Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
Cómo agilizar la incorporación de proveedores: Reduzca el papeleo desde la solicitud hasta la aprobación.

Cómo agilizar la incorporación de proveedores: Reduzca el papeleo desde la solicitud hasta la aprobación.

Puntos clave

✓ La mayor parte del retraso en la incorporación de proveedores se debe a la transferencia de documentos entre equipos.

✓ Utilizar primero los documentos publicados del proveedor y una solicitud estructurada acelera la incorporación.

✓Sprinto Descubre proveedores de forma autónoma, actualiza las puntuaciones de riesgo y realiza un seguimiento de los hallazgos hasta su cierre.

La incorporación de proveedores consiste principalmente en esperar.

Si gestionas la captación de proveedores, ya conoces el patrón. Envías la misma solicitud de documentación tres veces antes de que llegue algo, y cuando finalmente aparece un PDF, no hay nada que indique si cubre lo que solicitaste. Para entonces, el proveedor suele estar ya en producción mientras su evaluación aún está abierta.

La solicitud se envió por correo electrónico a una cola que no controlas, lo que significa que nada avanza hasta que alguien se da cuenta de que no ha avanzado. Mientras tanto, nuevas herramientas, incluidas las de IA, siguen incorporándose al sistema antes de que el equipo de seguridad tenga conocimiento de ellas.

Esto es lo que sorprende a la mayoría de los equipos. La evaluación consume una pequeña parte del tiempo total. El resto se dedica a la transferencia de información entre tu equipo y el proveedor, ya que nadie se responsabiliza del seguimiento y los documentos no tienen un único lugar donde almacenarse.

Así que elimina la espera. Empieza con la información que el proveedor ya publica, envía una solicitud estructurada a través de un portal seguro para cualquier dato que falte, canaliza cada nueva herramienta a través de una única vía de admisión y evalúa el riesgo a partir de la información que recopiles.

¿Por qué tarda tanto el proceso de incorporación de proveedores?

Alguien de la empresa solicita una nueva herramienta, el departamento de seguridad envía una lista de los documentos necesarios y comienza la espera. Se requiere un informe SOC 2, un DPA, un resumen de una prueba de penetración reciente y, a menudo, un plan de respuesta a incidentes, así que se envía un correo electrónico al contacto del proveedor, se espera, se hace un seguimiento y se vuelve a esperar.

El proceso por parte del proveedor es igual de manual. Tu solicitud termina en la cola de otra persona, y esta tiene que buscar los mismos archivos que tú buscarías en su lugar, sin un espacio de trabajo compartido ni una forma estructurada de indicar qué necesitas y dónde enviarlo.

Así que el cuarto correo electrónico incluye una copia para un superior. Y cada día que el proveedor permanece en el limbo, el equipo que lo solicitó crea una dependencia cada vez mayor de una herramienta que nadie ha aprobado.

Ahí es donde se van las semanas.

¿Qué lo soluciona? Un flujo de trabajo estructurado, de modo que cada puesto sea visible y tenga un responsable. Las solicitudes se envían como un paquete estructurado, las propuestas se revisan a medida que llegan y cada elemento abierto tiene un responsable hasta que se cierra.

Ese es el trabajo Sprinto, gestión autónoma de riesgos de terceros asume:

  • Sprinto Detecta nuevas herramientas de terceros en el momento en que aparecen, mediante señales de extensiones del navegador, detección de puntos finales e inicios de sesión únicos (SSO).
  • Cada proveedor se clasifica según los datos a los que accede y el riesgo que introduce, de modo que los proveedores de bajo riesgo actúan con rapidez y los de alto riesgo llegan al propietario adecuado con todo el contexto.
  • Las preguntas de diligencia debida se adaptan al riesgo y la exposición de cada proveedor, y las solicitudes se revisan para detectar respuestas y pruebas faltantes antes de que lleguen a su equipo.
  • La puntuación de riesgo de cada proveedor se actualiza cuando cambia su postura de seguridad, en función de señales como filtraciones e incidentes de seguridad.
  • Para flujos de trabajo específicos de su programa, Agent Playground crea un agente a partir de una descripción en lenguaje sencillo y muestra las actualizaciones propuestas para que su equipo las apruebe.

Clara, una fintech para la gestión de gastos corporativos., adoptado Sprinto para respaldar su programa PCI DSS e ISO 27001.

Así que Clara conectó AWS, GitHub, BambooHR e Incident.io para Sprinto para la recopilación de evidencia. Reutilizó controles en ISO 27001 y PCI DSS, e incorporó el riesgo del proveedor. Sprintomódulo de riesgo de proveedores.

El equipo observó una mejora del 60 % en la capacidad de respuesta ante riesgos . Y con sus controles y evidencias preparados para la auditoría, Clara superó sus auditorías PCI DSS e ISO 27001 sin ninguna observación.

¿Cómo se utilizan los documentos que un proveedor ya publica?

Empiece por lo que ya es público y solicite al proveedor únicamente lo que falte. Gran parte de los documentos de su lista ya existen en algún lugar, ya que los informes SOC 2 se encuentran en portales de confianza, las políticas de privacidad en sitios web y los acuerdos de protección de datos (DPA) en centros de ayuda.

Los profesionales ya conocen esta secuencia. Tras descargar las políticas de un proveedor desde su portal de confianza, un responsable de cumplimiento normativo de una organización de tecnología de medios describió lo que querían que sucediera una vez que esas políticas se cargaran en su propia plataforma de cumplimiento:

“Que las políticas que hemos añadido a este portal respondan a nuestras preguntas y, a continuación, podremos enviarles las preguntas de seguimiento”.

Responsable de cumplimiento normativo en una organización de tecnología de medios.

Es un orden de trabajo lógico. El proveedor recibe una solicitud más breve y específica, y su equipo comienza la revisión con la mayor parte de la evidencia ya en mano.

In Sprinto, usted carga esos documentos publicados en el proceso de debida diligencia del proveedor, y Sprinto La IA los evalúa según el marco que usted configure, como SOC 2 o ISO 27001. Su equipo revisa los resultados y realiza una revisión manual cuando un documento requiere una lectura más detallada.

Para lo que falte, envíe una solicitud a través de un portal seguro para proveedores. Seleccione documentos como un informe ISO 27001 o un Acuerdo de Protección de Datos (DPA) del RGPD, añada cuestionarios desde plantillas predefinidas o cargue los suyos propios, e indique si cada elemento es obligatorio u opcional.

El proveedor verifica la identidad con un código de acceso único y sube los archivos o responde a las preguntas. Si un documento no existe, puede marcarlo como no disponible con una justificación, para que usted lo sepa con antelación y deje de esperar.

Si una respuesta se retrasa, una acción de Recordatorio a todos envía un aviso a cada destinatario, y cada recordatorio se registra en la sección Recordatorios enviados. También puede editar la solicitud, agregar un destinatario, cancelar la solicitud completa o revocar el acceso de una persona, de modo que la solicitud permanezca bajo su control una vez enviada.

Los proveedores que ya conoces son la parte fácil. Los más difíciles nunca pasaron por el proceso de admisión.

¿Cómo se encuentran los proveedores que no participaron en la recepción de datos?

Los proveedores que omitieron el proceso de admisión aparecen en la actividad de inicio de sesión y en los puntos finales, así que ahí es donde hay que buscar, y cada herramienta que encuentres allí debería seguir el mismo proceso de admisión que una solicitud formal.

Una compra con tarjeta de crédito, una prueba gratuita o la integración de la API de un equipo de ingeniería pueden poner en uso a un proveedor antes de que la solicitud llegue a seguridad. Te enteras de esto más tarde, en una revisión de acceso, en una auditoría o cuando un cliente solicita tu lista de subprocesadores.

Es un momento incómodo para estar montando una caja registradora.

Sprinto Mantiene una vista en vivo de las herramientas de terceros a través de señales de extensiones del navegador, detección de puntos finales e inicios de sesión SSO mediante Integraciones con Google Workspace, Okta y Office 365.Los proveedores detectados aparecen en la pestaña de detección de proveedores, donde el equipo de seguridad puede agregarlos al registro, validarlos o descartarlos.

Para las herramientas que se solicitan con antelación, los empleados envían una solicitud desde el Portal del Empleado con el nombre del proveedor, la categoría y el motivo de la solicitud. Pueden añadir un contacto comercial y un contacto del proveedor, además de cualquier campo personalizado que configure su equipo.

Los campos personalizados son importantes porque un registro suele contener más información que solo software. Un equipo de cumplimiento normativo de una organización que trabaja con una amplia red de médicos lo explicó de forma sencilla al describir lo que guardan en su registro de proveedores:

“Tenemos muchos médicos con los que trabajamos y a los que también les hacemos un seguimiento”.

Un equipo de cumplimiento normativo en una organización que trabaja con médicos.

Cada solicitud llega a la etapa de recepción, y se notifica al solicitante, al responsable interno del negocio y al administrador del proveedor. El administrador cambia el estado del proveedor a Activo o Archivado, y al aprobarlo como Activo, se agregan monitores para evaluar el riesgo del proveedor y revisar los sistemas críticos de acceso.

Fresha, un mercado de belleza y bienestarFresha necesitaba cumplir con las normas ISO 27001, HIPAA y GDPR sin interrumpir el funcionamiento de sus equipos ni involucrar al departamento de ingeniería en repetidas revisiones de seguridad. Sprinto para dar soporte a las normas ISO 27001, HIPAA y GDPR en todos sus flujos de trabajo operativos.

Así que Fresha conectó su pila tecnológica a Sprinto Para realizar pruebas y recopilar evidencias. Gestionaba proveedores, control de acceso y políticas de gobernanza en la misma plataforma.

Gracias a que centralizó sus controles y la evidencia en un solo lugar, Fresha alcanzó la preparación para las normas ISO 27001, HIPAA y GDPR en tres meses.

Una vez que un proveedor está registrado con sus documentos adjuntos, el siguiente paso es tomar la decisión final.

¿Cómo se transforma la información proporcionada por los proveedores en una decisión sobre el riesgo?

Una buena decisión sobre un proveedor se basa en datos de riesgo estructurados, un responsable claro y conclusiones que se puedan seguir hasta su resolución. Un ciclo de documentación más corto le da tiempo para reunir los tres elementos antes de que el proveedor se integre profundamente.

Sprinto Asigna una puntuación a cada proveedor en función de factores configurables como los derechos de acceso, los datos personales compartidos, la ubicación de los datos, el impacto operativo y la categoría del proveedor. Calcula una puntuación para cada factor, una puntuación total y un nivel de riesgo, y su equipo puede modificar este último cuando sea necesario.

Risk Pulse añade una puntuación independiente, monitorizada continuamente, basada en las señales de seguridad, cumplimiento y operativas del proveedor. La monitorización de brechas muestra las brechas notificadas públicamente para los proveedores que hayas añadido, proporcionando a tu equipo una señal específica para cada proveedor.

Y cuando el riesgo de un proveedor cambia, Sprinto Inicia el proceso de diligencia debida en función de los cambios realizados, sin esperar a la siguiente revisión programada. Por lo tanto, la puntuación que se muestra refleja la situación actual del proveedor.

Los hallazgos reciben el mismo seguimiento. Sprinto Asigna responsables a las tareas de remediación y a las pruebas faltantes, realiza un seguimiento completo de cada una y cierra un hallazgo solo después de verificar la solución con las pruebas que la respaldan. También puede asignar los riesgos directamente desde su registro al proveedor.

Para la revisión periódica, un ciclo de evaluación de riesgos de proveedores le permite volver a comprobar el nivel de riesgo y el estado de la debida diligencia de cada proveedor activo. Su equipo toma la decisión sobre cada uno y la plataforma mantiene el registro.

A veces la respuesta es no.

NitroPack, una empresa de optimización de velocidad de sitios web , contaba con prácticas de seguridad implementadas y deseaba validarlas según las normas SOC 2 e ISO 27001. Su infraestructura de Kubernetes y la gestión de proveedores fueron áreas clave de la implementación.

Monitoreo continuo en Sprinto Se detectaron configuraciones erróneas de Kubernetes y riesgos de proveedores, y la cuantificación del riesgo de los proveedores proporcionó al equipo una base clara para actuar. NitroPack dejó de funcionar. un proveedor que no cumplía con sus criterios de seguridad.

Incorporación basada en correo electrónico frente a un ciclo de vida continuo del proveedor

Incorporación de usuarios mediante correo electrónicoCiclo de vida continuo del proveedor
Encontrar nuevos proveedoresSurgió durante una revisión de acceso, una auditoría o una pregunta de un cliente.Detectado a través de señales de navegador, punto final y SSO como herramientas aparecen
Solicitud de documentosCorreos electrónicos con plantillas enviados y reenviadosUna solicitud de portal con elementos obligatorios y opcionales.
Evidencia publicadaSe lo solicité de nuevo al proveedor.Cargado en el proceso de debida diligencia y evaluado primero
SeguimientoRastreado en la bandeja de entrada de alguienRecordatorios para todos, con cada recordatorio registrado
Puntuación de riesgoConfigurado una sola vez durante la incorporación.Actualizado a medida que cambian las medidas de seguridad del proveedor.
HallazgosMarcado como completado en una hoja de cálculo.Propiedad, seguimiento y cierre tras verificarse la solución.

La columna izquierda comienza de cero con cada nuevo proveedor y depende de que alguien recuerde hacer el seguimiento. La columna derecha mantiene actualizada la información sobre cada proveedor (evidencia, propietario y riesgo), de modo que la siguiente revisión se basa en la anterior.

Cuatro comprobaciones que debes realizar a tus últimos diez proveedores.

  1. ¿Cuántos días transcurrieron desde la solicitud hasta la aprobación de cada proveedor, y cuántos de esos días se dedicaron a esperar la entrega de algún documento?
  2. ¿Cuántos de esos proveedores publicaron la información que usted necesitaba en un portal de confianza, una página de seguridad o un resumen público de SOC 2?
  3. ¿Cuántas herramientas de tu actividad de inicio de sesión único (SSO) faltan en tu registro de proveedores?
  4. ¿Cada hallazgo pendiente de esas evaluaciones tiene un responsable y pruebas de que la solución se mantuvo?

Si alguna de esas respuestas duele, Sprinto Ayuda a tu equipo a estar al tanto de todo: se detectan las nuevas herramientas a medida que aparecen, se realiza una solicitud estructurada para lo que falta, se obtienen puntuaciones de riesgo que se actualizan con el proveedor y se realiza un seguimiento de los hallazgos hasta su cierre verificado.

Obtén una demostración →

Srikar Sai
Autor

Srikar Sai

Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único