué es
SC cybersecurity governance manages the digital risk that enters through suppliers, logistics providers, software and connected equipment — and the risk that a cyberattack stops the physical flow of goods.
La gobernanza de ciberseguridad en SC gestiona el riesgo digital que entra por proveedores, operadores logísticos, software y equipos conectados — y el riesgo de que un ciberataque detenga el flujo físico de mercancías.
02Why it mattersPor qué importa
Attackers increasingly target the weakest connected partner rather than the best-defended company, and a single compromised update or vendor account can halt shipping and production for days. That is why NIST placed supply chain risk management inside its new Govern function (NIST, 2024 — Cybersecurity Framework 2.0), and the EU made supply chain security a legal duty for covered entities (European Parliament and Council, 2022 — Directive (EU) 2022/2555, NIS2).
Los atacantes buscan cada vez más al socio conectado más débil en lugar de a la empresa mejor defendida, y una sola actualización o cuenta de proveedor comprometida puede detener embarques y producción por días. Por eso NIST ubicó la gestión del riesgo de la cadena de suministro dentro de su nueva función Govern (NIST, 2024 — Cybersecurity Framework 2.0), y la UE convirtió la seguridad de la cadena de suministro en una obligación legal para las entidades cubiertas (Parlamento Europeo y Consejo, 2022 — Directiva (UE) 2022/2555, NIS2).
03How it is doneCómo se hace
04The concept in depthEl concepto a fondo
Advanced: sets the third-party cyber risk policy, tiers suppliers by access and criticality, integrates cyber scenarios into the BCP and reports exposure to the board.
Avanzado: define la política de riesgo cibernético de terceros, clasifica proveedores por acceso y criticidad, integra escenarios cibernéticos al BCP y reporta la exposición al consejo.
05In practiceEn la práctica
06Illustrative caseCaso ilustrativo
| Situation | Action taken | Result |
|---|---|---|
| A manufacturer's 3PL is hit by ransomware; shared EDI and VPN connections expose the manufacturer's network | Vendor connections cut per the playbook; orders switched to a manual procedure; forensic review before reconnection | Attack contained at the 3PL; shipments resumed with manual documents within days |
| Post-incident review finds dozens of vendor accounts with permanent remote access | Third-party access re-tiered; MFA and time-bound access enforced; contracts updated with incident-notice clauses | Standing vendor access eliminated; cyber requirements embedded in supplier onboarding |
| Situación | Acción tomada | Resultado |
|---|---|---|
| El 3PL de un fabricante sufre un ataque de ransomware; las conexiones EDI y VPN compartidas exponen la red del fabricante | Se cortan las conexiones del proveedor según el protocolo; los pedidos pasan a un procedimiento manual; revisión forense antes de reconectar | El ataque se contiene en el 3PL; los embarques se reanudan con documentos manuales en cuestión de días |
| La revisión posterior encuentra decenas de cuentas de proveedores con acceso remoto permanente | Se reclasifica el acceso de terceros; se exigen MFA y acceso temporal; los contratos incorporan cláusulas de aviso de incidentes | Se elimina el acceso permanente de proveedores; los requisitos cibernéticos se integran al alta de proveedores |
07How it is measuredCómo se mide
08What you would useQué se usa
Outside-in security ratings that monitor suppliers' internet-facing exposure and alert on changes across the vendor portfolio.
GRC platforms to run supplier security questionnaires, track remediation and link third-party cyber risk to the enterprise risk register.
Calificaciones de seguridad desde el exterior que monitorean la exposición en internet de los proveedores y alertan sobre cambios en todo el portafolio.
Plataformas GRC para aplicar cuestionarios de seguridad a proveedores, dar seguimiento a la remediación y vincular el riesgo cibernético de terceros con el registro de riesgos empresarial.
Your cyber perimeter ends at the least-protected supplier that can log into your systems.
Su perímetro cibernético termina en el proveedor menos protegido que puede entrar a sus sistemas.
All D19 componentsTodos los componentes de D19D19 artifactsArtifacts de D19SCRA