Gobernanza y cumplimiento
Riesgo de proveedores y terceros
Tu proveedor forma parte de tu superficie de ataque.
En qué consiste este trabajo
El proveedor que accede a tu red, tus sistemas o tus datos forma parte de tu superficie de ataque, con un agravante: tú no administras su entorno. Este trabajo pone ese riesgo bajo gestión: levantamos quién toca qué, clasificamos por criticidad real y evaluamos a los que importan.
El mapeo cruza contratos, accesos concedidos y gastos, porque la lista oficial nunca está completa: casi toda empresa descubre aquí un tercero que nadie había registrado. La clasificación sale de aquello a lo que cada proveedor accede de hecho, y no del valor del contrato, y el cuestionario de evaluación es proporcional al riesgo de cada uno.
De ahí en adelante, la profundidad la eliges tú: quedarte en el inventario clasificado, evaluar a los críticos con revisión de las cláusulas de seguridad de los contratos, o convertirlo todo en un programa, con cada proveedor nuevo entrando evaluado, reevaluación de los críticos por calendario e indicadores llegando al comité.
Para empezar, necesitamos los contratos, la lista de accesos concedidos y un canal con quien gestiona a cada proveedor, porque parte de la evidencia viene de él. Recibes el inventario con lo que cada uno accede, la evaluación de los críticos y el plan en el orden que reduce la exposición más rápido, además del proceso montado para que el próximo proveedor entre evaluado.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Evaluar a los críticos. Las demás modalidades aparecen cuando pides la propuesta.
Mapeo de proveedores
Levantamos quiénes son y a qué accede cada uno de verdad, cruzando contratos, accesos concedidos y gasto. Casi toda empresa descubre aquí a alguien que nadie tenía registrado.
Evaluación de los críticos
Aplicamos el cuestionario proporcional al riesgo de cada uno, verificamos la evidencia recibida y clasificamos lo que necesita tratamiento.
Revisión contractual
Leemos las cláusulas de seguridad de los contratos vigentes y señalamos lo que falta exigir, lo que está escrito pero nunca se cobró y lo que debe entrar en el próximo contrato. El área jurídica negocia; nosotros decimos qué debe cubrir la cláusula.
Lo que no está incluido
- Auditoría presencial en las instalaciones del proveedor, que entra como proyecto propio
- Negociación contractual en tu nombre, que es de tu área legal; nosotros señalamos qué necesita exigir la cláusula
- Decisión de contratar o descontinuar a un proveedor, que es tuya: entregamos el riesgo medido, la decisión de negocio es de tu mesa
- Corrección de las fallas encontradas en el entorno del proveedor, que es obligación suya; el plan dice qué exigir y cómo darle seguimiento
- Prueba de intrusión en el entorno del proveedor, que depende de su autorización y es un proyecto aparte
- Respuesta a incidentes causados por terceros, que es una activación aparte cuando sucede
- Responder a las exigencias que tus clientes te hacen a ti, que es el trabajo de conformidad para proveedores
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.