Expert Advice Community

Guest

Acuerdos con proveedores

  Quote
Guest
Guest user Created:   Feb 01, 2018 Last commented:   Feb 01, 2018

Acuerdos con proveedores

Para una de las empresas obligadas a emitir comprobantes electrónicos, tenemos un proveedor de ERP, mediante ese sistema emitimos unos comprobantes. Para la conversión y transmisión electrónica, tenemos otro proveedor de talla internacional certificado con ISO270001. Este proveedor me exige un Acuerdo de Confidencialidad entre ellos y mi empresa, lo cual es correcto y neceario pero requiere un acuerdo adicional entre ellos y mi proveedor de ERP. Ese segundo NDA es el que genera controversia. Mi area legal no encuentra sustento de obligatoriedad para que el proveedor ERP firme un acuerdo de confidencialidad con el proveedor de Transmisión Electrónica dado que no existe relación comercial entre ambos. Por mi parte, he leido la relación de documentos obligatorios de la certificación y no encuentro la necesidad de la obligatoriedad. Mi proveedor de ERP tiene un contrato de confidencialidad con nosotros y ese sería el documento que, entendería, puede aplicar para superar el impase y dar inicio con el desarrollo del proyecto.
0 0

Assign topic to the user

ISO 27001 DOCUMENTATION TOOLKIT

Step-by-step implementation for smaller companies.

ISO 27001 DOCUMENTATION TOOLKIT

Step-by-step implementation for smaller companies.

Guest
Antonio Jose Segovia Feb 01, 2018

Respuesta: Vo y en la misma línea que el proveedor de Transmisión Digital, porque supongo que ellos están considerando vuestro proveedor ERP como un proveedor que procesa, o almacena, su información, y desde mi punto de vista, no es necesario tener una relación comercial para intermcabiar información entre 2 partes (por ejemplo, puedo enviarte un email con información confidencial, antes de comenzar una relación comercial, pero antes, te solicitaré que firmes un acuerdo de confidencialidad).

Por otra parte, el Anexo A de la ISO 27001 tiene el control A.15.1.2, que dice : “All relevant information security requirements shall be established and agreed with each supplier that may access, process, store, communicate, or provide IT infrastructure components for, the organization’s information”. Por tanto, está claro -desde el punto de vista de la ISO 27001- si el proveedor de ERP procesa, o almacena información, es un proveedor que debería firmar un acuerdo con la compañía que tiene implementada/certificada la ISO 27001.

Por último, este artículo sobre el manejo de la seguridad en las relaciones con proveedores te puede interesar “6-step process for handling supplier security according to ISO 27001” : https://advisera.com/27001academy/blog/2014/06/30/6-step-process-for-handling-supplier-security-according-to-iso-27001/

Quote
0 0

Comment as guest or Sign in

HTML tags are not allowed

Feb 01, 2018

Feb 01, 2018