Appendix ANIST CSF 2.0 Core
Volver al dominio GV

Categoria GV.SC

Cybersecurity Supply Chain Risk Management

Gestion del riesgo de la cadena de suministro

Cyber supply chain risk management processes are identified, established, managed, monitored, and improved.

Subcategorias Appendix A

GV.SC-01

A cybersecurity supply chain risk management program, strategy, objectives, policies, and processes are established and agreed to by organizational stakeholders

Se establece un programa, estrategia, objetivos, políticas y procesos de gestión de riesgos de la cadena de suministro de ciberseguridad, y son acordados por las partes interesadas de la organización.

GV.SC-02

Cybersecurity roles and responsibilities for suppliers, customers, and partners are established, communicated, and coordinated internally and externally

Los roles y responsabilidades de ciberseguridad para proveedores, clientes y socios se establecen, comunican y coordinan interna y externamente.

GV.SC-03

Cybersecurity supply chain risk management is integrated into cybersecurity and enterprise risk management, risk assessment, and improvement processes

La gestión de riesgos de la cadena de suministro de ciberseguridad se integra en la gestión de riesgos de ciberseguridad y empresarial, la evaluación de riesgos y los procesos de mejora.

GV.SC-04

Suppliers are known and prioritized by criticality

Los proveedores son conocidos y priorizados por criticidad.

GV.SC-05

Requirements to address cybersecurity risks in supply chains are established, prioritized, and integrated into contracts and other types of agreements with suppliers and other relevant third parties

Los requisitos para abordar los riesgos de ciberseguridad en las cadenas de suministro se establecen, priorizan e integran en contratos y otros tipos de acuerdos con proveedores y otras terceras partes relevantes.

GV.SC-06

Planning and due diligence are performed to reduce risks before entering into formal supplier or other third-party relationships

Se realizan actividades de planificación y diligencia debida para reducir los riesgos antes de establecer relaciones formales con proveedores u otras terceras partes.

GV.SC-07

The risks posed by a supplier, their products and services, and other third parties are understood, recorded, prioritized, assessed, responded to, and monitored over the course of the relationship

Los riesgos planteados por un proveedor, sus productos y servicios, y otras terceras partes se comprenden, registran, priorizan, evalúan, responden y supervisan a lo largo de la relación.

GV.SC-08

Relevant suppliers and other third parties are included in incident planning, response, and recovery activities

Los proveedores relevantes y otras terceras partes se incluyen en las actividades de planificación, respuesta y recuperación de incidentes.

GV.SC-09

Supply chain security practices are integrated into cybersecurity and enterprise risk management programs, and their performance is monitored throughout the technology product and service life cycle

Las prácticas de seguridad de la cadena de suministro se integran en los programas de gestión de riesgos de ciberseguridad y empresariales, y su rendimiento se supervisa a lo largo del ciclo de vida del producto y servicio tecnológico.

GV.SC-10

Cybersecurity supply chain risk management plans include provisions for activities that occur after the conclusion of a partnership or service agreement

Los planes de gestión de riesgos de la cadena de suministro de ciberseguridad incluyen disposiciones para actividades que tienen lugar tras la conclusión de un acuerdo de asociación o servicio.