Propuesta
Riesgo de proveedores y terceros
Levantamos quién toca tu red, tus sistemas y tus datos, los clasificamos por criticidad real y evaluamos a los que importan, con cuestionario proporcional al riesgo de cada uno. Revisamos las cláusulas de seguridad de los contratos y dejamos el proceso montado para que el próximo proveedor entre evaluado, en vez de entrar y ser evaluado después del incidente.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
Riesgo de proveedores y terceros
Tu proveedor forma parte de tu superficie de ataque.
Cómo ejecutamos
En qué consiste este trabajo
El proveedor que accede a tu red, tus sistemas o tus datos forma parte de tu superficie de ataque, con un agravante: tú no administras su entorno. Este trabajo pone ese riesgo bajo gestión: levantamos quién toca qué, clasificamos por criticidad real y evaluamos a los que importan.
El mapeo cruza contratos, accesos concedidos y gastos, porque la lista oficial nunca está completa: casi toda empresa descubre aquí un tercero que nadie había registrado. La clasificación sale de aquello a lo que cada proveedor accede de hecho, y no del valor del contrato, y el cuestionario de evaluación es proporcional al riesgo de cada uno.
De ahí en adelante, la profundidad la eliges tú: quedarte en el inventario clasificado, evaluar a los críticos con revisión de las cláusulas de seguridad de los contratos, o convertirlo todo en un programa, con cada proveedor nuevo entrando evaluado, reevaluación de los críticos por calendario e indicadores llegando al comité.
Para empezar, necesitamos los contratos, la lista de accesos concedidos y un canal con quien gestiona a cada proveedor, porque parte de la evidencia viene de él. Recibes el inventario con lo que cada uno accede, la evaluación de los críticos y el plan en el orden que reduce la exposición más rápido, además del proceso montado para que el próximo proveedor entre evaluado.
Cómo conducimos, etapa por etapa
Mapeo de proveedores
Levantamos quiénes son y a qué accede cada uno de verdad, cruzando contratos, accesos concedidos y gasto. Casi toda empresa descubre aquí a alguien que nadie tenía registrado.
Evaluación de los críticos
Aplicamos el cuestionario proporcional al riesgo de cada uno, verificamos la evidencia recibida y clasificamos lo que necesita tratamiento.
Revisión contractual
Leemos las cláusulas de seguridad de los contratos vigentes y señalamos lo que falta exigir, lo que está escrito pero nunca se cobró y lo que debe entrar en el próximo contrato. El área jurídica negocia; nosotros decimos qué debe cubrir la cláusula.
Lo que no está incluido
- Auditoría presencial en las instalaciones del proveedor, que entra como proyecto propio
- Negociación contractual en tu nombre, que es de tu área legal; nosotros señalamos qué necesita exigir la cláusula
- Decisión de contratar o descontinuar a un proveedor, que es tuya: entregamos el riesgo medido, la decisión de negocio es de tu mesa
- Corrección de las fallas encontradas en el entorno del proveedor, que es obligación suya; el plan dice qué exigir y cómo darle seguimiento
- Prueba de intrusión en el entorno del proveedor, que depende de su autorización y es un proyecto aparte
- Respuesta a incidentes causados por terceros, que es una activación aparte cuando sucede
- Responder a las exigencias que tus clientes te hacen a ti, que es el trabajo de conformidad para proveedores
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.