DefiniciónEl riesgo de terceros es la exposición que proveedores, prestadores de servicios y socios traen a la organización por tener acceso a sus datos, sistemas o procesos. TPRM (Third-Party Risk Management) es la disciplina que identifica, evalúa y monitorea ese riesgo durante toda la relación.
Por qué importa
Tercerizar un servicio transfiere la ejecución, no la responsabilidad. Un proveedor de nube, una empresa de software o un prestador con acceso remoto puede ser la puerta de entrada de un ataque o el origen de una filtración, y las consecuencias recaen sobre la empresa contratante ante clientes y reguladores. El riesgo también baja por la cadena: sus proveedores tienen proveedores, los llamados cuartas partes.
Cómo funciona el ciclo de TPRM
- Clasificación: no todo proveedor merece el mismo rigor. La criticidad depende de los datos y sistemas a los que accede y del impacto si el servicio se detiene.
- Evaluación previa a la contratación: cuestionarios, análisis de evidencias y, para los críticos, una verificación más profunda.
- Contrato: cláusulas de seguridad, notificación de incidentes, derecho de auditoría, subcontratación y salida.
- Monitoreo continuo: reevaluaciones periódicas, seguimiento de incidentes y de la exposición externa del proveedor.
- Cierre: revocación de accesos y devolución o eliminación de datos.
Qué evidencias pedir
Un certificado ISO/IEC 27001 muestra que existe un sistema de gestión de seguridad auditado, siempre que el alcance cubra el servicio contratado. Un informe SOC 2 Tipo II muestra que controles específicos operaron durante un período. Las calificaciones externas de riesgo cibernético ayudan a ver la exposición del proveedor desde afuera, pero no sustituyen la evaluación. En Brasil, la LGPD y, en el sector financiero, las normas del Consejo Monetario Nacional refuerzan la necesidad de controlar a los proveedores, y el NIST CSF 2.0 incluyó la gestión del riesgo de la cadena de suministro en la función Govern.
Network Secure apoya la estructuración de programas de gestión de riesgo de terceros dentro de sus servicios de GRC.
Preguntas frecuentes
¿Cuál es la diferencia entre riesgo de terceros y riesgo de la cadena de suministro?
El riesgo de terceros se enfoca en los proveedores y socios con los que la empresa tiene relación directa. El riesgo de la cadena de suministro amplía la mirada a toda la cadena, incluidos los proveedores de los proveedores y los componentes de software.
¿Basta con la certificación ISO 27001 del proveedor?
No basta por sí sola. Hay que verificar que el alcance del certificado cubra el servicio contratado y complementarla con cláusulas contractuales y monitoreo continuo.