Checklist de ciberseguridad para ser proveedor de una armadora
El cuestionario de seguridad llega por correo con fecha límite. Estos son los controles que revisa y en qué orden conviene atacarlos.
El cuestionario de seguridad de un cliente automotriz evalúa seis dominios: gobierno, control de accesos, segmentación de red, respaldo y continuidad, operación y monitoreo, y manejo de información. Los hallazgos más frecuentes son la red plana entre producción y oficina, las cuentas compartidas sin doble factor y la falta de evidencia documental de controles que sí se ejecutan.
Por qué llega el cuestionario
En automotriz la exigencia no nace de una norma mexicana: baja en cascada desde la armadora. La OEM pide a su proveedor directo evidencia de manejo seguro de la información —planos, especificaciones, prototipos, datos de producción— y ese proveedor replica el requisito hacia sus propios proveedores. Para una empresa del Bajío eso se materializa en un cuestionario con fecha de entrega y, cada vez más, en la exigencia de una evaluación TISAX.
Lo que se evalúa no es la sofisticación de la tecnología, sino la consistencia: que exista un control, que se ejecute y que se pueda demostrar. Una empresa con firewall de gama media, procedimientos claros y bitácoras al día sale mejor evaluada que otra con equipo caro y ninguna evidencia.
La evidencia es la mitad de la calificación. Un respaldo que se prueba cada trimestre pero no se registra cuenta, para efectos de la evaluación, casi lo mismo que no probarlo. Documentar es barato; remediar a marchas forzadas, no.
El checklist por dominio
Marca lo que ya cumples. Lo que quede vacío en los dominios de accesos y segmentación es lo primero que hay que atender: son los que más peso tienen y los que más tiempo toman.
Gobierno y responsables
4 puntos de verificación
- Existe un responsable nombrado de seguridad de la información, aunque sea de tiempo parcial
- Hay una política de seguridad aprobada por dirección y comunicada al personal
- Los proveedores externos con acceso a sistemas están inventariados
- El personal recibe capacitación de concientización al menos una vez al año
Control de accesos
5 puntos de verificación
- Cada persona tiene una cuenta nominal; no hay usuarios compartidos
- Doble factor obligatorio en correo, VPN y todo acceso remoto
- Las cuentas de administrador son distintas de las de uso diario
- Existe procedimiento documentado de alta y baja de personal, con evidencia de ejecución
- Se revisan los accesos activos al menos cada seis meses
Segmentación de red
5 puntos de verificación
- La red de producción (PLCs, MES, HMI) está separada de la administrativa
- La red de visitantes y proveedores está aislada de ambas
- Las reglas entre segmentos son explícitas y están documentadas
- Los accesos remotos de fabricantes a maquinaria son temporales y supervisados
- Hay diagrama de red actualizado con fecha y responsable
Respaldo y continuidad
4 puntos de verificación
- Respaldo con copia fuera de sitio e inmutable
- Prueba de restauración documentada con periodicidad definida
- Objetivos de recuperación (RTO y RPO) acordados por sistema crítico
- Plan de continuidad escrito para caída de enlace, energía y sistemas
Operación y monitoreo
5 puntos de verificación
- Gestión de parches con ventana definida y registro de aplicación
- Protección de endpoint centralizada con consola y alertas
- Registro de eventos (logs) conservado con retención definida
- Equipos fuera de soporte identificados, aislados y con plan de reemplazo
- Monitoreo del enlace y del servicio de EDI con alertas
Manejo de información
5 puntos de verificación
- Clasificación básica de información: pública, interna, confidencial de cliente
- Cifrado en laptops y en dispositivos removibles
- Acuerdos de confidencialidad firmados por personal y proveedores
- Procedimiento de borrado seguro al dar de baja equipos
- Control de impresión y de acceso físico a áreas con información de cliente
En qué orden atacarlo
Accesos y segmentación
Cuentas nominales, doble factor, separación de privilegios y VLANs entre producción, oficina y visitantes. Es donde se concentran los hallazgos graves y donde el trabajo requiere ventanas de paro, así que va primero.
Respaldo y operación
Respaldo inmutable con prueba de restauración, gestión de parches con ventana definida, consola central de endpoint y retención de registros. Todo con bitácora desde el primer día, no reconstruida después.
Documentación
Política aprobada, diagrama de red vigente, procedimientos de alta y baja, acuerdos de confidencialidad y expediente de evidencias. Es lo último porque documenta lo que ya existe, no al revés.
El caso de los equipos que no se pueden actualizar
Casi toda planta tiene máquinas con sistemas operativos fuera de soporte porque el fabricante nunca certificó una versión más nueva. Reemplazarlas no siempre es viable y el evaluador lo sabe: lo que no acepta es que estén en la misma red que todo lo demás y que nadie las tenga identificadas.
La respuesta correcta es un control compensatorio documentado: inventario de esos equipos, aislamiento en un segmento propio con reglas mínimas de comunicación, monitoreo de su tráfico y un plan de reemplazo con fechas. Eso convierte un hallazgo en una excepción gestionada, que es exactamente lo que se espera de un proveedor maduro.
¿Ya te llegó el cuestionario?
Lo revisamos contigo punto por punto y te decimos qué se resuelve con configuración y qué requiere inversión. El diagnóstico no tiene costo.