
Supply chain: cuando el atacante entra por su proveedor de software
No hackearon su firewall — comprometieron el update del POS o la librería npm. Gestión de riesgo de terceros para PYMES sin departamento legal gigante.
The Hacker News cubre supply chain semanalmente: SolarWinds fue espectacular, pero la PYME local sufre cuando un plugin WordPress comprometido o un MSP con credenciales robadas abre su red. NIST SP 800-161 enmarca gestión de riesgo de cadena de suministro; adaptamos a escala SMB con preguntas concretas a vendors críticos.
Due diligence mínima: ¿MFA en acceso remoto a su red
Due diligence mínima: ¿MFA en acceso remoto a su red? ¿Seguro cibernético? ¿Notificación de breach en contrato? ¿Subprocesadores listados? Para SaaS: SOC 2 report o equivalente, data residency, export/delete de datos. No necesita 50 páginas; necesita respuestas documentadas.
Internamente: SBOM en releases propios, pin de dependencias,
Internamente: SBOM en releases propios, pin de dependencias, revisión de permisos OAuth que da a integraciones (¿realmente necesita leer todos los emails?). Revoke tokens de vendors terminados el mismo día — offboarding de terceros es tan crítico como de empleados.
Monitoree advisories de vendors que tocan su stack: AWS, Microsoft, su ERP, su gateway de pagos local. Suscríbase a CISA alerts para productos que usa. Tiempo de parche importa más que perfección arquitectónica.
Supply chain en LatAm incluye confianza personal con "el muchacho de sistemas." Formalice acceso: cuenta nominativa, MFA, alcance limitado, log review mensual. La relación sigue siendo humana; el control ya no puede ser solo handshake.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


