El pool de controles
Los 257 controles del cuestionario, cómo se dividen en cuatro pilares y cuántos responde cada perfil de proveedor.
Composición del pool
Aranis evalúa proveedores con base en un pool canónico de 257 controles, organizado en cuatro pilares. Ciento siete son nativos del NIST CSF 2.0 — mapeados 1:1 con una subcategoría del framework. Los otros 150 son autorales de Aranis y cubren Privacidad, Continuidad e IA, temas en los que el CSF no entra con profundidad suficiente para evaluar a un tercero.
Pilar | P1 | P2 | P3 |
|---|---|---|---|
Cyber (NIST CSF 2.0) | 32 | 89 | 107 |
Privacidad (LGPD) | 19 | 27 | 34 |
Continuidad (ISO 22301) | 28 | 42 | 50 |
IA (AI & Model Risk) | 0 | 43 | 66 |
Total | 79 | 201 | 257 |
Los perfiles son acumulativos: un proveedor P2 responde el pool del P1 más el suyo, y el P3 responde los tres. Por eso la columna crece de izquierda a derecha en lugar de repartir el total. Nota que el pilar de IA empieza en cero — un proveedor P1 no responde ningún control de IA.
Cyber — 107 controles del NIST CSF 2.0
Siguen la estructura de seis funciones del framework: Gobernar (GV, 31 controles), Identificar (ID, 21), Proteger (PR, 22), Detectar (DE, 11), Responder (RS, 14) y Recuperar (RC, 8). El identificador sigue el formato FUNCIÓN.CATEGORÍA-NN — por ejemplo DE.AE-02 o PR.AA-03.
Treinta y tres de estos controles traen una nota de cobertura cruzada: la respuesta sirve también como evidencia para un control equivalente de otro pilar, sin exigir que el proveedor responda dos veces lo mismo.
Privacidad — 34 controles
Cubren aspectos de privacidad sin equivalente directo en el CSF: informe de impacto a la protección de datos, bases legales de tratamiento, mecanismos de consentimiento y revocación, ejercicio de derechos del titular, transferencia internacional y notificación de incidentes a la autoridad de protección de datos. El identificador sigue el patrón LGPD-sección.ítem (por ejemplo LGPD-1.3, LGPD-10.2).
Un control de privacidad respondido como NO entra en el cálculo con un CVSS sintético fijo de 7,5, en lugar de una consulta al NVD. El peso fijo refleja la naturaleza de la obligación: el riesgo regulatorio está predefinido en la ley y no depende de una vulnerabilidad técnica específica.
Continuidad — 50 controles
Cubren la gestión de continuidad del negocio conforme a la ISO 22301: análisis de impacto en el negocio, objetivos de tiempo y punto de recuperación (RTO y RPO), planes de continuidad operativa, pruebas y ejercicios de simulación y el sistema de gestión de continuidad. El identificador sigue el patrón BCM-cláusula.ítem (por ejemplo BCM-32.1).
IA — 66 controles
El pilar más reciente, ligado a la categoría de riesgo RC11 (AI & Model Risk). Cubre el desarrollo y la operación de sistemas de IA por parte del proveedor: sesgo, opacidad del modelo, uso indebido y gobernanza del ciclo de vida. El identificador sigue el patrón ARCnn. No aplica a proveedores P1.