La Gestión de proveedores proporciona capacidades integrales de evaluación y monitoreo de riesgos de terceros, permitiendo a las organizaciones evaluar, monitorear y gestionar los riesgos asociados con relaciones comerciales críticas. Este módulo se integra directamente con su inventario de activos y las prioridades de Crown Jewels para garantizar que los esfuerzos de gestión de riesgos de proveedores se enfoquen en las relaciones que podrían impactar sus funciones comerciales más críticas.
Propósito: Evaluar, monitorear y gestionar sistemáticamente los riesgos de proveedores externos a través de procesos de evaluación estructurados, gestión de documentación y monitoreo continuo de riesgos.
Flujo de trabajo de Gestión de proveedores
Paso 1: Agregar información del proveedor Comience la gestión de riesgos de proveedores capturando detalles esenciales del proveedor y contexto comercial:
Información básica del proveedor:
- Nombre del proveedor: Nombre oficial de la empresa y cualquier entidad operativa
- Información de contacto comercial: Puntos de contacto principales y detalles de comunicación
- Relación comercial: Naturaleza de los servicios o productos proporcionados
- Clasificación del proveedor: Tipo de proveedor (tecnología, servicios profesionales, infraestructura, etc.)
- Detalles del contrato: Términos del acuerdo, fechas de renovación y arreglos financieros
Mapeo de relación con activos:
- Activos soportados: Sistemas y aplicaciones que dependen del proveedor
- Conexiones con Crown Jewels: Relaciones directas con sus activos comerciales más críticos
- Dependencias de servicio: Funciones comerciales críticas que dependen de los servicios del proveedor
- Alcance geográfico: Ubicaciones y jurisdicciones donde opera el proveedor
Paso 2: Completar el Cuestionario de Riesgo Inherente del Proveedor (VIRQ) Realizar un análisis inicial de riesgos a través de un cuestionario estructurado que evalúa factores de riesgo fundamentales:
Categorías de evaluación VIRQ:
Sensibilidad de datos: "¿El proveedor accederá, procesará o almacenará datos confidenciales o regulados?"
- Evalúa la exposición potencial de datos y riesgos de privacidad
- Considera requisitos de cumplimiento regulatorio (GDPR, LGPD, HIPAA, PCI DSS)
- Evalúa las capacidades de manejo y protección de datos
Conectividad de red: "¿El proveedor tendrá acceso a sistemas o redes internas?"
- Identifica riesgos potenciales de ciberseguridad del acceso a la red
- Evalúa los requisitos de seguridad de integración del sistema
- Considera los riesgos de acceso remoto y conectividad VPN
Certificaciones y cumplimiento: "¿El proveedor mantiene certificaciones como SOC2, ISO, PCI DSS, EU-US DPR o similares?"
- Evalúa la postura formal de seguridad y cumplimiento del proveedor
- Valida el compromiso con las prácticas de seguridad estándar de la industria
- Proporciona base para la confianza y mitigación de riesgos
Riesgo geográfico: "¿El proveedor está basado en una jurisdicción de alto riesgo o embargada?"
- Evalúa riesgos geopolíticos y regulatorios
- Considera soberanía de datos e implicaciones de transferencia transfronteriza
- Evalúa posibles impactos de sanciones o restricciones comerciales
Puntuación del VIRQ y cálculo de riesgo: La plataforma calcula automáticamente una puntuación de riesgo inherente basada en las respuestas del cuestionario, proporcionando clasificación inicial de riesgo y recomendaciones para requisitos de evaluación adicionales.
Paso 3: Elegir el enfoque de evaluación Según los resultados del VIRQ y los requisitos comerciales, seleccione el método de evaluación del proveedor apropiado:
Opción A: Evaluación proporcionada por el proveedor Utilizar cuando se espera que el proveedor complete cuestionarios de seguridad integrales por sí mismo.
Configuración de la evaluación:
- Plantilla de evaluación: Seleccionar de los marcos disponibles (Nivel 1, Nivel 2, evaluaciones personalizadas)
- Preferencia de idioma: Elegir el idioma de evaluación (inglés, español, otros disponibles)
- Gestión de destinatarios: Agregar múltiples contactos del proveedor para la completación del cuestionario
- Fecha de vencimiento: Establecer el cronograma de completación según los requisitos comerciales
- Mensajería personalizada: Proporcionar contexto e instrucciones para la completación del proveedor
Proceso de comunicación con el proveedor:
- Entrega automática por correo electrónico con enlace seguro del cuestionario y contraseñas de un solo uso
- Capacidades de seguimiento de progreso y recordatorios
- Completación de autoservicio del proveedor con funcionalidad de guardar y reanudar
- Notificaciones de completación e integración de resultados
Opción B: Evaluación de revisión interna Utilizar cuando se realiza la evaluación del proveedor internamente utilizando documentación y artefactos disponibles.
Carga y gestión de documentos:
- Recopilación de artefactos: Cargar documentación de seguridad, certificaciones e informes de cumplimiento proporcionados por el proveedor
- Organización de documentos: Categorizar y etiquetar documentos para fácil referencia y rastros de auditoría
- Control de versiones: Rastrear actualizaciones de documentos y mantener registros históricos
- Control de acceso: Gestionar la visibilidad de documentos y permisos de compartir
Evaluación interna de riesgos:
- Evaluación de riesgo residual: Determinar el riesgo restante después de considerar los controles de seguridad del proveedor
- Marco de decisión de riesgo: Seleccionar el tratamiento de riesgo apropiado (Aceptar, Mitigar, Transferir, Evitar)
- Comentarios internos: Documentar la justificación de la evaluación y el proceso de toma de decisiones
- Asignación de puntuación de riesgo: Aplicar calificaciones de riesgo calculadas o ajustadas manualmente
Paso 4: Revisión y decisión de la evaluación Revisar las evaluaciones completadas y tomar decisiones informadas sobre las relaciones con proveedores:
Análisis de evaluación:
- Puntuación automática de riesgos: Revisar las puntuaciones de riesgo calculadas por la plataforma según las respuestas de evaluación
- Identificación de brechas: Identificar deficiencias específicas de controles de seguridad o brechas de cumplimiento
- Impacto en Crown Jewels: Comprender cómo los riesgos del proveedor podrían afectar sus activos más críticos
- Análisis comparativo: Comparar el desempeño del proveedor con puntos de referencia de la industria y otros proveedores
Opciones de decisión de riesgo:
- Aprobar: Aceptar la relación con el proveedor según niveles de riesgo aceptables
- Aprobar con condiciones: Aceptar con requisitos específicos de mitigación de riesgos
- Solicitar remediación: Requerir que el proveedor aborde las deficiencias identificadas antes de la aprobación
- Rechazar: Rechazar la relación con el proveedor debido a niveles de riesgo inaceptables
Gestión de remediación: Al solicitar remediación:
- Documentación de brechas específicas: Detallar las mejoras requeridas y brechas de cumplimiento
- Establecimiento de cronograma: Establecer plazos para la completación de la remediación
- Seguimiento de progreso: Monitorear el progreso del proveedor en las mejoras requeridas
- Activadores de reevaluación: Programar evaluaciones de seguimiento para verificar la remediación
Integración Proveedor-Activo-Crown Jewel
Visibilidad integral de riesgos: La Gestión de proveedores se integra con la Gestión de activos y las prioridades de Crown Jewels para proporcionar visibilidad holística de riesgos:
Mapeo de relación con activos:
- Soporte directo de activos: Proveedores que soportan directamente sistemas y aplicaciones específicos
- Dependencias indirectas: Relaciones secundarias con proveedores a través de dependencias de activos
- Impacto en la entrega de servicios: Comprender cómo los problemas del proveedor podrían afectar las operaciones comerciales
- Herencia de riesgo: Los activos heredan características de riesgo de sus proveedores de soporte
Correlación de riesgo de Crown Jewels:
- Protección de activos críticos: Priorizar las evaluaciones de proveedores según las relaciones con crown jewels
- Evaluación de impacto comercial: Comprender el riesgo del proveedor en el contexto de funciones comerciales críticas
- Agregación de riesgos: Combinar riesgos de proveedores con vulnerabilidades de activos para un cálculo integral de riesgos
- Informes ejecutivos: Proporcionar visibilidad clara de los riesgos de proveedores que afectan los activos comerciales más críticos
Integración con el registro de riesgos:
- Creación automática de riesgos: Los resultados de la evaluación del proveedor generan automáticamente entradas relevantes en el registro de riesgos
- Priorización de riesgos: Riesgos relacionados con proveedores priorizados según las relaciones con crown jewels y el impacto comercial
- Seguimiento de tratamiento: Monitorear actividades de mitigación de riesgos relacionadas con decisiones de gestión de proveedores
Historial de evaluaciones y monitoreo
Gestión continua de relaciones con proveedores:
- Historial de evaluaciones: Registro completo de todas las evaluaciones y decisiones de proveedores a lo largo del tiempo
- Tendencias de desempeño: Rastrear mejoras o deterioro de la postura de seguridad del proveedor
- Planificación de renovación: Programación de evaluaciones alineada con los ciclos de renovación de contratos
- Informes regulatorios: Documentación lista para auditoría de actividades de gestión de riesgos de proveedores
Tipos y frecuencia de evaluación:
- Incorporación inicial: Evaluación integral para nuevas relaciones con proveedores
- Revisiones anuales: Reevaluación regular para relaciones continuas con proveedores
- Impulsadas por eventos: Evaluaciones desencadenadas por incidentes de seguridad, cambios de contrato o actualizaciones regulatorias
- Programación basada en riesgo: Frecuencia de evaluación según los niveles de riesgo del proveedor y la criticidad comercial
Documentación y cumplimiento:
- Rastro de auditoría: Registro completo de decisiones de evaluación y justificación
- Cumplimiento regulatorio: Soporte para marcos que requieren gestión de riesgos de proveedores (SOX, PCI DSS, etc.)
- Gestión de evidencia: Almacenamiento centralizado de documentación de seguridad y certificaciones del proveedor
- Capacidades de informes: Informes ejecutivos y regulatorios sobre la postura de riesgo de proveedores
Valor comercial: La Gestión de proveedores proporciona evaluación sistemática de riesgos de terceros que afectan a su organización, enfoque priorizado en proveedores que soportan activos crown jewel, procesos de evaluación optimizados con puntuación automática de riesgos y documentación integral que respalda los requisitos de cumplimiento y auditoría.
Captura de pantalla necesaria: Interfaz de descripción general del proveedor que muestra opciones de evaluación, cuestionario VIRQ y configuración de evaluación proporcionada por el proveedor
