Los cuestionarios de seguridad que las grandes empresas envían a sus proveedores ya han llegado a los polígonos de la comarca de Pamplona, la Ribera y la Sakana. Preguntan quién administra la red, qué la protege, qué registros se guardan y en cuántas horas avisaría el taller a su cliente si algo saliera mal. Las respuestas cuentan en la evaluación como proveedor.
En esos formularios el correo electrónico aparece por todas partes, aunque rara vez tenga un apartado propio. Es por donde llegan los pedidos, por donde salen las ofertas y los planos, y por donde suele entrar la factura falsa que abre la puerta al resto de la red. Un taller que gestiona un correo corporativo con su propio dominio, con cuentas nominativas y con un responsable claro tiene ya resuelta buena parte de las preguntas. Uno que funciona con cuentas gratuitas sueltas va a tener que improvisar las respuestas.
Por qué ahora, si la ley todavía no ha llegado
Como explicaba este diario a finales de septiembre, la ciberseguridad se ha colado en los contratos de la industria navarra antes de que España termine de trasponer la directiva europea NIS2. La mayoría de los talleres no entra en el ámbito de esa norma, pero sus clientes sí, y la directiva les obliga a responder de la seguridad de su cadena de suministro. El requisito baja así de contrato en contrato hasta llegar a empresas de diez o quince personas.
Esa misma información recogía que el punto que más descoloca es el último: si la empresa guarda registros de actividad y durante cuánto tiempo, quién es el responsable de seguridad con nombre y apellidos y en cuántas horas se compromete a avisar. En el caso del correo, esas tres preguntas tienen respuestas bastante concretas.
¿Quién administra el correo y quién puede entrar en él?
Es la pregunta más sencilla y la que más a menudo se contesta mal. En muchos talleres el correo lo montó hace años un informático externo que ya no trabaja con la empresa, y nadie sabe exactamente quién tiene la contraseña del panel de administración. Antes de rellenar ningún cuestionario conviene saber a nombre de quién está el dominio, quién puede crear y borrar cuentas y cuántas cuentas siguen activas de personas que ya no están en la plantilla.
Las cuentas compartidas, del tipo "oficina@" con una contraseña que conocen cinco personas, son difíciles de justificar ante un cliente que pregunta quién ha hecho qué. Si hacen falta buzones comunes para pedidos o facturación, lo razonable es que cada persona acceda a ellos con su propia cuenta.
¿Hace falta algo más que una contraseña para entrar?
Es probable que el cuestionario pregunte, de una forma u otra, si el acceso a los sistemas exige un segundo factor de autenticación. En el correo eso significa que, además de la contraseña, cada persona confirme el acceso con el móvil o con una llave física. Es una medida barata y rápida de poner en marcha, y aun así es frecuente que se quede como una opción voluntaria que nadie ha llegado a activar.
La diferencia entre "disponible" y "obligatorio para toda la plantilla" es justo la que un auditor va a querer ver por escrito.
¿Cómo viajan los planos y las ofertas?
Para un proveedor industrial, el correo transporta información que vale dinero: planos de piezas, especificaciones del cliente, ofertas con precios. Que el mensaje vaya cifrado mientras viaja entre servidores es hoy lo habitual, pero eso no impide que el contenido quede legible en los servidores de cada proveedor de correo, ni en el buzón de quien lo recibe si esa cuenta ha sido comprometida.
Cuando un cliente pide garantías sobre la confidencialidad de su documentación, conviene poder explicar qué se hace con los archivos más sensibles. Las opciones van desde el cifrado de extremo a extremo entre cuentas que lo admiten hasta los mensajes protegidos con contraseña o con fecha de caducidad, pasando por compartir los planos desde un espacio con acceso controlado en lugar de adjuntarlos.
¿Qué registros guarda y a quién avisaría?
Saber quién entró en cada buzón, desde dónde y cuándo es lo que permite reconstruir un incidente y contárselo al cliente con datos. Muchos servicios de correo profesional guardan esos registros de acceso, pero alguien tiene que saber dónde consultarlos y durante cuánto tiempo se conservan. La respuesta al cuestionario debería incluir ese plazo y el nombre de la persona que los revisa.
Para el aviso, basta con dejarlo escrito: quién llama al cliente, en cuánto tiempo y con qué información mínima. Una página bien hecha vale más que una política larga que nadie ha leído.
Las pymes navarras que quieran contrastar sus respuestas tienen recursos cerca. El Navarra Cybersecurity Center, gestionado por la empresa pública Nasertic, forma parte del proyecto CIBERREG que Navarra desarrolla con INCIBE dentro del programa RETECH en Navarra. Entre sus líneas figura un programa de concienciación para empleados de pymes, financiado por la Fundación Caja Rural de Navarra y canalizado a través de la Confederación Empresarial Navarra, con campañas de dos o tres meses para 500 usuarios cada una.
Los cuestionarios de seguridad que las grandes empresas envían a sus proveedores ya han llegado a los polígonos de la comarca de Pamplona, la Ribera y la Sakana. Preguntan quién administra la red, qué la protege, qué registros se guardan y en cuántas horas avisaría el taller a su cliente si algo saliera mal. Las respuestas cuentan en la evaluación como proveedor.
En esos formularios el correo electrónico aparece por todas partes, aunque rara vez tenga un apartado propio. Es por donde llegan los pedidos, por donde salen las ofertas y los planos, y por donde suele entrar la factura falsa que abre la puerta al resto de la red. Un taller que gestiona un correo corporativo con su propio dominio, con cuentas nominativas y con un responsable claro tiene ya resuelta buena parte de las preguntas. Uno que funciona con cuentas gratuitas sueltas va a tener que improvisar las respuestas.
Por qué ahora, si la ley todavía no ha llegado
Como explicaba este diario a finales de septiembre, la ciberseguridad se ha colado en los contratos de la industria navarra antes de que España termine de trasponer la directiva europea NIS2. La mayoría de los talleres no entra en el ámbito de esa norma, pero sus clientes sí, y la directiva les obliga a responder de la seguridad de su cadena de suministro. El requisito baja así de contrato en contrato hasta llegar a empresas de diez o quince personas.
Esa misma información recogía que el punto que más descoloca es el último: si la empresa guarda registros de actividad y durante cuánto tiempo, quién es el responsable de seguridad con nombre y apellidos y en cuántas horas se compromete a avisar. En el caso del correo, esas tres preguntas tienen respuestas bastante concretas.
¿Quién administra el correo y quién puede entrar en él?
Es la pregunta más sencilla y la que más a menudo se contesta mal. En muchos talleres el correo lo montó hace años un informático externo que ya no trabaja con la empresa, y nadie sabe exactamente quién tiene la contraseña del panel de administración. Antes de rellenar ningún cuestionario conviene saber a nombre de quién está el dominio, quién puede crear y borrar cuentas y cuántas cuentas siguen activas de personas que ya no están en la plantilla.
Las cuentas compartidas, del tipo "oficina@" con una contraseña que conocen cinco personas, son difíciles de justificar ante un cliente que pregunta quién ha hecho qué. Si hacen falta buzones comunes para pedidos o facturación, lo razonable es que cada persona acceda a ellos con su propia cuenta.
¿Hace falta algo más que una contraseña para entrar?
Es probable que el cuestionario pregunte, de una forma u otra, si el acceso a los sistemas exige un segundo factor de autenticación. En el correo eso significa que, además de la contraseña, cada persona confirme el acceso con el móvil o con una llave física. Es una medida barata y rápida de poner en marcha, y aun así es frecuente que se quede como una opción voluntaria que nadie ha llegado a activar.
La diferencia entre "disponible" y "obligatorio para toda la plantilla" es justo la que un auditor va a querer ver por escrito.
¿Cómo viajan los planos y las ofertas?
Para un proveedor industrial, el correo transporta información que vale dinero: planos de piezas, especificaciones del cliente, ofertas con precios. Que el mensaje vaya cifrado mientras viaja entre servidores es hoy lo habitual, pero eso no impide que el contenido quede legible en los servidores de cada proveedor de correo, ni en el buzón de quien lo recibe si esa cuenta ha sido comprometida.
Cuando un cliente pide garantías sobre la confidencialidad de su documentación, conviene poder explicar qué se hace con los archivos más sensibles. Las opciones van desde el cifrado de extremo a extremo entre cuentas que lo admiten hasta los mensajes protegidos con contraseña o con fecha de caducidad, pasando por compartir los planos desde un espacio con acceso controlado en lugar de adjuntarlos.
¿Qué registros guarda y a quién avisaría?
Saber quién entró en cada buzón, desde dónde y cuándo es lo que permite reconstruir un incidente y contárselo al cliente con datos. Muchos servicios de correo profesional guardan esos registros de acceso, pero alguien tiene que saber dónde consultarlos y durante cuánto tiempo se conservan. La respuesta al cuestionario debería incluir ese plazo y el nombre de la persona que los revisa.
Para el aviso, basta con dejarlo escrito: quién llama al cliente, en cuánto tiempo y con qué información mínima. Una página bien hecha vale más que una política larga que nadie ha leído.
Las pymes navarras que quieran contrastar sus respuestas tienen recursos cerca. El Navarra Cybersecurity Center, gestionado por la empresa pública Nasertic, forma parte del proyecto CIBERREG que Navarra desarrolla con INCIBE dentro del programa RETECH en Navarra. Entre sus líneas figura un programa de concienciación para empleados de pymes, financiado por la Fundación Caja Rural de Navarra y canalizado a través de la Confederación Empresarial Navarra, con campañas de dos o tres meses para 500 usuarios cada una.