Recursos · 07

Riesgo digital de terceros: evaluar un proveedor crítico

Conectar evidencias, dependencias, subcontratistas, continuidad y reversibilidad antes de confiar un servicio o conjunto de datos sensible.

Actualizado · 3 min

Documentos y notas durante una conversación Ilustración · escena ficticia

Lo que esta guía ayuda a lograr

  • Separar proveedores útiles de terceros realmente críticos
  • Verificar más allá de la autoevaluación
  • Ver cadenas de dependencia
  • Preparar una salida viable

Comprobación rápida

  • ¿Qué servicio se detiene si falla este proveedor?
  • ¿Qué datos puede leer, transformar o exportar?
  • ¿Qué subcontratas son imprescindibles?
  • ¿Se ha demostrado la restauración?
  • ¿Se pueden recuperar los datos en un formato utilizable?

Método paso a paso

  1. 1

    Clasificar criticidad

    Conectar a cada proveedor con procesos, datos, usuarios, obligaciones y plazos de recuperación. Un gasto elevado no siempre es crítico; una pequeña API puede serlo.

    Entregable: servicio, impacto y perfil del propietario.

  2. 2

    Solicitar prueba proporcionada

    Arquitectura de destino, accesos, incidentes, respaldos, pruebas, certificaciones relevantes y excepciones. Una certificación no reemplaza la comprensión de su alcance.

    Entregable: expediente de evidencia y puntos de aclaración.

  3. 3

    Mapear la cadena

    Identificar hosting, procesadores de datos, componentes SaaS y dependencias geográficas. Busque una concentración común entre varios proveedores.

    Entregable: mapa de dependencia y concentración.

  4. 4

    Escenarios de prueba

    Evaluar interrupción, compromiso, pérdida de datos, cambio de propiedad y terminación de contrato. Dé a cada escenario una señal, una decisión y un respaldo.

    Entregable: escenarios de fallo y medidas compensatorias.

  5. 5

    Alinear contrato y operación

    Comprobar que los plazos de notificación, acceso a pruebas, subcontratación, devolución, baja y soporte de salida pueden funcionar en la práctica.

    Entregable: controles contractuales y operativos.

  6. 6

    Decidir y monitorear

    Estado de aceptación, remediación o rechazo con propietario, plazo y evidencia de cierre. Reevaluar después de un cambio o incidente importante.

    Entregable: decisión condicional y plan de seguimiento.

Ejemplo trabajado ficticio

Situación ilustrativa

Un servicio depende de un proveedor de correo electrónico para confirmar pedidos. El equipo registra el acceso, los datos transferidos, las alertas recibidas y el tiempo de interrupción aceptable.

Decisión y pruebas esperadas

El plan incluye un contacto de escalada, una verificación de restauración y una opción de continuidad comprobable en lugar de depender únicamente de una cláusula contractual.

Indicadores de gestión

IndicadorQué midePrimera acción
CoberturaProveedores críticos con propietario y ficha actualServicios de dirección sin respaldo
Evidencias válidasControles importantes respaldados por pruebas recientesSolicitar elementos que pueden cambiar la decisión
ConcentraciónServicios dependientes del mismo actor o regiónPreparar una alternativa realista
ReversibilidadTiempo y calidad medidos para la recuperación de servicio y datosProbar una exportación antes de que sea urgente

Errores comunes

  • Envío a todos los proveedores el mismo cuestionario
  • Tratar la certificación como ausencia de riesgo
  • Ignorar proveedores subcontratistas
  • Negociando salida sin probarla

Preguntas frecuentes

¿Todos los proveedores deben ser auditados?

No. Empezar por aquellos cuyo fallo afecte a un servicio esencial, a un dato sensible, a una obligación o a una concentración existente.

¿Es suficiente la certificación?

No. Puede ser evidencia útil, pero se debe comprobar su alcance, fecha, exclusiones y relación con su uso.

¿Con qué frecuencia se debe revisar a un proveedor?

Según criticidad y ritmo de cambio, y tras una incidencia, adquisición, cambio importante de servicio o cambio de subcontratación material.

Referencias oficiales

Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.