Propósito principal
Evalúe el riesgo que representan terceros antes de otorgar acceso a los sistemas, servicios o información confidencial de la empresa.
Gestión de riesgos de terceros
La evaluación de riesgos de proveedores es el proceso de evaluar los riesgos de seguridad, privacidad, cumplimiento, operativos y comerciales asociados con un proveedor externo antes y durante toda la relación.
Definición rápida
Las evaluaciones de riesgos de los proveedores ayudan a las organizaciones a determinar si un tercero puede acceder de forma segura y responsable a los sistemas, las aplicaciones y los datos confidenciales.
Evalúe el riesgo que representan terceros antes de otorgar acceso a los sistemas, servicios o información confidencial de la empresa.
Seguridad, privacidad, cumplimiento normativo, resiliencia operativa, estabilidad financiera y continuidad del negocio.
Informes SOC 2, certificaciones ISO, cuestionarios, pruebas de penetración, políticas y documentación sobre privacidad.
Exposición de datos confidenciales, acceso excesivo, controles débiles, ubicaciones de almacenamiento desconocidas y compartición no autorizada.
Seguridad, privacidad, adquisiciones, aspectos legales, TI, cumplimiento normativo, riesgos y propietarios de negocios.
Las evaluaciones deben continuar durante la incorporación, el uso activo, la renovación del contrato, los cambios sustanciales y la baja del servicio.
Definición básica
A evaluación de riesgos de proveedores Es el proceso estructurado que utilizan las organizaciones para evaluar los riesgos de seguridad, privacidad, cumplimiento, operativos, financieros y comerciales que introduce un proveedor externo.
La evaluación determina si un proveedor cuenta con los controles adecuados para los servicios que presta y los sistemas o la información a los que puede acceder. Puede examinar las prácticas de ciberseguridad, el manejo de datos, la respuesta a incidentes, el cumplimiento normativo, la continuidad del negocio, los subcontratistas, la estabilidad financiera y la resiliencia operativa.
Las evaluaciones de proveedores son especialmente importantes cuando un proveedor almacena, procesa, transmite o puede acceder de cualquier otra forma a datos sensibles, regulados, confidenciales o críticos para el negocio.
Las evaluaciones no deben finalizar tras la incorporación. Los servicios del proveedor, la propiedad, la infraestructura, los subprocesadores, el acceso a los datos y la postura de seguridad pueden cambiar a lo largo de la relación.
El programa más amplio se utiliza para identificar, evaluar, supervisar y gestionar el riesgo de terceros a lo largo del ciclo de vida del proveedor.
La recopilación y revisión de las pruebas necesarias para evaluar a un proveedor antes de iniciar o ampliar una relación comercial.
Un conjunto estructurado de preguntas que se utiliza para evaluar los controles de seguridad, las políticas y las prácticas operativas de un proveedor.
Un contrato que define cómo se procesan, protegen, conservan, comparten y eliminan los datos personales o regulados.
Diferencias clave
La evaluación de riesgos de proveedores es un componente de un programa más amplio de gestión de riesgos de terceros y difiere de las evaluaciones técnicas o de proveedores más específicas.
¿Qué riesgos introduce este proveedor en concreto?
Evalúa los controles, el acceso a los datos, el cumplimiento normativo, la resiliencia y el riesgo empresarial de un proveedor en un punto o desencadenante específico de la relación.
¿Cómo gestiona la organización a todos los terceros a lo largo del tiempo?
TPRM abarca inventario, clasificación, evaluación, contratos, seguimiento, gestión de incidencias, reevaluación y baja de empleados.
¿Pueden los proveedores brindar un soporte confiable a las operaciones comerciales?
La gestión de riesgos de los proveedores suele hacer hincapié en la disponibilidad, la calidad, la ubicación geográfica, la salud financiera, la logística y la continuidad del suministro.
¿Son eficaces las medidas de seguridad técnicas y organizativas?
Una evaluación de seguridad se centra en los controles de seguridad, pero puede que no aborde por completo la privacidad, el cumplimiento normativo, los riesgos financieros u operativos.
Ciclo de vida de la evaluación
Un proceso de evaluación sólido conecta el contexto del proveedor, el acceso a los datos, la evidencia de control, el riesgo inherente, el riesgo residual y el monitoreo continuo.
Documente al proveedor, al propietario del negocio, el servicio, el propósito, el contrato, los sistemas, las regiones y las dependencias comerciales críticas.
Identifique qué datos almacenará, procesará, transmitirá, visualizará o a los que accederá el proveedor, y qué sistemas o entornos están involucrados.
Evaluar cuestionarios, políticas, certificaciones, informes de pruebas, arquitectura, controles de acceso y prácticas de respuesta a incidentes.
Confirmar las obligaciones reglamentarias, los fines del procesamiento, la retención, la eliminación, la residencia de los datos, los subprocesadores y los controles contractuales.
Calcular el riesgo inherente y residual, documentar los hallazgos, exigir medidas correctivas, aplicar condiciones o rechazar al proveedor.
Realizar un seguimiento de los incidentes, los cambios de postura, los nuevos subprocesadores, el acceso ampliado a los datos, los fallos de control, los cambios contractuales y los riesgos emergentes.
Exposición a terceros
Los proveedores pueden ampliar su capacidad operativa al tiempo que introducen nuevas vías de acceso a datos confidenciales, sistemas, riesgos regulatorios e interrupciones en el negocio.
Determinar si los proveedores cuentan con las medidas de seguridad adecuadas para la información personal, regulada, confidencial y crítica para el negocio.
Identifique los controles deficientes, el acceso excesivo, las prácticas inseguras y los problemas sin resolver antes de que generen una mayor exposición al riesgo.
Demostrar supervisión sobre terceros que procesan datos regulados o sistemas de soporte sujetos a obligaciones legales y contractuales.
Compare a los proveedores utilizando criterios de riesgo basados en evidencia, en lugar de basarse únicamente en las características, el costo o las garantías autodeclaradas.
Evaluar a los proveedores de IA, los modelos, los agentes, las prácticas de capacitación, el uso de datos, la retención, los controles de seguridad y los subprocesadores posteriores.
Detectar cambios en el acceso del proveedor, los servicios, la propiedad, los controles, los incidentes y el manejo de datos a lo largo de la relación.
Reducción de riesgos
Las evaluaciones eficaces combinan el inventario de proveedores, el contexto empresarial, la visibilidad de los datos confidenciales, la revisión basada en riesgos, la clara definición de la responsabilidad y la supervisión continua.
Identifique a todos los proveedores, prestadores de servicios, socios, consultores, subcontratistas y servicios externos que tengan acceso a los sistemas o datos.
Determinar si el proveedor puede acceder a datos personales, regulados, confidenciales, financieros, de salud, de clientes, de empleados o de inteligencia artificial.
Ajuste la profundidad y la frecuencia de la evaluación en función de la criticidad, la sensibilidad de los datos, el nivel de acceso, la dependencia del servicio y la ubicación geográfica.
Revisar informes independientes, certificaciones, resultados de pruebas, contratos, políticas y evidencia técnica cuando corresponda.
Limite las identidades de los proveedores, las integraciones, las aplicaciones y el personal de soporte a los datos y sistemas mínimos necesarios.
Realizar un seguimiento de los cambios en el acceso, el uso de datos, los incidentes, los subprocesadores, los servicios, la postura, la propiedad y las obligaciones contractuales.
Preguntas frecuentes
Explore las preguntas más frecuentes sobre la debida diligencia de los proveedores, el alcance de la evaluación, la supervisión por parte de terceros, las pruebas de seguridad, los proveedores de IA y la automatización.
Una evaluación de riesgos de proveedores analiza los riesgos de seguridad, privacidad, cumplimiento normativo, operativos, financieros y comerciales asociados con un proveedor externo.
Ayudan a las organizaciones a identificar las vulnerabilidades de terceros antes de que un proveedor obtenga acceso a datos confidenciales, sistemas, aplicaciones o procesos comerciales críticos.
Debe evaluar el servicio del proveedor, el acceso a los datos, los controles de seguridad, las prácticas de privacidad, el cumplimiento normativo, los subprocesadores, la respuesta ante incidentes, la resiliencia y la criticidad para el negocio.
La frecuencia de las reevaluaciones debe reflejar el riesgo. Los proveedores de alto riesgo pueden requerir una revisión anual o continua, mientras que los cambios sustanciales, los incidentes y el acceso ampliado deberían dar lugar a revisiones adicionales.
Una evaluación de riesgos de proveedores analiza a un proveedor individual. La gestión de riesgos de terceros es el programa más amplio que rige a los proveedores durante la incorporación, el seguimiento, la renovación y la baja.
Las organizaciones suelen utilizar la evidencia y la orientación de SOC 2, ISO 27001, NIST, los cuestionarios SIG, las evaluaciones CSA y los requisitos reglamentarios aplicables.
Los proveedores de IA plantean preguntas adicionales sobre los datos de entrenamiento, el comportamiento del modelo, la retención de indicaciones, el acceso de los agentes, las acciones automatizadas, la reutilización de datos, los subprocesadores, la explicabilidad y la gobernanza.
Las organizaciones pueden automatizar el inventario de proveedores, el descubrimiento de datos, el análisis de acceso, la recopilación de pruebas, la puntuación de riesgos, el seguimiento de incidencias, los desencadenantes de reevaluación y la monitorización continua.
Continúa explorando
Descubra las capacidades de BigID para detectar datos confidenciales, reducir la exposición, gestionar el uso de la IA y mejorar la seguridad de los datos empresariales.
Descubra, clasifique, proteja, gestione y tome medidas sobre datos confidenciales en entornos de nube, SaaS, locales y de IA.
Explora la plataforma →Identificar la exposición a datos confidenciales, el acceso excesivo, las combinaciones peligrosas y los riesgos de datos de alta prioridad en toda la empresa.
Explora DSPM →Descubra activos de IA, gestione el acceso, evalúe el riesgo de los datos de IA, supervise el comportamiento y aplique políticas en todos los modelos y agentes.
Explorar la seguridad de la IA →