27 octubre 2006

Outsourcing de servicios de seguridad

No sé si por casualidad o porque en estos últimos tiempos se está poniendo de moda, el caso es que últimamente han caído entre mis manos varios artículos sobre outsourcing de seguridad. En general, el mensaje de todos ellos venía a ser similar:
El outsourcing de servicios de seguridad es positivo siempre y
cuando el prestador de servicios sea de garantía, se externalicen únicamente
aquellos servicios en los que el expertise externo suponga un verdadero
valor añadido y en todo caso se mantenga el adecuado control sobre los
servicios externalizados.

Realmente, la conclusión no aporta demasiado, puesto que las tres condiciones parecen evidentes y de sentido común. Pesea a ello, creo que es una conclusión interesante ya que define, a grandes rasgos, las líneas de trabajo a seguir por una organización que quiera externalizar servicios (nótese que no me limito exclusivamente a los servicios de seguridad):
  • Selección de prestadores de servicios de garantía: Definamos los requisitos a exigir a los prestadores, y verifiquemos las referencias. Si no tenemos claros los requisitos, las certificaciones pueden ser de gran ayuda (por ejemplo, exigir una certificación en seguridad tipo ISO 27001 a un prestador de servicios de seguridad parece una buena idea).
  • Definición de los servicios a externalizar: Este es quizás el punto clave, y por su extensión requeriría un post específico. Aquí me limito a señalar que, para empezar a externalizar, lo hagamos por aquellos servicios en los que claramente la subcontratación sea beneficiosa económicamente (subcontratar salga más barato que desarrollar con personal interno la misma tarea con el mismo nivel de servicio), y no suponga el acceso a know-how de negocio ni información confidencial. Si hay dudas, mejor empezar por otros servicios.
  • Control sobre los servicios externalizados: Tenemos que definir tanto los requisitos a controlar (SLAs, indicadores de nivel de servicio, cláusulas específicas, auditoría) como la metodología de control y supervisión, y que figure claramente en el contrato. No olvidemos que subcontratamos la operación, no la responsabilidad.

Como una primera aproximación, creo que estas ideas pueden servir para identificar los primeros pasos a seguir en la externalización de servicios. Si son ciertos los pronósticos de que el futuro va en esa dirección, tratemos de estar preparados para cuando se convierta en necesidad...

1 comentario:

Anónimo dijo...

Hablando de outsourcing, para aquellos que Quieran hacer (o hacen) outsourcing? Los recursos e información que necesitas están en http://www.outsourcingfacil.es una web que recomiendo mucho para abordar este tipo de terminología.