Puntos clave
✓ Las herramientas fragmentadas de gestión de riesgos de proveedores obligan a una persona a transferir manualmente el contexto entre sistemas.
✓ Un único registro de proveedor conecta de forma continua el descubrimiento, la puntuación, la debida diligencia, la reevaluación y la baja.
✓SprintoEl sistema autónomo TPRM descubre proveedores, actualiza las puntuaciones de riesgo y realiza un seguimiento de los hallazgos hasta su cierre verificado.
Los programas de gestión de riesgos de proveedores aprenden rápidamente a utilizar las herramientas necesarias. Un sistema se encarga de la puntuación y otro envía cuestionarios, mientras que el inventario de proveedores que debería conectarlos termina en una hoja de cálculo.
Si gestionas un programa TPRM, sabes cómo funciona esto. Calificas a los proveedores en un lugar, mientras que los documentos de diligencia debida se guardan en una unidad compartida. Mantienes la lista real de proveedores en una hoja de cálculo y, de vez en cuando, te enteras de algún proveedor meses después de que el equipo de ingeniería empezara a usarlo.
Cada herramienta posee un fragmento del registro del proveedor, por lo que alguien tiene que mantener el contexto entre ellas. Esa persona se convierte en la capa de integración.
Y la carga de trabajo sigue aumentando. Los proveedores actuales están incorporando funciones de IA a los productos que usted aprobó bajo un perfil de riesgo diferente. Además, para las entidades financieras de la UE incluidas en el ámbito de aplicación, DORA exige desde enero de 2025 un registro de información sobre los acuerdos con terceros en materia de TIC.
La solución consiste en asignar a cada proveedor un registro en el que se escriba en cada etapa del ciclo de vida, desde el descubrimiento hasta la reevaluación. Empiece por su nivel crítico y mida cuánto tiempo tarda la reevaluación antes de trasladar al resto.
¿Por qué la gestión del riesgo de proveedores siempre recae en una sola persona?
La mayoría de las plataformas TPRM fragmentadas crecieron poco a poco, mediante compras individuales. Un equipo necesitaba una herramienta de puntuación, así que adquirieron una. Se debían enviar cuestionarios, por lo que llegó una segunda herramienta, y el inventario se quedó en una hoja de cálculo porque ninguna plataforma ofrecía una visión completa.
Cada compra resolvió un problema real en el momento en que se realizó. El costo se hace evidente más tarde, cuando alguien pregunta qué proveedores almacenan datos de clientes y cuándo se evaluó cada uno por última vez, y la respuesta se encuentra en cuatro lugares.
Esa es la causa principal. Cada herramienta del conjunto asume que una persona transferirá el contexto de un sistema a otro en cada evento del ciclo de vida.
Por lo tanto, un cambio de nivel implica actualizar la herramienta de puntuación, luego la hoja de cálculo y, finalmente, el alcance del cuestionario. El informe SOC 2 llega por correo electrónico y sus conclusiones se registran en un sistema y se referencian en otro.
Ese es el costo de la conciliación, y los equipos lo sienten sobre todo en la propia evaluación. Un profesional describió el objetivo con claridad:
“Nos gustaría optimizar el proceso porque ahora mismo lo estamos haciendo todo manualmente”.
Un profesional
La solución general consiste en un único registro de proveedor. Cada evento del ciclo de vida se registra en ese registro, y el trabajo avanza a partir de ahí sin que nadie copie el contexto entre sistemas.
Ese es el trabajo SprintoTPRM autónomo de asume. Así es como funciona para el riesgo del proveedor:
- Los proveedores se detectan a medida que aparecen, mediante señales de extensiones del navegador, detección de puntos finales e inicios de sesión únicos (SSO).
- Cada proveedor se clasifica según los datos a los que accede y el riesgo que introduce, de modo que los proveedores de alto riesgo se dirigen al propietario correcto con todo el contexto.
- Las puntuaciones de riesgo se actualizan ante señales clave, como una brecha de seguridad, un cambio en la infraestructura o un incidente de seguridad.
- Cuando el riesgo de un proveedor cambia, Sprinto Inicia un proceso de diligencia debida basado en los cambios realizados y revisa las presentaciones para detectar respuestas y pruebas faltantes.
- Las tareas de remediación tienen responsables asignados, y cada hallazgo se cierra solo después de que la solución se verifica con pruebas que la respalden.
¿Cómo se localizan los proveedores que su equipo nunca aprobó?
La brecha de descubrimiento se abre silenciosamente. Alguien del departamento de ingeniería se registra en una herramienta con una cuenta de trabajo y la usa durante un trimestre, y para cuando llega a tu inventario, ya ha estado en contacto con datos de la empresa durante meses.
¿Cuántos de esos hay en tu entorno ahora mismo? La forma más rápida de averiguarlo es comparar tu lista de proveedores con la actividad de inicio de sesión.
Lo que funciona aquí son dos cosas combinadas. Se supervisa el uso real para que los nuevos proveedores aparezcan por sí solos, y se proporciona a los empleados un único punto de acceso para solicitar un proveedor, de modo que cada aprobación parta del mismo registro.
Sprinto Cubre ambos aspectos. Mediante proveedores de inicio de sesión único (SSO) conectados, como Google Workspace, Okta y Office 365, identifica las aplicaciones de terceros en uso y las muestra en la pestaña de detección de proveedores. Tu equipo puede agregar, descartar o validar cada una.
Para las compras planificadas, los empleados envían una solicitud a través del Portal del Empleado con el nombre del proveedor, la categoría y el motivo de la compra. La solicitud llega al departamento de Recepción, y el Administrador de Proveedores, que por defecto es el Responsable de Seguridad de la Información, decide si la aprueba o la archiva.
La aprobación de un proveedor para su activación añade dos indicadores a su perfil: «Se debe evaluar el riesgo del proveedor» y «Revisión periódica de los sistemas críticos de acceso». De este modo, en el momento en que un proveedor entra en funcionamiento, sus próximas obligaciones ya quedan registradas.
Una sola forma de entrar, un solo récord desde el primer día.
Turtlemint, una empresa de tecnología financiera y de seguros , contaba con más de 1,500 empleados distribuidos con diferentes niveles de acceso a los datos, y asegurar la infraestructura y el acceso para todos ellos manualmente resultaba tedioso. La certificación SOC 2 también representó un nuevo desafío para el equipo.
Así que Turtlemint centralizó su personal, su nube y sus sistemas críticos en Sprinto a través de integraciones nativas. Realizó evaluaciones de riesgo de proveedores junto con sus Registro de riesgos y flujos de trabajo de gestión de riesgos, con MDM que aplica cifrado, bloqueo de pantalla y antivirus.
Con más de 1,500 empleados y dispositivos monitorizados las 24 horas del día, el equipo de Turtlemint superó las auditorías SOC 2 sin ninguna excepción.
¿Cómo se mantienen actualizadas las puntuaciones de riesgo de los proveedores entre revisiones?
El riesgo de un proveedor cambia mucho antes de su próxima revisión programada. Si añade una función de IA, traslada datos a una nueva región o revela una brecha de seguridad, la puntuación en su herramienta seguirá reflejando la del día en que lo incorporó.
El calendario no puede detectar ninguna infracción.
La solución reside en una puntuación que se ajuste al proveedor. Esto implica vincularla a señales que se monitorizan continuamente y dejar que los cambios determinen cuándo se realiza la debida diligencia.
In SprintoLa puntuación comienza en la pestaña de Riesgo del proveedor. Usted clasifica al proveedor según factores configurables como los derechos de acceso y el impacto operativo, y Sprinto Calcula la puntuación de cada factor, un total y un nivel de riesgo de Alto, Medio, Bajo o Ninguno.
Junto a eso se encuentra SprintoRisk Pulse es una puntuación calculada de forma independiente a partir de señales de seguridad, cumplimiento y gobernanza de IA monitoreadas continuamente. La pestaña de monitoreo de brechas identifica las brechas reportadas públicamente para sus proveedores incorporados y conserva cada registro durante 90 días.
Las alertas de riesgo con puntuación automática, Risk Pulse y las alertas de brechas de seguridad se encuentran en el mismo perfil de proveedor. Por lo tanto, el analista que consulta una de ellas tiene las otras dos a la vista.
Cuando la situación cambia, se procede con la debida diligencia. Las solicitudes de documentos y cuestionarios se envían a través de un enlace del proveedor protegido con contraseña de un solo uso (OTP), y cada elemento se marca como obligatorio u opcional. Su equipo mantiene el control después del envío, pudiendo incluso cancelar una solicitud o revocar el acceso de un destinatario.
Sprinto La IA evalúa los documentos de seguridad que envía un proveedor, y su equipo puede revisarlos manualmente. Cuando un proveedor envía un informe por correo electrónico, su equipo lo carga directamente al perfil del proveedor, de modo que se integra al mismo registro.
NitroPack, una empresa de optimización de velocidad de sitios web , contaba con prácticas de seguridad, pero eran informales y no habían sido validadas. Su infraestructura de Kubernetes y la gestión de proveedores también presentaban riesgos que habían pasado desapercibidos, y el trabajo previo con consultores había sido lento y laborioso.
Monitoreo continuo en Sprinto Se pusieron de manifiesto esos riesgos de los proveedores, y el equipo cuantificó el riesgo de cada proveedor. Esa evaluación llevó a NitroPack a abandonar Proveedor 1 que no cumplía con sus criterios de seguridad, lo cual es un programa de riesgo del proveedor que influye en una decisión empresarial real.
¿Cómo se gestionan la reevaluación y la baja de empleados a partir del mismo registro?
La reevaluación es donde más perjudica un registro fragmentado, porque cada fecha de vencimiento reside en un sistema diferente y nadie las ve todas a la vez. Por lo tanto, las revisiones se retrasan y, cuando la junta pregunta sobre la exposición a proveedores, se pasa un día entero recopilando datos de tres herramientas y una hoja de cálculo.
Ese tiempo hace que TPRM parezca una tarea operativa. Dificulta la obtención de presupuesto, lo que mantiene el sistema en su lugar.
Lo que requiere la reevaluación es un ciclo que abarque a todos los proveedores activos desde el mismo registro, y que también incluya en ese registro la información sobre la baja del proveedor.
SprintoLos ciclos de evaluación de riesgos de proveedores permiten a los revisores iniciar una nueva evaluación e incluir o excluir proveedores. A continuación, reconfirman el nivel de riesgo y el estado de diligencia debida de cada proveedor activo, marcando una casilla de verificación para completar cada paso.
La vista de evaluación muestra a cada proveedor con su nivel de riesgo, estado de diligencia debida y fecha límite. De esta manera, siempre podrá ver qué proveedores requieren atención inmediata y la pregunta del consejo tendrá una respuesta actualizada.
Entre ciclos, Sprinto Actualiza las evaluaciones de riesgo a medida que cambia la postura de un proveedor, lo que significa que cada nuevo ciclo parte de la información actual. Los riesgos de su registro también se pueden asignar directamente a un proveedor, vinculando la exposición del proveedor a los riesgos que ya monitorea.
Cuando se da de baja a un proveedor, los revisores lo archivan con el motivo y su perfil conserva el historial desde su ingreso hasta su salida. Si la relación se reanuda, el proveedor puede volver a estar en estado de Ingreso o Activo.
La historia se queda con el vendedor.
Clara, una empresa de gestión de gastos corporativos , almacenaba su documentación de auditoría PCI-DSS en hojas de cálculo sin supervisión centralizada. Los cuestionarios de seguridad se respondían uno a uno, lo que hacía que su labor de cumplimiento fuera reactiva.
Clara conectó AWS, GitHub, BambooHR e Incident.io para Sprinto para la recopilación de evidencia. Reutilizó controles en ISO 27001 y PCI-DSS con un marco de controles comunes y ejecutó el riesgo del proveedor a través de Sprintomódulo de gestión de riesgos de proveedores.
El equipo vio un Aumento del 60% en la capacidad de respuesta al riesgo.. Y con sus controles y evidencia listos para auditoría en SprintoClara superó sus auditorías PCI DSS e ISO 27001 sin ningún hallazgo.
Conjunto fragmentado de riesgos de proveedores frente a un registro continuo de proveedores.
| Pila fragmentada | Un registro continuo de proveedores | |
|---|---|---|
| Inventario del proveedor | Hoja de cálculo actualizada manualmente | Descubierto mediante SSO, señales del navegador y del punto final. |
| Intake | Las solicitudes llegan por correo electrónico o chat. | Solicitud del portal del empleado que llega al departamento de recepción para su decisión. |
| Puntajes de riesgo | Configurado durante la incorporación, revisado en la revisión. | Actualizado cuando se producen brechas de seguridad, cambios en la infraestructura o incidentes. |
| Debida diligencia | Los cuestionarios se envían según un calendario fijo. | Lanzado en función de los cambios, se revisaron las propuestas para detectar deficiencias. |
| Hallazgos | Registrado en una herramienta, referenciado en otra | Propiedad de la empresa y cerrada únicamente después de que la reparación se haya verificado con pruebas. |
| desvinculación | Es difícil de rastrear a posteriori. | Archivado con un motivo; el historial se conserva en el perfil del proveedor. |
La columna fragmentada solo funciona mientras alguien la actualice. La columna de la derecha mantiene la información completa de cada proveedor en un solo lugar, de modo que cada nuevo proveedor se une a un programa con una responsabilidad clara y una visión actualizada del riesgo.
Cuatro comprobaciones que debe realizar en su cartera de proveedores.
- Tomemos como ejemplo a un proveedor que hayas evaluado recientemente. ¿Cuántos sistemas almacenan su entrada de inventario, puntuación de riesgo, respuesta al cuestionario y señal de monitoreo?
- ¿Cuánto tiempo se tarda en determinar qué proveedores almacenan datos de clientes y cuándo se evaluó cada uno por última vez? Si se necesitan varias herramientas y más de cinco minutos, la recuperación de datos consume tiempo de análisis.
- Al comparar su lista de proveedores con la actividad de inicio de sesión único (SSO), ¿cuántos proveedores nunca se registraron?
- ¿Cuánto tiempo tarda actualmente la reevaluación de su nivel crítico y ha anotado esa cifra como punto de referencia antes de ampliarlo?
Sprinto Ayuda a tu equipo a mantenerse al tanto de cada uno de ellos, con proveedores que se descubren a medida que aparecen, puntuaciones que cambian según la postura de cada proveedor y un seguimiento de los hallazgos hasta su cierre verificado.
Autor
Srikar Sai
Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















