/

Blog

ISO 27001 e ISO 28000: Ciberseguridad en la Cadena de Suministro (2026)

Boston Scientific, CEVA Logistics y Uber Freight sufrieron ciberataques en las últimas semanas y paralizaron operaciones de terceros. Qué exigen ISO 27001 e ISO 28000 para que el próximo incidente no sea también el tuyo.

El 25 de agosto de 2026, Boston Scientific uno de los mayores fabricantes de dispositivos médicos del mundo, incluidos productos cardíacos sufrió un ciberataque que paralizó el procesamiento de pedidos y los envíos a nivel global. La compañía activó su plan de respuesta a incidentes, contrató expertos externos y envió a trabajar desde casa al personal de sus plantas en Irlanda.

Presentó un 8-K ante la SEC. No ha revelado el vector de ataque ni si hay un actor de ransomware detrás. Lo que sí es un hecho es que hospitales que dependen de sus dispositivos cardíacos vieron interrumpido su suministro.

No es un caso aislado ni el primero del mes. El 29 de julio, CEVA Logistics confirmó un ciberataque que afectó ocho centros de almacenamiento en Europa. La empresa dijo haberlo contenido, pero sus clientes —Bol, De Bijenkorf, Valve (Steam), Ajax, ING, Ace & Tate— sufrieron retrasos de envío, posibles cancelaciones de pedidos y exposición de datos de contacto. Casi en paralelo, Uber Freight fue blanco del grupo de ransomware Helix, que asegura haber accedido a correos, almacenamiento en la nube, cuentas por pagar y documentos de embarque. Helix, por sí solo, ya generó más de US$10,6 millones en pagos de extorsión a empresas de transporte solo entre enero y mayo de 2026. Reportes de la industria anticipan que los ciberataques a operadores logísticos se duplicarán en 2026.

El patrón es el mismo en los tres casos: el incidente de seguridad de la información no se queda contenido en el sistema que lo sufre. Se propaga como interrupción operativa hacia atrás (proveedores) y hacia adelante (clientes, hospitales, retailers, bancos). Es exactamente el punto de encuentro entre dos normas que muchas empresas siguen tratando por separado: ISO/IEC 27001 (gestión de la seguridad de la información) e ISO 28000 (gestión de la seguridad en la cadena de suministro).

Qué exige ISO 27001 sobre tus proveedores: el Anexo A 5.19 a 5.23

La actualización 2022 de ISO 27001 agrupó en un bloque específico del Anexo A los controles dedicados a terceros, precisamente porque el riesgo de proveedor dejó de ser un tema secundario:

  • 5.19 Seguridad de la información en las relaciones con proveedores. Exige tener identificados y evaluados los riesgos que introduce cada proveedor con acceso a información o sistemas, antes de firmar el contrato  no después de un incidente.
  • 5.20 Tratamiento de la seguridad de la información en los acuerdos con proveedores. Los requisitos de seguridad deben quedar en el contrato: niveles de servicio, notificación de incidentes, derecho a auditar.
  • 5.21 Gestión de la seguridad de la información en la cadena de suministro de TIC. Este es el control que más literalmente describe lo ocurrido con CEVA y Uber Freight: cómo se gestiona el riesgo cuando la cadena de proveedores tecnológicos y logísticos se subcontrata en cascada.
  • 5.22 Seguimiento, revisión y gestión de cambios de los servicios de proveedores. No basta con evaluar al proveedor una vez; hay que monitorear su desempeño de seguridad de forma continua.
  • 5.23 Seguridad de la información para el uso de servicios en la nube. Cada vez más relevante cuando la operación logística depende de plataformas cloud de terceros.

El error de auditoría más frecuente en este bloque no es la ausencia de una política de proveedores. Es que la política existe en un documento, pero la empresa no tiene un inventario real de quiénes son sus proveedores críticos de TI/logística, ni evidencia de que alguna vez evaluó o auditó a los que ya tienen acceso a sistemas o datos sensibles. Un contrato de transporte firmado hace tres años, sin cláusulas de seguridad ni de notificación de incidentes, es exactamente el tipo de brecha que un caso como el de CEVA deja al descubierto.

Qué exige ISO 28000 sobre la continuidad de tu cadena de suministro

Mientras ISO 27001 mira hacia adentro —cómo protejo mi información y la de mis sistemas, ISO 28000:2022 («Security and resilience  Security management systems — Requirements») mira hacia la operación física y logística: cómo aseguro que mi cadena de suministro siga funcionando frente a una amenaza, sea esta física, cibernética o de continuidad de un tercero.

Construida sobre la misma estructura de alto nivel que ISO 27001 e ISO 9001 (lo que facilita integrarla en un sistema de gestión único), ISO 28000 exige a la organización:

  • Realizar una evaluación de riesgos de seguridad de toda la cadena de suministro, incluyendo transporte, almacenamiento y proveedores subcontratados  no solo las operaciones propias.
  • Definir objetivos de seguridad y un plan de tratamiento de riesgos con responsables y plazos.
  • Establecer controles operacionales para prevenir, detectar y responder a incidentes de seguridad en cualquier eslabón de la cadena.
  • Mantener planes de continuidad y recuperación ante interrupciones, con simulacros periódicos.
  • Evaluar el desempeño de seguridad de socios logísticos y subcontratistas de forma sistemática, igual que ISO 27001 exige para proveedores de TI.

El caso Boston Scientific ilustra exactamente lo que ISO 28000 busca prevenir: un incidente de origen tecnológico se tradujo, en horas, en incapacidad de despachar producto y en riesgo para hospitales que dependían de ese suministro. Un plan de continuidad probado no solo documentado es lo que separa una interrupción de 48 horas de una de varias semanas.

Dos sistemas que deben hablarse, no competir

La lección de estas tres semanas no es «implementa ISO 27001» o «implementa ISO 28000» por separado. Es que las empresas que dependen de proveedores logísticos y tecnológicos prácticamente todas necesitan que ambos sistemas compartan el mismo inventario de riesgos de terceros y el mismo proceso de gestión de incidentes. Construir uno sin el otro dejaría la mitad del problema sin cubrir: un SGSI robusto no evita que un ataque a tu transportista pare tus despachos; un plan de continuidad logística sin gestión de seguridad de la información no evita que ese mismo transportista sea el punto de entrada de la próxima brecha de datos.

Qué hacer ahora

Primero, levantar un inventario real de proveedores críticos de TI y logística, priorizando los que tienen acceso a sistemas o son punto único de despacho. Segundo, revisar esos contratos bajo la lógica de los controles A.5.19 a A.5.23 de ISO 27001: ¿existen cláusulas de seguridad, de notificación de incidentes, de derecho a auditar? Tercero, si la empresa ya tiene un SGSI certificado, verificar que su plan de continuidad de TIC (A.5.30) esté efectivamente probado con un simulacro, no solo firmado. Cuarto, evaluar si la exposición operativa de la cadena de suministro justifica avanzar hacia ISO 28000, especialmente en transporte, logística o manufactura con despacho crítico.

El objetivo es que la próxima vez que un proveedor sufra un ciberataque, la organización lo absorba como un incidente gestionado — no como una crisis de continuidad descubierta en tiempo real.

¿Tu empresa depende de proveedores logísticos o tecnológicos críticos y no sabe qué tan expuesta está si uno de ellos sufre un incidente? En Profile Empresarial te ayudamos a hacer el diagnóstico de brechas en seguridad de la información y continuidad de la cadena de suministro, bajo ISO 27001 e ISO 28000.

Agenda tu diagnóstico con nuestro equipo.