El contrato no elimina el riesgo
Externalizar una función no externaliza la responsabilidad de entender qué puede ocurrir si el proveedor falla, sufre una brecha o pierde disponibilidad.
Diez preguntas útiles
- ¿Qué datos procesa y con qué nivel de sensibilidad?
- ¿Qué sistemas puede acceder y con qué privilegios?
- ¿Usa subproveedores relevantes?
- ¿Cómo protege identidades y accesos?
- ¿Cómo gestiona vulnerabilidades y cambios?
- ¿Qué evidencia de seguridad puede aportar?
- ¿Cómo notificará un incidente?
- ¿Qué tiempos de recuperación ofrece?
- ¿Cómo devuelve o elimina los datos al terminar?
- ¿Qué ocurre si deja de prestar el servicio?
No todos los proveedores requieren la misma revisión
Segmenta por criticidad. Un proveedor que aloja información estratégica o administra infraestructura merece una profundidad diferente a un servicio de bajo impacto.
Vigila después de firmar
El riesgo cambia: nuevas integraciones, fusiones, subcontratación, cambios tecnológicos o incidentes pueden alterar el perfil.
Prepara la salida
Dependencia tecnológica, formatos propietarios y falta de exportación pueden convertir un cambio de proveedor en una crisis.
La gestión de terceros no es un cuestionario anual: es un ciclo de selección, control, seguimiento y salida.