Conocimiento que genera valor

Proveedores tecnológicos y nube en entidades públicas: qué pide el MSPI

Del análisis de riesgos a la salida del contrato: qué piden los lineamientos del MSPI para proveedores tecnológicos y servicios en la nube en las entidades.

Funcionaria y representante de un proveedor revisando un contrato junto a un diagrama de servicios en la nube

Cada vez más información de las entidades públicas está fuera de sus propios servidores. Está en el sistema que desarrolló un contratista, en el correo y el almacenamiento de un proveedor de nube o en la plataforma que opera un tercero. Eso no traslada la responsabilidad: según el Modelo de Seguridad y Privacidad de la Información (MSPI), la responsabilidad legal y contractual sobre la información sigue en la entidad. Esta guía resume lo que piden los lineamientos del MSPI para proveedores tecnológicos y servicios en la nube, y cómo se relacionan con ISO/IEC 27001.

Dos lineamientos y cinco controles

El anexo del MSPI que MinTIC publicó en cumplimiento de la Resolución 2277 de 2025 incluye dos lineamientos sobre este tema:

  • Relación con proveedores de tecnologías de la información y las comunicaciones, para quienes tienen acceso directo o indirecto a los sistemas y datos de la entidad o le suministran componentes.
  • Seguridad para servicios en la nube, que el propio documento presenta como una orientación, no como una especificación técnica, basada entre otros en ISO/IEC 27017 e ISO/IEC 27001:2022.

En ISO/IEC 27001:2022, el tema corresponde a cinco controles organizacionales del Anexo A: la seguridad de la información en la relación con proveedores, los requisitos de seguridad en los contratos, la seguridad en la cadena de suministro de tecnologías de la información y las comunicaciones, el seguimiento y la gestión de cambios de los servicios del proveedor, y el uso de servicios en la nube. Puede ver cómo se organizan esos controles en la página de ISO/IEC 27001 y MSPI.

Antes de contratar: planificación y selección

El lineamiento de proveedores ordena la relación en etapas. En la planificación pide:

  • Una evaluación de riesgos proporcional a la criticidad del servicio y de la información que el proveedor tratará.
  • No avanzar con la adquisición cuando los riesgos no puedan reducirse a un nivel aceptable, y documentar esa decisión.
  • Un plan de la relación con las especificaciones del servicio, los activos involucrados, su clasificación, los requisitos legales aplicables, como la Ley 1581 de 2012, y los requisitos mínimos de seguridad.
  • En servicios en la nube con datos personales, planear dónde se almacenarán los datos y en qué región.

En la selección, el lineamiento pide que los criterios incluyan la aceptación de los requisitos de seguridad, los términos de auditoría, las condiciones de terminación y la capacidad del proveedor. El pliego debe contener los requisitos de seguridad y los niveles de servicio o indicadores de desempeño, y nunca debe incluir información altamente sensible.

Sobre cómo demostrar la madurez en seguridad del proveedor, el lineamiento dice que podrá hacerse con una certificación ISO/IEC 27001:2022 o, en su defecto, con documentación técnica que evidencie los controles implementados. El propio texto explica que esa flexibilidad busca condiciones mínimas de seguridad sin afectar la pluralidad de oferentes. Para la nube, menciona también certificaciones como ISO/IEC 27017 e ISO/IEC 27018, o documentación equivalente.

El contrato

En la negociación, el lineamiento pide exigir al proveedor el cumplimiento de las políticas de seguridad y de continuidad de la entidad y pedir autorización para auditarlo. También prevé que el proveedor notifique cambios relevantes, como cambios de propiedad, de ubicación o en su solidez financiera, o la obtención o pérdida de una certificación ISO/IEC 27001:2022.

Para la nube, el anexo indica que los contratos incluyan:

  • Declaración explícita de la ubicación física de los centros de datos y, en lo posible, prioridad a infraestructura ya verificada dentro del país o en jurisdicciones con marcos de protección de datos equivalentes o convenios de cooperación.
  • Cumplimiento del artículo 26 de la Ley 1581 de 2012 cuando haya transferencia internacional de datos personales.
  • Cifrado de los datos en tránsito y en reposo, control de accesos privilegiados, trazabilidad, respaldo y recuperación.
  • Autenticación multifactor para toda cuenta con privilegios administrativos o acceso a servicios críticos, también para proveedores y terceros.
  • Protocolos de reporte de incidentes con tiempos de notificación formalizados en el contrato. La tabla de lineamientos adicionales del lineamiento de proveedores da como ejemplo un plazo de cuatro horas, pero el plazo concreto lo define cada contrato.
  • Un modelo de responsabilidad compartida definido con claridad: qué controla el proveedor y qué controla la entidad según el servicio sea de software, plataforma o infraestructura.

Durante la ejecución

Para el seguimiento, el lineamiento recomienda, entre otras cosas, verificar pólizas, evaluar periódicamente los riesgos, hacer pruebas de continuidad, recuperación e incidentes, mantener un plan de gestión de cambios y una bitácora de eventos, y monitorear las actividades de los servicios en la nube. Su tabla de lineamientos adicionales sugiere revisiones de cumplimiento en seguridad al menos una vez al año e incluir a los proveedores en los simulacros.

La salida: un momento que conviene planear

Terminar un contrato tecnológico sin plan puede dejar a la entidad sin sus datos o con accesos abiertos. El lineamiento de proveedores pide un plan de terminación y, al cierre, la entrega mínima de documentación técnica, bases de datos, imágenes de máquinas virtuales, configuración y topologías. Además, prevé solicitar una certificación de eliminación segura de los datos y verificar el cambio de credenciales, la eliminación de usuarios y el cierre de conexiones remotas.

El lineamiento de nube agrega la portabilidad de los datos entre prestadores sin costos adicionales y cláusulas de restitución de la información, incluso si el proveedor entra en quiebra o insolvencia.

Antes de migrar a la nube

El anexo no fija una regla general: pide a cada entidad determinar, a partir de la clasificación de la información según las leyes 1712 de 2014 y 1581 de 2012 y del análisis de riesgos, qué información puede o debe llevarse a la nube, y definir qué categorías pueden o no tratarse en entornos externos. Recomienda migrar de forma gradual y advierte que las cláusulas de limitación de responsabilidad de los proveedores podrían afectar a quien traslade información reservada o confidencial. En materia de niveles de servicio, recomienda además revisar las fichas técnicas de los acuerdos marco de TI de Colombia Compra Eficiente.

Un ejemplo de lista de verificación

Supongamos que una entidad va a contratar el correo electrónico y el almacenamiento de documentos en la nube. Una lista de verificación basada en los lineamientos podría incluir:

  1. La información que se migrará, clasificada según las leyes 1712 y 1581, y la decisión documentada sobre qué no se migra.
  2. La evaluación de riesgos del servicio y del proveedor, proporcional a la criticidad.
  3. La evidencia de madurez del proveedor: certificación o documentación técnica de sus controles.
  4. Las cláusulas de ubicación de los datos, cifrado, autenticación multifactor, notificación de incidentes, auditoría, niveles de servicio y portabilidad.
  5. El reparto de responsabilidades entre la entidad y el proveedor.
  6. El plan de salida, con la entrega de los datos y la certificación de su eliminación.

El ejemplo es ilustrativo: el alcance de cada punto depende del servicio y de la información involucrada.

Errores frecuentes

  • Contratar un servicio en la nube sin saber en qué país quedan los datos.
  • Firmar un contrato sin plazo de notificación de incidentes ni derecho de auditoría.
  • Tratar la certificación del proveedor como si cubriera la responsabilidad de la entidad.
  • No incluir a los proveedores en el inventario de activos ni en la evaluación de riesgos.
  • Terminar el contrato sin recuperar los datos ni cerrar los accesos.

Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija. Tampoco prestamos asesoría jurídica sobre la contratación: acompañamos los requisitos de seguridad de la información del proceso.

Preguntas frecuentes

¿El MSPI exige que el proveedor esté certificado en ISO/IEC 27001?

No. El lineamiento dice que la madurez del proveedor podrá demostrarse con esa certificación o con documentación técnica que evidencie los controles implementados.

¿Se puede llevar información reservada a la nube?

El anexo no da una respuesta general. Pide decidir qué información puede llevarse a la nube a partir de su clasificación y del análisis de riesgos, y advierte sobre las cláusulas de limitación de responsabilidad de los proveedores cuando se traslada información reservada o confidencial.

¿Cuánto tiempo tiene el proveedor para avisar de un incidente?

El que se pacte en el contrato. El anexo pide que los tiempos de notificación queden formalizados y da un ejemplo de cuatro horas, sin fijarlo como plazo obligatorio.

Consulte el acompañamiento en la implementación

Fuentes

  1. Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
  2. Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
  3. Ley 1581 de 2012 · Congreso de la República · 17 de octubre de 2012
  4. Ley 1712 de 2014 · Congreso de la República · 6 de marzo de 2014
  5. ISO/IEC 27001:2022 · ISO
  6. ISO/IEC 27017:2026 · ISO

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet