Esta página se ha traducido automáticamente mediante tecnología de traducción automática. Aunque se han realizado esfuerzos razonables para garantizar su exactitud, la versión en inglés es la versión oficial. En caso de discrepancia, ambigüedad o inconsistencia en la interpretación, prevalecerá la versión en inglés.

Política de gestión de terceros

El Grupo ComponentSource (denominado "ComponentSource", "nosotros", "nos", "nuestro") está formado por numerosas empresas individuales, que consisten en:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

Propósito

Garantizar la protección de los datos y activos de la organización que se comparten con proveedores, son accesibles para ellos o están gestionados por ellos, incluidas partes externas u organizaciones de terceros, como proveedores de servicios, vendedores y clientes, y mantener un nivel acordado de seguridad de la información y prestación de servicios de acuerdo con los acuerdos con los proveedores.

Este documento describe una base de controles de seguridad que ComponentSource espera que los socios y otras empresas de terceros cumplan al interactuar con datos confidenciales de ComponentSource.

Ámbito

Todos los datos y sistemas de información propiedad de ComponentSource o utilizados por esta que sean críticos para el negocio y/o procesen, almacenen o transmitan datos confidenciales. Esta política se aplica a todos los empleados de ComponentSource y a todas las partes externas, incluidos, entre otros, consultores de ComponentSource, contratistas, socios comerciales, vendedores, proveedores, socios, proveedores de servicios subcontratados y otras entidades de terceros con acceso a los datos, sistemas, redes o recursos del sistema de ComponentSource.

Requisitos generales

  1. Los requisitos de seguridad de la información para mitigar los riesgos asociados con el acceso del proveedor a los activos de la organización se acordarán con el proveedor y se documentarán.
  2. Para todos los proveedores de servicios que puedan acceder a datos, sistemas o redes confidenciales de ComponentSource, se llevará a cabo la diligencia debida adecuada antes de conceder acceso o participar en actividades de procesamiento. Se mantendrá información sobre qué requisitos normativos o de certificación son gestionados o están afectados por cada proveedor de servicios, y cuáles son gestionados por ComponentSource según sea necesario. Los requisitos normativos o de certificación aplicables pueden incluir ISO 27001, SOC 2, PCI DSS, CCPA, GDPR u otros marcos, normas de cumplimiento o reglamentos.

Abordar la seguridad en los acuerdos

  1. Los requisitos relevantes de seguridad de la información se establecerán y acordarán con cada proveedor que pueda acceder, procesar, almacenar, transmitir o afectar la seguridad de los datos y sistemas confidenciales, o proporcionar componentes de infraestructura informática física o virtual para ComponentSource.
  2. Para todos los proveedores de servicios que puedan acceder a los sistemas de producción de ComponentSource, o que puedan afectar la seguridad del entorno de producción de ComponentSource, se mantendrán acuerdos escritos que incluyan el reconocimiento por parte del proveedor de servicios de sus responsabilidades respecto a la confidencialidad de los datos de la empresa y de los clientes, y cualquier compromiso relativo a los controles de integridad, disponibilidad y/o privacidad que gestionen para cumplir con los estándares y requisitos que ComponentSource ha establecido de conformidad con el programa de seguridad de la información de ComponentSource o cualquier marco relevante.

Cadena de suministro tecnológica

ComponentSource considerará y evaluará el riesgo asociado con los proveedores y la cadena de suministro tecnológica. Cuando esté justificado, los acuerdos con proveedores incluirán requisitos para abordar los riesgos relevantes de seguridad de la información asociados con los servicios de tecnologías de la información y las comunicaciones y la cadena de suministro de productos.

Supervisión y revisión de servicios de terceros

ComponentSource supervisará y revisará periódicamente la prestación de servicios de los proveedores. El rendimiento en materia de seguridad y prestación de servicios de los proveedores se revisará al menos anualmente.

Gestión de cambios en los servicios de terceros

Los cambios en la prestación de servicios por parte de los proveedores, incluidos los cambios en acuerdos, servicios, tecnología, políticas, procedimientos o controles, se gestionarán teniendo en cuenta la criticidad de la información, los sistemas y los procesos empresariales implicados. ComponentSource evaluará el riesgo de cualquier cambio material realizado por los proveedores y realizará las modificaciones oportunas en los acuerdos y servicios en consecuencia.

Gestión de riesgos de terceros

  1. ComponentSource se asegurará de que los riesgos potenciales derivados de compartir datos confidenciales o proporcionar acceso a los sistemas de la empresa se identifiquen, documenten y aborden de acuerdo con esta política. La gestión de riesgos desempeña una función integral en la gobernanza y gestión de la organización a nivel estratégico y operativo. El propósito de una política de seguridad para socios y terceros es garantizar que las asociaciones y los servicios alcancen las metas y objetivos de su plan de negocio, y sean coherentes con los requisitos de seguridad de la información de ComponentSource.

Seguridad de la información para el uso de servicios en la nube

Esta sección describe los parámetros fundamentales para gestionar y mitigar los riesgos relacionados con el uso de servicios en la nube.

  1. Responsabilidades y gestión de riesgos
    1. Las funciones y responsabilidades relacionadas con el uso y la gestión de servicios en la nube pueden encontrarse en la Política de Funciones y Responsabilidades.
    2. Los riesgos de seguridad de la información asociados con el uso de servicios en la nube se gestionarán de conformidad con esta política y con la Política de Gestión de Riesgos.
  2. Requisitos y control de seguridad
    La empresa será responsable de todos los controles del cliente según lo definido en las matrices de responsabilidad de los proveedores de servicios en la nube.
  3. Selección del servicio y alcance de uso
    Las revisiones de los acuerdos de servicios en la nube para proveedores con un riesgo intrínsecamente alto se realizarán anualmente para garantizar que se ajusten a los requisitos de la empresa.
  4. Gestión de incidentes
    Incidentes de seguridad de la información relacionados con servicios en la nube gestionados de conformidad con el Plan de Respuesta a Incidentes.
  5. Revisión del servicio y estrategia de salida
    Los riesgos relacionados con la salida y la dependencia del proveedor deberían evaluarse antes de la adquisición como parte de la evaluación de seguridad del proveedor.
  6. Acuerdo entre proveedor y cliente
    1. Los acuerdos con proveedores de servicios en la nube especificarán protecciones para los datos de ComponentSource y la disponibilidad del servicio, aunque estas puedan estar predefinidas y no sean negociables.
    2. Cuando sea posible, ComponentSource solicitará a los proveedores notificación previa sobre cambios sustanciales en la prestación del servicio, incluidos cambios en la infraestructura técnica, la ubicación del almacenamiento de datos o el uso de subcontratistas.
  7. Gestión continua y garantía
    La información sobre cómo obtener y utilizar las capacidades de seguridad de la información proporcionadas por el proveedor de servicios en la nube debe evaluarse como parte de la revisión del proveedor en el momento de la adquisición.
  8. Normas de seguridad de terceros
    1. Todos los terceros deben mantener controles organizativos y técnicos razonables según la evaluación de ComponentSource.
    2. La evaluación de terceros que reciban, procesen o almacenen datos confidenciales o accedan a los recursos de ComponentSource considerará los siguientes controles, según proceda, en función del servicio prestado y de la sensibilidad de los datos almacenados, procesados o intercambiados.
  9. Política de seguridad de la información
    Los terceros mantienen políticas de seguridad de la información respaldadas por su alta dirección, que se revisan regularmente.
  10. Evaluación y tratamiento de riesgos
    Los terceros mantienen programas que evalúan, analizan y gestionan los riesgos de la información y la tecnología.
  11. Seguridad de las operaciones
    Los terceros implementan prácticas y procedimientos comercialmente razonables diseñados, según corresponda, para mantener la seguridad de las operaciones. Las protecciones pueden incluir:
    • Pruebas técnicas
    • Protección contra software malicioso
    • Protección y gestión de redes
    • Gestión de vulnerabilidades técnicas
    • Registro y supervisión
    • Respuesta a incidentes
    • Planificación de la continuidad del negocio
  12. Control de acceso
    Los terceros mantienen un programa de control de acceso técnico.
  13. Desarrollo seguro de sistemas
    Los terceros mantienen un programa de desarrollo seguro coherente con las mejores prácticas del sector en el desarrollo de software y sistemas, incluyendo evaluación de riesgos, gestión formal de cambios, estándares de código, revisión de código y pruebas.
  14. Seguridad física y ambiental
    Si los terceros almacenan o procesan datos confidenciales, sus controles de seguridad física y ambiental deben cumplir los requisitos del CIO de ComponentSource.
  15. Recursos humanos
    Los terceros mantienen políticas y procesos de recursos humanos que pueden incluir verificaciones de antecedentes penales para cualquier empleado o contratista que acceda a información confidencial de ComponentSource.
  16. Cumplimiento y aspectos legales
    ComponentSource tendrá en cuenta todas las normativas y leyes aplicables al evaluar a proveedores y terceros que accederán, almacenarán, procesarán o transmitirán datos confidenciales de ComponentSource. Las evaluaciones de terceros deben considerar los siguientes criterios:
    • Protección de los datos de los clientes, los registros de la organización y la retención y disposición de registros
    • Privacidad de la Información de Identificación Personal (PII)

Excepciones

Las solicitudes de excepción a esta Política deben enviarse a dpm@componentsource.com para su aprobación.

Infracciones y aplicación

Cualquier infracción conocida de esta política debe comunicarse a group-compliance@componentsource.com. Las infracciones de esta política pueden dar lugar a la retirada o suspensión inmediata de los privilegios de sistema y red y/o a medidas disciplinarias de conformidad con los procedimientos de la empresa, hasta e incluida la rescisión del contrato laboral.

CSTPMP 10/2025