Recursos · 07
Riesgo digital de terceros: evaluar un proveedor crítico
Conectar evidencias, dependencias, subcontratistas, continuidad y reversibilidad antes de confiar un servicio o conjunto de datos sensible.
Actualizado · 3 min
Lo que esta guía ayuda a lograr
- Separar proveedores útiles de terceros realmente críticos
- Verificar más allá de la autoevaluación
- Ver cadenas de dependencia
- Preparar una salida viable
Comprobación rápida
- ¿Qué servicio se detiene si falla este proveedor?
- ¿Qué datos puede leer, transformar o exportar?
- ¿Qué subcontratas son imprescindibles?
- ¿Se ha demostrado la restauración?
- ¿Se pueden recuperar los datos en un formato utilizable?
Método paso a paso
- 1
Clasificar criticidad
Conectar a cada proveedor con procesos, datos, usuarios, obligaciones y plazos de recuperación. Un gasto elevado no siempre es crítico; una pequeña API puede serlo.
Entregable: servicio, impacto y perfil del propietario.
- 2
Solicitar prueba proporcionada
Arquitectura de destino, accesos, incidentes, respaldos, pruebas, certificaciones relevantes y excepciones. Una certificación no reemplaza la comprensión de su alcance.
Entregable: expediente de evidencia y puntos de aclaración.
- 3
Mapear la cadena
Identificar hosting, procesadores de datos, componentes SaaS y dependencias geográficas. Busque una concentración común entre varios proveedores.
Entregable: mapa de dependencia y concentración.
- 4
Escenarios de prueba
Evaluar interrupción, compromiso, pérdida de datos, cambio de propiedad y terminación de contrato. Dé a cada escenario una señal, una decisión y un respaldo.
Entregable: escenarios de fallo y medidas compensatorias.
- 5
Alinear contrato y operación
Comprobar que los plazos de notificación, acceso a pruebas, subcontratación, devolución, baja y soporte de salida pueden funcionar en la práctica.
Entregable: controles contractuales y operativos.
- 6
Decidir y monitorear
Estado de aceptación, remediación o rechazo con propietario, plazo y evidencia de cierre. Reevaluar después de un cambio o incidente importante.
Entregable: decisión condicional y plan de seguimiento.
Ejemplo trabajado ficticio
Situación ilustrativa
Un servicio depende de un proveedor de correo electrónico para confirmar pedidos. El equipo registra el acceso, los datos transferidos, las alertas recibidas y el tiempo de interrupción aceptable.
Decisión y pruebas esperadas
El plan incluye un contacto de escalada, una verificación de restauración y una opción de continuidad comprobable en lugar de depender únicamente de una cláusula contractual.
Indicadores de gestión
| Indicador | Qué mide | Primera acción |
|---|---|---|
| Cobertura | Proveedores críticos con propietario y ficha actual | Servicios de dirección sin respaldo |
| Evidencias válidas | Controles importantes respaldados por pruebas recientes | Solicitar elementos que pueden cambiar la decisión |
| Concentración | Servicios dependientes del mismo actor o región | Preparar una alternativa realista |
| Reversibilidad | Tiempo y calidad medidos para la recuperación de servicio y datos | Probar una exportación antes de que sea urgente |
Errores comunes
- Envío a todos los proveedores el mismo cuestionario
- Tratar la certificación como ausencia de riesgo
- Ignorar proveedores subcontratistas
- Negociando salida sin probarla
Preguntas frecuentes
¿Todos los proveedores deben ser auditados?
No. Empezar por aquellos cuyo fallo afecte a un servicio esencial, a un dato sensible, a una obligación o a una concentración existente.
¿Es suficiente la certificación?
No. Puede ser evidencia útil, pero se debe comprobar su alcance, fecha, exclusiones y relación con su uso.
¿Con qué frecuencia se debe revisar a un proveedor?
Según criticidad y ritmo de cambio, y tras una incidencia, adquisición, cambio importante de servicio o cambio de subcontratación material.
Referencias oficiales
Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.






