CRCyberRiskAcademy
GRC

Riesgo de terceros: 10 preguntas antes de confiar en un proveedor

El contrato no elimina el riesgo

Externalizar una función no externaliza la responsabilidad de entender qué puede ocurrir si el proveedor falla, sufre una brecha o pierde disponibilidad.

Diez preguntas útiles

  • ¿Qué datos procesa y con qué nivel de sensibilidad?
  • ¿Qué sistemas puede acceder y con qué privilegios?
  • ¿Usa subproveedores relevantes?
  • ¿Cómo protege identidades y accesos?
  • ¿Cómo gestiona vulnerabilidades y cambios?
  • ¿Qué evidencia de seguridad puede aportar?
  • ¿Cómo notificará un incidente?
  • ¿Qué tiempos de recuperación ofrece?
  • ¿Cómo devuelve o elimina los datos al terminar?
  • ¿Qué ocurre si deja de prestar el servicio?

No todos los proveedores requieren la misma revisión

Segmenta por criticidad. Un proveedor que aloja información estratégica o administra infraestructura merece una profundidad diferente a un servicio de bajo impacto.

Vigila después de firmar

El riesgo cambia: nuevas integraciones, fusiones, subcontratación, cambios tecnológicos o incidentes pueden alterar el perfil.

Prepara la salida

Dependencia tecnológica, formatos propietarios y falta de exportación pueden convertir un cambio de proveedor en una crisis.

La gestión de terceros no es un cuestionario anual: es un ciclo de selección, control, seguimiento y salida.
Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.