Blog
sprinto ángulo recto
Gestión de riesgos de terceros
sprinto ángulo recto
¿Por qué es necesario que evolucione su conjunto de herramientas TPRM actual?

¿Por qué es necesario que evolucione su conjunto de herramientas TPRM actual?

La gestión de riesgos de terceros siempre ha sido uno de los mandatos más difíciles en GRC (Gobierno, Riesgo y Cumplimiento).

Pero si hoy en día gestionas un programa de gestión de riesgos de terceros (TPRM), la presión es mayor que nunca. Quizás aún uses hojas de cálculo y sabes que no es sostenible. Quizás invertiste en una plataforma que prometía solucionar los problemas, pero que de alguna manera complicó aún más el trabajo. O quizás tengas varias herramientas, cada una encargada de una parte del problema, pero ninguna se comunica entre sí.

En el fondo, el problema fundamental es el mismo: su plataforma TPRM se diseñó para un entorno de proveedores más lento y sencillo. Un entorno en el que se evaluaba a los proveedores una vez al año, los cuestionarios de seguridad se completaban con el tiempo y los perfiles de riesgo permanecían prácticamente estáticos entre las revisiones.

Ese mundo se ha ido.

Las organizaciones están incorporando proveedores a un ritmo significativamente mayor que hace tan solo dos años. Los perfiles de riesgo están cambiando rápidamente a medida que los proveedores integran la IA en sus productos. Y los requisitos regulatorios siguen aumentando.

Este blog explica por qué tu conjunto de herramientas TPRM actual necesita evolucionar. Si has notado deficiencias en tu proceso o sientes que tus herramientas no están a la altura, este blog te ayudará a comprender qué está sucediendo y por qué.

Y, lo que es más importante, todo esto se basa en conversaciones reales que hemos mantenido con líderes de seguridad y GRC de todo el mundo.

El problema de las hojas de cálculo es real, pero no es el único problema.

Incluso hoy en día, muchísimas organizaciones siguen gestionando el riesgo de los proveedores exclusivamente mediante Excel, plantillas de correo electrónico y seguimientos manuales. Y tiene sentido. Las hojas de cálculo son familiares, cómodas y no requieren aprendizaje. Así que el proceso sigue siendo el mismo: enviar un correo electrónico con plantilla, esperar la hoja de cálculo como respuesta, intentar interpretarla y realizar un seguimiento constante. 

Un responsable de GRC en una organización de logística lo explicó así: «Les enviamos una hoja de cálculo, la rellenan, nos la devuelven, intentamos hacer magia. Y luego, como si fuera una de esas cosas olvidadas, no les enviamos otra al año siguiente». Probablemente esto les suene familiar a muchos.

Y no se trata solo de que el seguimiento falle; el proceso en sí es arduo.

Un responsable de cumplimiento normativo de una empresa de servicios de TI nos comentó: «Todo está en formato Excel. Las pruebas que hemos estado subiendo están todas en Excel. Nosotros añadimos nuestros comentarios, ellos añaden los suyos, y luego el análisis de brechas que sigue es, de nuevo, manual. Hay una enorme cantidad de trabajo manual».

Las hojas de cálculo son manejables hasta cierto punto. Pero fallan a gran escala. No tienen cronogramas recurrentes integrados, por lo que las evaluaciones se olvidan. No hay un monitoreo centralizado, así que nadie tiene una visión unificada del estado de las cosas. Y la carga va más allá de simplemente mantener la hoja. Es la comunicación constante que hay que coordinar con proveedores, partes interesadas internas y la dirección, que requieren informes que una hoja de cálculo simplemente no puede proporcionar. Hay mucho margen de error. Y la carga de trabajo manual se incrementa con cada nuevo proveedor que se agrega.

Pero aquí está el problema. Si las hojas de cálculo fueran el único inconveniente, la solución sería sencilla: comprar una herramienta. Muchas organizaciones hicieron precisamente eso. Y aún así siguen teniendo problemas.

Las plataformas dedicadas tampoco están solucionando el problema.

Este es el matiz que suele pasarse por alto en la mayoría de las conversaciones sobre la modernización de la gestión de riesgos de terceros (TPRM). Se da por sentado que pasar de las hojas de cálculo a una plataforma diseñada específicamente para ello soluciona los problemas. Pero lo que observamos en el sector demuestra lo contrario.

En una conversación con un responsable de cumplimiento normativo de una empresa fintech mediana, nos comentó que habían invertido en una plataforma GRC para la gestión del cumplimiento y que habían añadido una herramienta de monitorización de proveedores para detectar señales de riesgo externas. Sin embargo, la recopilación de pruebas de la plataforma GRC resultó requerir un esfuerzo considerable y ofrecer un bajo retorno de la inversión. Por ello, el equipo la probó y la descartó. 

Ahora tenían dos herramientas, ninguna de las cuales cumplía su función a la perfección, y la carga operativa no había disminuido realmente. Simplemente había cambiado de forma. 

En otro caso, vimos una organización de investigación de mercado que había invertido en una plataforma GRC específica para gestionar la gestión de riesgos de terceros (TPRM). Completaron todo el ciclo de evaluación e implementación. Y después de todo eso, volvieron a gestionarlo todo manualmente con hojas de cálculo. Piensen en lo que eso significa. Un equipo concluyó que la dificultad de mantener una herramienta diseñada específicamente para este fin era, de hecho, mayor que la de no tener ninguna.

En otras conversaciones, descubrimos que algunas organizaciones habían abandonado plataformas GRC grandes y consolidadas porque su uso y mantenimiento para la gestión de riesgos de terceros (TPRM) no justificaban el costo. Otras utilizaban herramientas internas costosas y que requerían muchos recursos, cuyo mantenimiento resultaba caro. Sin embargo, todas tenían un denominador común: buscaban algo que funcionara de manera diferente en su esencia. No solo una versión distinta del mismo enfoque.

Y, naturalmente, existe toda una categoría de organizaciones que utilizan plataformas que nunca fueron diseñadas para gestionar el riesgo de proveedores. Ya sea gestionando las compras a través de un sistema ERP sin capacidades de gestión de riesgos de proveedores, o administrando auditorías y TPRM mediante una combinación de SharePoint y Excel. 

Una de las personas con las que hablamos estaba haciendo precisamente eso, y describió la configuración simplemente como «insuficiente para las operaciones». Estos equipos ni siquiera están eligiendo la plataforma TPRM equivocada. Están intentando adaptar a la fuerza una herramienta que no es TPRM para realizar tareas de TPRM porque nadie en la organización ha asignado el presupuesto ni el mandato para una solución específica.

La pila fragmentada crea su propia categoría de dolor.

Entre los que prefieren las hojas de cálculo y los que optan por plataformas dedicadas, existe un tercer grupo que quizás sea el más común de todos: los equipos que gestionan la gestión de riesgos de terceros (TPRM) a través de múltiples herramientas desconectadas.

Hemos visto cómo esto se manifiesta de diversas maneras. Las organizaciones se enfrentan a esfuerzos duplicados y problemas de auditoría debido a que las políticas, los riesgos y los activos están dispersos en plataformas separadas. Los equipos dependen de herramientas externas para los cuestionarios de seguridad porque su plataforma principal no puede gestionar respuestas contradictorias. Otros lidian con problemas de sincronización del sistema de recursos humanos y cientos de preguntas sobre riesgos que necesitan consolidarse antes de que todo funcione correctamente. 

Los detalles varían, pero el problema de fondo siempre es el mismo.

Cada herramienta del conjunto funciona correctamente en una de sus partes. Pero es en las brechas entre las herramientas donde surgen los problemas. Y la persona responsable de que todo funcione, probablemente sola, dedica más tiempo a conciliar sistemas que a evaluar riesgos.

Esta fragmentación también dificulta enormemente que la dirección obtenga una visión clara de la situación de riesgo de sus proveedores. Si alguna vez ha intentado explicar la situación de riesgo de sus proveedores a un miembro del consejo de administración y ha tenido que consultar tres pestañas y una hoja de cálculo para reconstruir la respuesta, ya conoce el problema. 

Un responsable de cumplimiento normativo con el que hablamos lo expresó así: “No existe un lugar centralizado para supervisar todo de forma continua. Nadie tiene una visión centralizada del progreso de todo”. 

Cuando lo mejor que puedes ofrecer es una hoja de cálculo con una barra de progreso, la gestión de riesgos de proveedores se presenta como una tarea operativa en lugar de una función estratégica. Y eso dificulta la obtención del presupuesto necesario. 

Equipos pequeños, grandes mandatos, sin margen de error.

Ahora, sumemos la realidad de la gestión del personal a todos estos desafíos tecnológicos. El responsable de GRC (Gobierno, Riesgo y Cumplimiento) debe lidiar con múltiples responsabilidades, además de la gestión de riesgos de terceros (TPRM). Debe responder a los cuestionarios de seguridad de los clientes, prepararse para las próximas auditorías, gestionar las actualizaciones de políticas, realizar un seguimiento de las excepciones de riesgo y coordinar con los diferentes equipos.

Como muchos de ustedes probablemente se sentirán identificados, un líder de seguridad en una empresa SaaS de rápido crecimiento nos comentó que, en esencia, está gestionando él solo toda la función GRC: “Soy un ejército de un solo hombre. Me encargo de que todo funcione correctamente para las distintas auditorías, respondo a los cuestionarios de seguridad, gestiono los riesgos de terceros, atiendo llamadas con clientes y defino la estrategia para futuras certificaciones. Mantenimiento del centro de confianza, gobernanza de políticas y gestión de riesgos. Estoy desbordado”.

Si estás en GRC, lo más probable es que hayas estado exactamente en esa situación, o que te encuentres en ella ahora mismo.

En otra organización con la que hablamos, el departamento de cumplimiento normativo estaba compuesto únicamente por dos personas: un responsable de cumplimiento y un asistente legal. Uno se encarga del cumplimiento, el otro de los asuntos legales, y juntos buscan completar la debida diligencia de los proveedores lo más rápido posible. Ese es todo el equipo.

Cuando el equipo es tan reducido, la gestión de riesgos de terceros (TPRM) se vuelve reactiva por defecto. Te ocupas de lo que tienes delante. ¿El proveedor cuyo certificado SOC 2 caducó hace tres meses? Te ocuparás de él cuando un cliente pregunte al respecto. ¿La nueva herramienta de IA que adoptó tu equipo de ingeniería la semana pasada? Te enterarás de ella cuando aparezca en tu próxima revisión de acceso, si es que aparece.

Este es un problema fundamental de capacidad. Cuando se depende de hojas de cálculo o herramientas que no están diseñadas para la escala y la velocidad de los riesgos de los proveedores actuales, un equipo pequeño tiene limitaciones. Y es precisamente por eso que el enfoque debe cambiar. No se trata de herramientas que aceleren el trabajo, sino de sistemas que puedan realizar partes importantes del mismo.

La explosión de proveedores de IA está superando a todas las configuraciones existentes.

Aquí es donde la urgencia se vuelve imposible de ignorar. Tu ecosistema de proveedores está cambiando más rápido de lo que cualquiera de tus herramientas actuales puede seguir. Da igual si usas una hoja de cálculo o una plataforma.

Si has tenido esa sensación de inquietud al descubrir que tu equipo de ingeniería ha incorporado una nueva herramienta de IA sin avisarte, no estás solo. Un CISO de una empresa de comunicaciones mediana lo describió así: “Nuestro equipo de ingeniería de IA está comprando sin parar, y eso me preocupa mucho. Algunos de los proveedores que veo tienen apenas tres meses de experiencia y un auditor cuya página web ni siquiera existe. Y, obviamente, tenemos que ver qué tipo de datos estamos compartiendo con estos proveedores externos”.

Ese mismo líder resumió el cambio general en una sola frase: “En el fondo, cada proveedor se está convirtiendo en un proveedor de IA. Quieres saber qué herramienta de IA utilizan, si usan mis datos para entrenar sus modelos o no”. ¿Te suena familiar?

No se trata solo de que nuevas empresas emergentes de IA entren en tu ecosistema. Se trata de que los proveedores actuales añadan discretamente capacidades de IA a los productos que ya has aprobado. Tu CRM ahora tiene un asistente de IA. Tu herramienta de RR. HH. utiliza IA para la selección de personal. Y así sucesivamente.

La gestión tradicional de riesgos de terceros (TPRM) presupone que la revisión de seguridad se realiza antes de la adopción del proveedor. En la mayoría de las organizaciones actuales, se realiza después, a veces meses después. Pero el verdadero cambio radica en reconocer que debe ser un proceso continuo. Su infraestructura tecnológica debe tener en cuenta esta inversión, integrando la garantía de seguridad constante en el flujo de trabajo desde el principio.

Por qué la respuesta no es solo “mejores herramientas”, sino TPRM autónomo.

Si analizamos cómo se realiza actualmente la gestión de riesgos de terceros (TPRM), surge un patrón. Las hojas de cálculo fallan porque son totalmente manuales y carecen de memoria. Las plataformas especializadas fallan porque trasladan el trabajo manual en lugar de eliminarlo. Y las arquitecturas fragmentadas fallan porque crean silos de datos y generan una sobrecarga de conciliación. Pero todos estos enfoques comparten una debilidad estructural: presuponen que siempre habrá una persona involucrada en cada decisión, cada seguimiento y cada evaluación.

Esa suposición ya no es válida. Cuando se tienen equipos reducidos que gestionan cientos de proveedores, con nuevas herramientas de IA que se adoptan semanalmente y perfiles de riesgo de proveedores que cambian entre evaluaciones, se necesita un sistema que pueda operar con cierto grado de autonomía. 

Esta es la diferencia entre automatización y autonomía. Y es importante. La gestión automatizada de riesgos de terceros (TPRM) detecta problemas y muestra datos relevantes. Sin duda, esto es mejor que usar hojas de cálculo. 

Pero la gestión autónoma de riesgos de terceros (TPRM) va más allá con la toma de decisiones contextual. Descubre nuevos proveedores mediante la actividad de inicio de sesión único (SSO), extensiones de navegador y detección de aplicaciones en el punto final a través de un sistema de gestión de dispositivos móviles (MDM) antes de que se envíe una solicitud. Analiza los informes SOC 2 cargados e identifica deficiencias, certificaciones caducadas y controles faltantes sin esperar a que se lea el documento. Mantiene puntuaciones de riesgo en tiempo real que combinan datos de evaluación interna con información externa, y que se actualizan a medida que cambian las condiciones. Realiza un seguimiento automático de los cuestionarios de los proveedores, escala los casos cuando las respuestas se retrasan y programa reevaluaciones periódicas que se repiten efectivamente.

La diferencia se refleja en los resultados. Cuando el sistema gestiona la búsqueda de proveedores, el análisis de documentos, la evaluación de riesgos y el seguimiento, usted puede concentrarse en las tareas que realmente requieren su criterio: interpretar casos excepcionales, asesorar a la empresa sobre las compensaciones de riesgo y tomar decisiones que un sistema simplemente no puede tomar por sí solo.

El objetivo de la gestión autónoma de riesgos de terceros (TPRM) no es apartarte del proceso, sino liberarte de las partes que nunca necesitaron tu experiencia, para que puedas dedicar más tiempo a las que sí la requieren.

Donde empezar

Si al analizar tu configuración actual reconoces algunos de estos patrones, aquí tienes una forma práctica de pensar en los próximos pasos.

Primero, sea honesto sobre su situación actual. Analice el proceso que sigue un proveedor desde la solicitud hasta su aprobación en su organización. Registre cada correo electrónico, cada hoja de cálculo, cada transferencia de herramientas, cada paso manual. Si utiliza una plataforma, controle cuánto tiempo dedica a alimentarla en comparación con la evaluación de riesgos. Esta información de referencia es fundamental. Le indicará si su próximo paso debe ser la consolidación, el reemplazo o algo fundamentalmente diferente.

En segundo lugar, cuantifique qué aspectos se están pasando por alto. ¿ Cuántos de sus proveedores han sido evaluados en los últimos 12 meses? ¿Cuántos han incorporado capacidades de IA desde su última evaluación? ¿Cuál es su tasa de respuesta al cuestionario de seguridad? Algunas organizaciones reportan tasas tan bajas como el 18 %. Si sus cifras se parecen a estas, no necesita un mejor proceso para contactar a los proveedores. Necesita un sistema que lo gestione automáticamente.

En tercer lugar, evalúe su próxima herramienta en función de su autonomía, no de sus funcionalidades. La plataforma que elija no solo debe tener una lista de funciones más extensa que la actual, sino que también debe reducir la cantidad de decisiones que requieren su intervención directa. Pídale al proveedor que le muestre qué sucede cuando ningún usuario interactúa con el sistema durante una semana. Si no ocurre nada, la herramienta no es autónoma, sino simplemente automatizada.

En cuarto lugar, reduce el alcance antes de ampliarlo. No es necesario renovar todo tu programa de proveedores de una sola vez. Selecciona a los proveedores de mayor riesgo que identificaste en el primer paso, incorpóralos a un nuevo flujo de trabajo y demuestra su valor allí primero. Si la herramienta que elegiste en el tercer paso es realmente autónoma, esto debería liberar capacidad rápidamente, en lugar de aumentar tu carga de trabajo. Una vez que lo compruebes, la expansión será una decisión sencilla.

El panorama de la gestión de riesgos de terceros (TPRM) ha cambiado de tal manera que ningún enfoque existente estaba diseñado para manejarlo. Las organizaciones que reconocen esto y avanzan hacia una gestión de riesgos de proveedores autónoma y basada en IA no solo se están adelantando al problema, sino que están transformando la manera de gestionar el riesgo de terceros con un equipo reducido en un entorno dinámico. Y la brecha entre estas organizaciones y las demás no hará más que ampliarse.

Srikar Sai
Autor

Srikar Sai

Como especialista sénior en marketing de contenidos en SprintoSrikar Sai cree que el buen contenido debería ser digno de guardar en favoritos por defecto. Escribe sobre ciberseguridad y GRC, con el objetivo de generar un impacto con cada artículo. Además, es auditor líder certificado según la norma ISO 27001.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único