Auditoría ENS para Proveedores Tecnológicos
Asesoramiento experto técnico y legal
Ayudamos a los proveedores tecnológicos a identificar y cumplir los requisitos de seguridad derivados del ENS, evaluando su software, infraestructura y servicios para facilitar su integración en organizaciones sujetas al Esquema Nacional de Seguridad.
Ofrecemos un servicio integral de auditoría y evaluación independiente de proveedores tecnológicos, dirigido a empresas desarrolladoras, integradoras y proveedoras de software cuyos clientes están sujetos al Esquema Nacional de Seguridad (ENS). Analizamos las medidas de seguridad aplicables al software, servicios SaaS, infraestructuras cloud y servicios tecnológicos, verificando mediante evidencias su adecuación a los requisitos ENS que afectan a la cadena de suministro.
Alcance del servicio de asesoramiento
Nuestro servicio de Asesoramiento y Auditoría ENS para Proveedores Tecnológicos está dirigido a empresas de software, proveedores SaaS y cloud, desarrolladores, integradores y otras compañías tecnológicas que prestan servicios a organizaciones sujetas al Esquema Nacional de Seguridad (ENS) o que forman parte, directa o indirectamente, de su cadena de suministro.
Estas empresas pueden encontrarse con la necesidad de acreditar ante sus clientes qué medidas de seguridad aplican a sus productos, infraestructuras y servicios, especialmente cuando estos intervienen en sistemas utilizados para prestar servicios al sector público. Nuestro servicio permite identificar los requisitos de seguridad que afectan al proveedor, revisar las medidas implantadas y comprobar mediante evidencias técnicas y organizativas su grado de adecuación.
La auditoría analiza aspectos como la seguridad del software y de la infraestructura, control de accesos, cifrado, gestión de vulnerabilidades e incidentes, copias de seguridad, monitorización, segregación y localización de datos, borrado seguro y proveedores cloud, pudiendo incorporar además pruebas técnicas y de penetración. De este modo, el proveedor dispone de una evaluación independiente que le permite detectar posibles deficiencias y demostrar ante sus clientes las garantías de seguridad aplicadas a sus servicios.
¿En qué consiste nuestro servicio?
El servicio comprende la identificación de los requisitos ENS aplicables al proveedor, el análisis de su arquitectura e infraestructura tecnológica y la revisión de las medidas de seguridad implantadas. Evaluamos mediante evidencias aspectos como control de accesos, cifrado y gestión de claves, segregación de datos, copias de seguridad, gestión de vulnerabilidades e incidentes, monitorización y logs, continuidad, borrado seguro, localización de los datos, proveedores cloud y subcontratación, entre otros.
La auditoría puede incorporar además pruebas técnicas de seguridad y pentesting sobre los servicios expuestos, así como la revisión de procedimientos, configuraciones y evidencias aportadas por el proveedor.
Como resultado se emite un Informe Independiente de Adecuación ENS del Proveedor Tecnológico, identificando el nivel de cumplimiento, las desviaciones detectadas, los riesgos existentes y las medidas recomendadas para su subsanación, facilitando al proveedor la demostración ante sus clientes de las garantías de seguridad aplicadas a sus productos y servicios.
Ofrecemos
Asesoramos desde el diseño:
- Mayor confianza frente a clientes sujetos al ENS, demostrando mediante una evaluación independiente las garantías de seguridad del software o servicio tecnológico.
- Identificación y reducción de riesgos de seguridad, detectando vulnerabilidades, deficiencias técnicas y desviaciones antes de que puedan afectar al cliente.
- Adecuación a los requisitos ENS aplicables a proveedores y cadena de suministro, facilitando la contratación con empresas que trabajan con el sector público.
- Diferenciación comercial del proveedor tecnológico, aportando un informe independiente que acredita las medidas de seguridad evaluadas y facilita responder a cuestionarios, auditorías y exigencias de clientes.
Equipo legal experto:
- Más de 20 años de experiencia en la redacción, asesoramiento y negociación de contractos relacionados con las TI.
- Realizado en colaboración con equipo auditor certificado CISA por ISACA y peritos colaboradores con la justicia.
- La unión de nuestro equipo técnico legal es la clave de la excelencia de nuestro servicio.
