Mostrando entradas con la etiqueta Outsourcing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Outsourcing. Mostrar todas las entradas

16 marzo 2009

Outsourcing y riesgos

La semana pasada leía un artículo sobre cómo mitigar los riesgos en la seguridad de los datos al hacer outsourcing global (I y II) del que, más allá del propio contenido del artículo, se puede sacar una interesante lista de elementos de seguridad a contemplar a la hora de externalizar servicios:
  • Cumplimiento legal, en general y específicamente en materia de seguridad
  • "Políticas" implementadas en los dispositivos de seguridad
  • Arquitecturas de red seguras
  • Seguridad en las comunicaciones (cifrado, control de acceso, ...).
  • Seguridad en la gestión interna del proveedor de servicios (ISO 27001 / ISO 20000 / ITIL)
  • Controles de seguridad del personal
  • Controles de seguridad física y ambiental
  • Seguridad en el desarrollo y mantenimiento de sistemas
  • Clasificación de la información en base a su criticidad y tratamiento de acuerdo a dicha clasificación
  • Definición de roles y funciones asociados al acceso a la información
  • Medidas de seguridad técnica mínimas a cumplir por el proveedor de servicios
  • Evaluar específicamente los riesgos de seguridad asociados a cada proveedor
  • Verificar el cumplimiento, por parte del proveedor de servicios, de alguna certificación de seguridad asociada al servicio que nos presta
  • Auditar al proveedor (auditorías de segunda parte)
  • Especificar contractualmente las condiciones de seguridad que debe cumplir el proveedor
  • Existencia de una cultura de seguridad en el proveedor, verificable por la existencia de funciones y roles asociados específicamente con la seguridad

Es evidente que esta lista no es exhaustiva, y que seguro que se os ocurren multitud de detalles a incluir a la hora de verificar que las condiciones de seguridad que ofrece un proveedor son las necesarias. No obstante... ¿cuántos de estos apartados figuran expresamente en vuestros contratos de prestación de servicios? ¿Conocéis proveedores de servicios de outsourcing que ofrezcan este tipo de garantías de seguridad? Echáis en falta alguna en concreto? Espero vuestros comentarios.

09 marzo 2009

SLA en la nube

Últimamente cada vez está más de moda eso de hablar del SaaS y del "cloud computing". Con la excusa de la crisis y los recortes presupuestarios, algunas avispadas organizaciones que venden servicios de "datacenter" están aprovechando la ola y están utilizando todas las noticias que se generan alrededor de "la nube" como una verdadera campaña de marketing viral.

¿Es realmente tan beneficioso como parece eso de confiar tus servicios TI a la nube? Algunos opinan que sí, otros piensan que no, y existe un tercer grupo que trata de mediar entre ambas posturas. No obstante, tengo la sensación de que todas las posturas tratan la discusión desde un punto de vista excesivamente parcial, y dejan de lado el planteamiento clave: el valor (que no coste) de los servicios.

Valorar el TCO (Total Cost of Ownership) de un servicio es un análisis necesario, pero no suficiente. Cualquier servicio debería ser analizado tanto desde la perspectiva coste/beneficio como desde la perspectiva complementaria (ingresos/perjuicios) para poder llevar a cabo una valoración completa. Y es precisamente en este punto donde creo que fallan la mayor parte de los artículos que he leído, ya que se olvidan en gran medida del resto de los factores.

Cualquier servicio tiene un coste económico, tanto si se presta internamente como si se externaliza en la nube. Pero es posible que ese mismo servicio también pueda generar una serie de beneficios económicos que hay que tener en cuenta, y que pueden depender de si ciertas funcionalidades forman parte o no del servicio en cuestión. También es imprescindible tener en cuenta el beneficio que dicho servicio, con sus características concretas, aporta a la organización (a nivel operativo, de imagen, etc.), y tampoco nos podemos olvidar de los perjuicios que la utilización de un determinado servicio puede ocasionar, de los riesgos que implica su uso.

Desde ese punto de vista, la ecuación se vuelve más compleja. Ya no importa sólo si externalizar un servicio me sale más barato, sino que hay que tener en cuenta qué implicaciones tiene esa externalización. Calidad de servicio, funcionalidades integradas, características de seguridad que ofrece... son multitud de aspectos los que hay que tener en cuenta a la hora de valorar la conveniencia o no de esa externalización, ya que no siempre el TCO y la disponibilidad son los parámetros más importantes.

La clave, en el fondo, está en ser capaces de identificar los SLAs que nos ofrece cada una de las opciones valoradas. Los servicios en la nube normalmente ofrecen buenos niveles de disponibilidad, pero... ¿Qué necesidades de servicio tenemos nosotros? ¿El cumplimiento de los requisitos de la LOPD debe ser una exigencia para los servicios en la nube? ¿La capacidad de personalización debe ser una funcionalidad exigible al servicio? ¿Es importante el tiempo de respuesta ante incidencias relacionadas con el servicio? Son muchos los parámetros que cualquier organización puede querer exigir a sus prestadores de servicios, y debe ser una valoración conjunta la que nos ayude a elegir entre el servicio "en casa" o "en la nube". ¿Autobús o taxi? Son muchos los factores que entran en juego, y para cada caso seguro que la respuesta varía bastante.

El problema es que, a día de hoy, los SLAs que son capaces de ofrecernos la mayor parte de los prestadores de servicios son sin duda insuficientes. Ni los proveedores de servicios en la nube ni las personas que nos ofrecen esos servicios "en casa" suelen identificar muchas de las características del servicio que realmente importan a la parte contratante, y todavía es menos habitual encontrarse con una definición de niveles de servicio basada en parámetros medibles. Los pocos SLAs que nos encontramos generalmente suelen ser bastante básicos (dos o tres parámetros sencillos), y de "Agreement" tampoco tienen demasiado (valores fijos sobre esos parámetros que el cliente debe acatar). Y en esas condiciones es difícil llevar a cabo valoraciones objetivas sobre cuál es la mejor solución.

En definitiva, no creo que la discusión a la hora de decidir si externalizamos o no un servicio deba ser el coste, sino el resultado final de la valoración completa del servicio. Y ya que la oferta de SLAs es ampliamente mejorable, creo que debe ser trabajo de todos tratar de conseguir una mayor sensibilización en este sentido. Seguro que el mercado nos lo agradecerá...

03 octubre 2007

Gestion de terceros

Para seguir con la serie de recomendaciones de gestión de la seguridad, creo que es necesario hablar de la gestión de terceras partes. Quizás no tenga en todas las organizaciones la misma importancia, pero quien más quien menos debe trabajar conjuntamente con personas y organizaciones externas, y en estos casos necesitamos que estas terceras partes se comprometan a cumplir los mismos requisitos mínimos que cumplo yo (y si no, nuestra seguridad disminuirá, según el teorema de la cadena).

La primera necesidad es, sencillamente, regular el papel de estas terceras partes. Definir concretamente qué hacen y qué no, en relación a nosotros. Puede parecer una obviedad, pero este es el primero de los problemas. ¿Qué ocurre si hay una discrepancia? ¿Nos podemos agarrar al contrato? ¿A la oferta? Pero... ¿existe algún sitio en el que se especifique qué me suministra esta empresa, o qué horario de servicio tiene para mi? Es sorprendente la cantidad de veces que "no se encuentra" el dichoso documento...

Supongamos que ya tenemos claro el "catálogo de servicios recibidos". Ahora que ya conocemos el papel de estos terceros, podemos identificar en cuáles de mis actividades están implicados. Porque resulta que les tendré que exigir lo mismo que me exijo a mí mismo... en cada caso. Si el servicio soporta la fabricación, posiblemente no tenga sentido incluir exigencias de tratamiento de datos personales. Y a un servicio de limpieza no tiene por qué ser necesario exigirle una disponibilidad >99%. Los SLAs son necesarios en algunos casos, pero el sentido común es imprescindible en todos. Y no por meter más cláusulas y condiciones tenemos mejores contratos.

Pero resulta que la parte complicada en la gestión de terceros no es el contrato, que a fin de cuentas se redacta y firma una vez, sino su ejecución. Para una correcta gestión de terceros es necesario un seguimiento del mismo. Las reuniones periódicas entre la organización y los terceros son imprescindibles. Hay que hacer ajustes, aparecerán cambios que quieran introducir ambas partes, el mercado evoluciona... Además, los propios implicados en el servicio (por ambas partes) deben participar en este seguimiento. Jefes y comerciales suelen ser habituales en este tipo de reuniones, pero las fricciones surgen en el día a día, y los que las conocen son los que las sufren. Y por regla general también quienes más claramente pueden identificar fallos y posibilidades de mejora. Muchas veces basta con preguntar adecuadamente para obtener la respuesta que se busca...

Por último, y en términos de seguridad, es necesario prevenir la relajación. Seguro que el primer día, si estamos concienciados en materia de seguridad, establecimos todas las medidas necesarias para asegurar que las terceras partes cumplen con nuestras políticas. Comunicaciones seguras, logs de actividad, registros, ... Y cómo trabajamos hoy con nuestro proveedor, que ya es "de confianza"? Seguimos manteniendo las mismas medidas? La revisión y auditoría de este tipo de relaciones con terceras partes es una medida necesaria para prevenir la aparición de los problemas derivados de la relajación de las medidas de seguridad. Por supuesto que las medidas internas también deben ser auditadas de igual modo, ya que se suponen equivalentes, pero no podemos olvidarnos de los proveedores. Y os aseguro que pocas empresas proveedoras pasan auditorías de sus clientes.

En definitiva, la gestión de terceras partes es clave para garantizar la propia seguridad. Los SLAs, además de estar de moda, son una herramienta muy útil para regular esta gestión, pero no debemos olvidar que la parte complicada no es la firma del SLA, sino su cumplimiento. Y que una organización que sepa gestionar estas terceras partes, aunque no tenga ningún tipo de SLA, probablemente rinda a más nivel que una en la que se cumpla el caso contrario. Ah, se me olvidaba! Herramientas que se puedan utilizar en estos casos? Sobre todo, una sin automatizar y más cara de lo que parece: sentido común.

07 junio 2007

Outsourcing seguro

Tal y como ya he comentado en alguna ocasión, mezclar los términos outsourcing y seguridad está de moda. Que sea una moda pasajera o que llegue para quedarse es otro cantar, pero lo que está claro es que a día de hoy todo el mundo habla de estos dos términos y los mezcla a su gusto. Pero claro, en este caso el orden de los factores SÍ que altera el producto.

No es lo mismo outsourcing de seguridad que seguridad en el outsourcing. En el primer caso hablamos de externalizar un servicio (o proceso) de seguridad, y en el segundo caso a lo que nos referimos es a asegurar un outsourcing, es decir, establecer condiciones de seguridad en un servicio de outsourcing que puede ser de cualquier cosa. Parece sencillo de diferenciar, verdad? Pues la realidad no es tal. Sobre todo, cuando hablamos de externalización de servicios IT, en los que la seguridad, como parte intrínseca de estos servicios (al menos, en teoría), se puede ubicar al principio o al final del término. Esto es lo que ocurre en esta entrevista, recomendada desde iso27000.es, donde mezclan ambos casos.

Ayer me llegó la versión impresa de la revista Auditoría y Seguridad, y hoy he estado revisándola. Su tema central ("Hoy hablamos de... ") en esta ocasión es, casualmente, la Seguridad en el outsourcing (concepto nº 2 en el párrafo anterior). Y la selección de artículos relacionados es, en este caso, coherente con el título. En uno nos hablan del concepto de outsourcing, en otros en cómo llevar a cabo ese outsourcing... y en todos el concepto de seguridad aparece desde ese punto de vista. Un conjunto de artículos bastante instructivo, y totalmente recomendable, sobre todo si tenemos en cuenta que todos ellos están a un clic de distancia.

Ah, y una última puntualización sobre estos artículos. El siguiente artículo a los recomendados realiza una introducción sobre el outsourcing, y luego pasa a hablar del outsourcing de seguridad (a diferencia de los anteriores). No os vayais a confundir al leerlo, y mezcleis conceptos que están claros, eh? ;-)

01 marzo 2007

Póngame una de SLAs!

Últimamente, eso de los SLAs (Service Level Agreements) se ha convertido en un tema de conversación tan habitual que parece algo que sirvan en los bares de tapas. El problema es que la terminología se ha trivializado tanto que en muchas ocasiones se utiliza el término de forma incorrecta.

Un SLA debe ser, en primer lugar, un acuerdo. En caso contrario estaríamos, como mucho, ante un SLI (de Imposition). Debe ser un acuerdo en todos los sentidos, desde el precio hasta los elementos a valorar. Vamos, que el contrato particular del ADSL nunca será un SLA, aunque nos garanticen un cierto ancho de banda o nos regalen el primer mes de cuota si no funciona bien. ¿O alguien piensa que el operador de banda ancha va a negociar el contrato con los particulares?

Evidentemente, un SLA tiene que incluir niveles de servicio (que por algo aparecen la S y la L). Pero... qué es una disponibilidad del servicio de asistencia técnica del 99%? ¿Significa que casi siempre que llamo me cogen el teléfono? ¿Tanto si llamo a las 10 de la mañana como a las 12 de la noche? El SLA tiene que definir no sólo el servicio en sí, sino sus características, cómo se calcula el indicador, en qué periodo se mide...

Normalmente, los SLAs incluyen penalizaciones si no se alcanzan los compromisos. Pero... es suficiente? Si en lugar del 99% me dan una disponibilidad del 50%, las penalizaciones me resarcen de los perjuicios causados? Y si por culpa del incumplimiento pierdo clientes? Un SLA también debería incluir un mínimo garantizado, que me asegure que la curva de penalización realmente me compensa.

Y otro apartado que debería incluir todo SLA son las condiciones adicionales. Y aquí es donde la mayoría de los mal llamados SLAs fallan. No es suficiente con especificar en el contrato todos los apartados anteriores. Hay otros aspectos como el seguimiento, la gestión de cambios en los servicios prestados, la resolución de conflictos o los roles y funciones de proveedor y cliente que deberían estar especificados. Contemplan estos aspectos los SLAs del bar de tapas?

En resumen, un SLA es un contrato en el que, en el caso ideal, todas las situaciones que se puedan dar en relación a la prestación del servicio han sido contempladas y reguladas. Sobre todo, un contrato en el que se contemple no sólo qué hacer cuando todo va bien, sino que tenga en cuenta cómo actuar cuando todo va mal. ¿El objetivo final? Que los problemas graves entre cliente y proveedor se puedan resolver como amigos, porque hemos acordado en el SLA cómo se deben resolver situaciones que, en otro caso, quizás llegasen a los tribunales.

22 febrero 2007

El valor de los servicios

Hace algunos días leí una artículo que me llamó la atención. Básicamente, venía a decir que para calcular el ROI en infraestructuras no sólo hay que tener en cuenta el propio valor y los beneficios que aportan las tecnologías, sino que hay que estimar los beneficios que dichas tecnologías aportan al negocio.

La filosofía que plantea el artículo es sencilla: No sólo hay que contemplar los gastos directos e indirectos, sino también los beneficios directos e indirectos. El problema es que los gastos son fáciles de calcular (al menos, a priori), mientras que calcular los beneficios indirectos, y cuantificarlos en dinero, suele ser algo bastante más complejo. Soluciones sencillas no hay, pero aquí dejo un par de métodos que pueden ser útiles a la hora de ayudarnos a tomar una decisión.

El primero de ellos es pensar en la externalización completa del elemento a valorar. Cuál es el coste directo e indirecto? Podemos hacer un ejercicio teórico, y es pensar en los costes que supondría un BPO (externalización de los procesos de negocio) completo. De esa forma, los cálculos de costes directos e indirectos ya los ha realizado el proveedor, y nosotros podremos identificar más fácilmente tanto los beneficios directos (qué me ahorro si no tengo que realizar yo dicho proceso?) como los indirectos (en qué me se beneficiaría mi negocio de que un experto externo realizase ese proceso?). Además, el propio ejercicio nos ayuda a analizar lo que tenemos, ya que el hipotético proveedor nos tiene que definir las funcionalidades y servicios adicionales que nos va a proporcionar dicha externalización, y por tanto nos ayuda a identificar esos beneficios de negocio. Eso sí, este ejercicio sólo es válido a la hora de hablar de BPO, ya que una externalización parcial no nos libraría de muchos de los gastos indirectos que pueda ocasionar el outsourcing que planteamos.

Otra posibilidad es llevar a cabo un pequeño análisis de riesgos. O más en concreto, desarrollar el modelo de valor de un análisis de riesgos. Identificar tus activos, analizar sus interrelaciones, establecer los criterios de valoración de dichos activos y finalmente valorarlos. De ese modo, además de haber analizado dónde radica el valor de tu negocio también habrás identificado las dependencias que tiene el negocio en relación a la infraestructura tecnológica, y si ves cómo puede afectar la tecnología en el negocio, a la inversa puedes identificar cómo el negocio se puede beneficiar de la tecnología.

En resumen, si queremos calcular los beneficios que puede tener una inversión a nivel de negocio tendremos que conocer cómo se desarrolla nuestro negocio. Y tenemos dos opciones: o compararnos con los análisis que nos dan otros, o llevar a cabo nuestro propio análisis. Y aun así, sólamente tendremos un dato más en el que basarnos para tomar decisiones. La bola de cristal empresarial todavía no se ha inventado...

27 octubre 2006

Outsourcing de servicios de seguridad

No sé si por casualidad o porque en estos últimos tiempos se está poniendo de moda, el caso es que últimamente han caído entre mis manos varios artículos sobre outsourcing de seguridad. En general, el mensaje de todos ellos venía a ser similar:
El outsourcing de servicios de seguridad es positivo siempre y
cuando el prestador de servicios sea de garantía, se externalicen únicamente
aquellos servicios en los que el expertise externo suponga un verdadero
valor añadido y en todo caso se mantenga el adecuado control sobre los
servicios externalizados.

Realmente, la conclusión no aporta demasiado, puesto que las tres condiciones parecen evidentes y de sentido común. Pesea a ello, creo que es una conclusión interesante ya que define, a grandes rasgos, las líneas de trabajo a seguir por una organización que quiera externalizar servicios (nótese que no me limito exclusivamente a los servicios de seguridad):
  • Selección de prestadores de servicios de garantía: Definamos los requisitos a exigir a los prestadores, y verifiquemos las referencias. Si no tenemos claros los requisitos, las certificaciones pueden ser de gran ayuda (por ejemplo, exigir una certificación en seguridad tipo ISO 27001 a un prestador de servicios de seguridad parece una buena idea).
  • Definición de los servicios a externalizar: Este es quizás el punto clave, y por su extensión requeriría un post específico. Aquí me limito a señalar que, para empezar a externalizar, lo hagamos por aquellos servicios en los que claramente la subcontratación sea beneficiosa económicamente (subcontratar salga más barato que desarrollar con personal interno la misma tarea con el mismo nivel de servicio), y no suponga el acceso a know-how de negocio ni información confidencial. Si hay dudas, mejor empezar por otros servicios.
  • Control sobre los servicios externalizados: Tenemos que definir tanto los requisitos a controlar (SLAs, indicadores de nivel de servicio, cláusulas específicas, auditoría) como la metodología de control y supervisión, y que figure claramente en el contrato. No olvidemos que subcontratamos la operación, no la responsabilidad.

Como una primera aproximación, creo que estas ideas pueden servir para identificar los primeros pasos a seguir en la externalización de servicios. Si son ciertos los pronósticos de que el futuro va en esa dirección, tratemos de estar preparados para cuando se convierta en necesidad...