Blog
Ángulo de sprinto a la derecha
Ciberseguridad
Ángulo de sprinto a la derecha
¿Qué es la revisión de proveedores? – Revisión de documentos y ejemplos.

¿Qué es la revisión de proveedores? – Revisión de documentos y ejemplos.

TL, DR:

Una revisión de proveedores evalúa los riesgos asociados con el producto o servicio de un proveedor, abarcando el manejo de datos, la seguridad física y el cumplimiento con HIPAA, GDPR, ISO 27001 y SOC 2.
Las revisiones se realizan en 3 etapas: incorporación (durante el proceso de solicitud de propuestas), continua (evaluaciones periódicas basadas en el nivel de riesgo) y activada (cuando aparecen incidentes o señales de alerta). Los proveedores de alto riesgo requieren revisiones trimestrales.
Entre las principales señales de alerta durante la incorporación se incluyen la ausencia de un proceso de protección de datos, la falta de una política de seguridad formal, la ausencia de un análisis de riesgos interno y la falta de un plan documentado de recuperación ante desastres.

Al usar un producto o plataforma SaaS, no solo lo utiliza para respaldar las funciones de su organización, sino que también deposita su confianza en que dicha empresa mantendrá la comunicación, los informes, la estrategia y otros datos confidenciales de su negocio en un estado seguro. Muchos clientes dan por sentado que los datos se almacenan de forma segura, pero es responsabilidad del titular salvaguardar la información confidencial y procesarla de manera responsable.

La clave del éxito en cualquier colaboración SaaS reside en las evaluaciones, análisis y optimizaciones. Por ello, es fundamental preguntarse: ¿cómo van realmente las cosas con sus proveedores? Afortunadamente, las revisiones de seguridad de proveedores ofrecen una respuesta concreta y definitiva a esta pregunta.

Sustituya las hojas de cálculo por un sistema estructurado de seguimiento de proveedores →

¿Qué es una reseña de un proveedor?

La revisión de proveedores es un procedimiento que ayuda a una organización a evaluar posibles vulnerabilidades o riesgos asociados con el producto o servicio de un proveedor y sirve como verificación periódica para asegurar que los proveedores cumplan con las mejores prácticas de seguridad en todo momento. Las revisiones de proveedores abarcan áreas como los métodos de manejo de datos, la seguridad física y el cumplimiento de estándares de seguridad y regulaciones de datos como HIPAA , GDPR , ISO 27001 y SOC 2.

Cada organización tiene un procedimiento de evaluación de proveedores diferente. Sin embargo, por lo general, estos procedimientos incluyen un cuestionario de seguridad , un análisis de informes de incidentes, planes de acción y encuestas a consumidores. Las evaluaciones de proveedores se realizan durante la incorporación de un nuevo proveedor, pero también se llevan a cabo periódicamente para garantizar que el proveedor cumpla continuamente con los requisitos.

Una plataforma de gestión de riesgos de proveedores automatiza esta evaluación mediante la valoración continua de la postura de seguridad de los proveedores, el seguimiento del estado de cumplimiento y la detección de cambios en los riesgos.

¿Cuándo es obligatorio realizar una revisión de proveedores?

La revisión de seguridad de los proveedores se lleva a cabo para mantener los estándares y los acuerdos contractuales; es importante realizar evaluaciones de riesgos antes de contratar con proveedores de forma regular o cuando aparecen señales de alerta.

Aquí están los tres tipos de revisiones de proveedores y cuándo debería realizarlas:

Reseñas sobre la incorporación

¿Cuándo es obligatorio realizar una revisión de proveedores?

Incluya revisiones de riesgos de incorporación para proveedores como parte del proceso de solicitud de propuestas (RPF). Preste atención a este proceso, ya que el desempeño de un proveedor durante la RFP suele ser un buen indicador de su desempeño futuro.

Durante la revisión inicial, debe prestar atención a los siguientes problemas e indicadores de desempeño deficientes en las propuestas presentadas a las RFP:

  • No existe ningún proceso de protección de datos: Esto sugiere que la empresa ignora las preocupaciones de los clientes en materia de seguridad.
  • Ausencia de una política de seguridad formal: Todos los tipos de proveedores deben cumplir con los mismos estándares de seguridad física y de datos.
  • Sin análisis de riesgos interno: Los proveedores deberían tener procedimientos internos de gestión de riesgos están preparados para detectar y solucionar los problemas en cuanto aparecen.
  • No existe un plan de recuperación ante desastres: Los incidentes de seguridad ocurren. Por lo tanto, una empresa debe contar con estrategias de preparación y mitigación.  

Lea también nuestro libro electrónico sobre la selección de proveedores para empresas que utilizan la nube.

Revisiones continuas de proveedores

¿Cuándo es obligatorio realizar una revisión de proveedores?

Se realizan revisiones periódicas de los proveedores para garantizar que cumplan con las mejores prácticas más recientes en seguridad y cumplimiento normativo. Al asociarse inicialmente con un proveedor, es muy probable que este cumpla con sus responsabilidades; sin embargo, dado que los estándares están en constante evolución, es recomendable revisarlos con frecuencia para asegurar que sigan siendo seguros.

Aquí tienes una idea más clara de cuándo deberías programar una revisión periódica de proveedores en función de sus niveles de riesgo:

  • Revisiones periódicas continuas: Deberá agrupar y programar las revisiones de acuerdo con la designación de la empresa y la fecha de renovación.
  • Proveedores de bajo riesgo: Una o dos veces al año.
  • Proveedores de riesgo medio: Una o dos veces al año.
  • Proveedores de alto riesgo: Trimestralmente o dos veces al año.
  • Próxima renovación de proveedor: 180 días antes de la renovación.

Revisiones de riesgo desencadenadas

Revisiones de riesgo desencadenadas

Se deben realizar revisiones de riesgo ante cualquier noticia relacionada con la seguridad de su proveedor. Es importante estar al tanto de su situación. Realice una investigación exhaustiva en internet sobre el proveedor y manténgase al día sobre sus actividades a través de diversas fuentes, incluyendo no solo el ámbito digital, sino también el discurso informal, publicaciones empresariales prestigiosas y evaluaciones de analistas de inversión. Preste atención a los siguientes problemas, que deberían impulsarlo a evaluar el riesgo asociado con proveedores potenciales o actuales:

  • Rumores negativos: La prensa negativa podría ser un indicio de problemas internos.
  • Problemas financieros: Hay que tener cuidado con las solicitudes de quiebra, los despidos y la disminución de las calificaciones G2.
  • Indicador de evaluación de riesgos previa: Verifica que la causa original del problema ya no exista.
  • Preocupaciones legales: Busque casos que involucren al proveedor o a personal importante de la empresa.
  • Problemas de seguridad: Analice los rumores sobre un aumento repentino de incidentes con proveedores que provoquen fugas de datos o daños a los activos internos.
El seguimiento manual de proveedores crea puntos ciegos.

El riesgo continuo del proveedor no lo hace.
👉 Vea cómo →

¿Cuál es el objetivo de la revisión de proveedores?

El objetivo de la revisión de proveedores es examinar minuciosamente a todos los posibles socios externos antes de otorgarles acceso a información y sistemas críticos para el negocio, de modo que se puedan identificar proactivamente los riesgos y mitigarlos antes de que se conviertan en un problema grave. 

Aquí hay otros objetivos para llevar a cabo una revisión de proveedores:

  • Determinar cualquier riesgo que pueda suponer el proveedor.
  • Evaluar la capacidad del proveedor para eliminar dichos riesgos.
  • Vigila de cerca cualquier riesgo que no se pueda eliminar.
  • Analizar el impacto potencial de cualquier riesgo significativo en la organización.
  • Determine si su empresa está preparada para asumir esos riesgos.
  • Determinar si la oferta de servicios del proveedor finalmente satisface las necesidades de la organización.

Proceso de revisión de proveedores

Para establecer un proceso de compras eficaz para su organización, deberá evaluar a los proveedores tanto cuantitativa como cualitativamente. Es recomendable monitorear las métricas periódicamente para asegurar que los contratos sigan siendo ventajosos. Una evaluación formal de seguridad de proveedores se integra a este ciclo de evaluación al verificar cómo el proveedor gestiona los datos, el acceso y la respuesta ante incidentes, aspectos que generalmente no se consideran en los informes de compras tradicionales.

Pasos para realizar una revisión de proveedores

Estos son los pasos que debe seguir al realizar una revisión de proveedores:

Selecciona los KPI que deseas monitorizar

Defina claramente los objetivos de la revisión. Identifique sus objetivos y los componentes específicos de su relación con el proveedor que desea evaluar. Recopile toda la información necesaria sobre el proveedor, como contratos, acuerdos de nivel de servicio (SLA), precios, condiciones y cualquier otra información relevante.

Evalúe el desempeño de su proveedor.

Al evaluar el desempeño de los proveedores, utilice criterios preestablecidos para medir el tiempo de actividad, la capacidad de respuesta a las consultas de soporte, la confiabilidad del sistema, la velocidad, la calidad del servicio, las características y el cumplimiento de los acuerdos de nivel de servicio (SLA).

Garantizar la máxima privacidad y seguridad de los datos.

En la evaluación de seguridad, verifique el cifrado de datos, las restricciones de acceso, el cumplimiento legal (como el RGPD y la HIPAA ), la recuperación ante desastres y la gestión de vulnerabilidades para garantizar una protección eficaz de los datos y del sistema.

Garantizar la rapidez y la eficacia del soporte del proveedor.

Analice el servicio al cliente del proveedor y el tiempo de respuesta a sus preguntas o problemas. Considere aspectos como la rapidez de respuesta y la calidad general del servicio ofrecido.

No olvides documentarlo todo.

Crea un informe estructurado que resuma las conclusiones y sugerencias de tu revisión. Comparte este informe con las partes interesadas de la organización para que los proveedores reciban retroalimentación. De esta manera, los proveedores podrán responder a los comentarios de los clientes y subsanar las deficiencias en el servicio mediante la recopilación y organización de la información, el desarrollo de un plan de acción, la asignación de recursos, la implementación de los ajustes necesarios, la interacción con los clientes, el seguimiento de su progreso y la participación en un ciclo de mejora continua.

Si el riesgo de los proveedores no está vinculado a sus controles, no está gestionado de forma integral.

¿Qué debería incluir en una evaluación de proveedores?

Si bien las reseñas pueden variar según el tipo de proveedor que se esté evaluando, existen algunos principios generales sobre lo que debe abarcar una evaluación de proveedores, especialmente cuando se analiza la seguridad y el cumplimiento normativo. 

¿Qué debería incluir en una revisión de proveedores?

Las siguientes son las categorías más típicas presentes en un documento de revisión de un proveedor de seguridad:

Cuestionario de seguridad

Cuando deseas trabajar con un proveedor y necesitas conocer sus posibles limitaciones, le envías un cuestionario de seguridad . Estas consultas suelen consistir en extensas hojas de cálculo con una serie de preguntas para comprender sus prácticas de seguridad y cumplimiento, como por ejemplo, cómo protegen tus datos y qué medidas de seguridad adoptan para prevenir filtraciones.

Planes de seguridad

Un plan de acción de seguridad describe los enfoques actuales y a largo plazo de una empresa en materia de seguridad, gobernanza y protección de datos. Al evaluar a un proveedor, conviene revisar sus planes de acción y de respuesta a incidentes para asegurarse de que cumplen con sus criterios.

Informes de incidentes

Las fallas de seguridad y las filtraciones de datos han afectado a algunas de las empresas más reconocidas del mundo. Tras un incidente de seguridad, las compañías realizan análisis retrospectivos exhaustivos para garantizar que no vuelva a ocurrir. 

Antes de trabajar con un proveedor, conviene leer los informes de incidentes para asegurarse de lo que ocurrió durante el suceso y de las medidas que se tomaron para proteger a la organización.

Entrevistas con clientes

Al evaluar proveedores, es recomendable consultar con los clientes actuales para saber cómo los evaluaron, por qué consideraron que la empresa contaba con altos estándares de seguridad y cómo tomaron su decisión. Además, hablar con otros clientes permite conocer el valor que obtienen de los servicios del proveedor.

Preguntas que debe hacerse en una evaluación de proveedores.

Las preguntas de evaluación para los proveedores deben ser relevantes para los servicios que prestan. Además, debe combinar preguntas específicas sobre KPI y SLA con preguntas generales. 

Las cuatro categorías típicas que se enumeran a continuación pueden utilizarse como guía para formular preguntas en una entrevista de evaluación de proveedores:

  • Rendimiento del proveedor: Estas consultas se centran en los requisitos que se han acordado contractualmente, como los Indicadores Clave de Rendimiento y los Acuerdos de Nivel de Servicio.
  • Incidentes de seguridad: Estas consultas tienen como objetivo identificar cualquier problema reciente o persistente con el proveedor, así como la eficacia y eficiencia de las soluciones ofrecidas.
  • Calidad del proveedor: Estas consultas se centran en la interacción completa con el proveedor y pueden incluir estándares para la respuesta del proveedor, su nivel de capacitación, su experiencia y su creatividad.
  • Facturación del proveedor: Estas preguntas se centran en la exactitud y la puntualidad de la facturación, así como en cualquier inquietud relacionada con el precio o el costo.

Reflexiones finales

Las evaluaciones de proveedores son un componente esencial para una gestión eficiente de proveedores en cualquier organización. Revisar periódicamente el desempeño, las prácticas de seguridad y el valor general de los proveedores contribuye a mantener relaciones productivas y confiables. Estas evaluaciones le permiten identificar las ventajas y desventajas de su empresa, elegir con criterio las alianzas y los contratos, y, en definitiva, mejorar la eficacia y la eficiencia de sus operaciones comerciales.

Sin embargo, para atraer a un socio, es importante que también demuestre una sólida postura de seguridad . Una forma de lograrlo es cumpliendo con los marcos de cumplimiento específicos de su sector.

Sprinto es una plataforma de automatización del cumplimiento normativo que le permite mejorar la seguridad mediante la automatización de flujos de trabajo clave, como la evaluación de riesgos, la monitorización de controles y el análisis de brechas. En otras palabras, le permite automatizar su programa de seguridad y cumplimiento, transformando el cumplimiento en una tarea estratégica que aporta valor, en lugar de un simple trámite burocrático.

Estructurar las evaluaciones de proveedores con monitoreo continuo →

Preguntas frecuentes

Las evaluaciones de proveedores son fundamentales para garantizar su desempeño, mantener la calidad del servicio y gestionar los costos con éxito. Ayudan a reducir riesgos, mejorar la rendición de cuentas y coordinar los servicios de los proveedores con los objetivos de la organización.

Las métricas típicas para evaluar a los proveedores incluyen el tiempo de actividad, los tiempos de respuesta, el cumplimiento de los acuerdos de nivel de servicio (SLA), la rentabilidad y la satisfacción del cliente. Estas métricas también pueden abarcar los procedimientos de seguridad, como el cifrado de datos, el cumplimiento legal y la monitorización de vulnerabilidades.

Priorice a los proveedores según los riesgos que presenten y cómo afectarán a las operaciones de su empresa. Los proveedores con un alto potencial de impacto o riesgo deben ser evaluados con mayor frecuencia.

Implementar procedimientos de seguridad rigurosos al incorporar un proveedor protege a su empresa y le ayuda a cumplir con los requisitos normativos, minimizando así las posibles filtraciones de datos y el daño a la reputación. Una evaluación del desempeño del proveedor es un paso fundamental para lograrlo. A continuación, encontrará algunas plantillas de ejemplo que le ayudarán a comprender cómo se lleva a cabo una evaluación del desempeño de un proveedor en la práctica.

Shivam Jha
Autor

Shivam Jha

Shivam es nuestro experto interno en ciberseguridad, con más de seis años de experiencia en el sector. Le apasiona hacer del mundo digital un lugar más seguro para todos y, los fines de semana, disfruta preparando deliciosos platos de la cocina india.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único