Cybersec Tips

Third-Party Risk Management: Cómo evaluar a tus proveedores y ayudar a proteger tu negocio

  • saraSara Velásquez in Dec 4, 2025Growth Lead
Third-Party Risk Management: Cómo evaluar a tus proveedores y ayudar a proteger tu negocio

La gestión de riesgos de terceros (TPRM, por sus siglas en inglés) se ha convertido en una función crítica en el entorno empresarial actual. Ya no es un tema exclusivo del departamento de TI, sino que se ha convertido en una preocupación importante para las áreas de negocio, especialmente en lo que respecta a la cadena de suministro. Según el Informe de Brechas de Datos de Verizon 2024, más del 30% de las brechas de datos son atribuibles a terceros, lo que subraya la necesidad de una evaluación rigurosa y continua de los proveedores.

El costo promedio de una brecha, de acuerdo con el IBM Cost of a Data Breach Report 2024, supera los 4.35 millones de dólares, sin contar pérdida de confianza, sanciones legales y afectación reputacional.

Hoy, la mayoría de los incidentes ya no entran por un firewall vulnerado, sino por un proveedor con controles débiles, un subcontratista desconocido en la cadena o una aplicación SaaS nunca evaluada. Firmar un NDA y un anexo de seguridad ya no es suficiente para garantizar protección... TPRM hoy es un requisito resiliencia empresarial.

Hasta el día de hoy, el riesgo de terceros se ha disparado por cuatro factores:

  1. Ataques a la cadena de suministro en crecimiento

Los ciber atacantes ahora apuntan a proveedores, ya que se convierten en “puertas traseras” hacia grandes organizaciones. ENISA reportó que el 53% de los ataques de supply chain en 2024 explotaron proveedores de software o servicios.

  1. Dependencia masiva del ecosistema digital

SaaS clave para negocio, MSP/MSSP, consultoras, plataformas de pago, logística, soporte remoto, integradores OT, etc. Muchas empresas ya dependen más de su ecosistema que de sus propios sistemas internos.

  1. Nuevos estándares y regulaciones globales

Por otra parte, la presión regulatoria y del mercado ha aumentado significativamente. El NIST Cybersecurity Framework (CSF) 2.0, por ejemplo, pone un fuerte énfasis en la gobernanza y la seguridad de la cadena de suministro. El NIST SP 800-161 se ha consolidado como una referencia esencial en la gestión de riesgos en la cadena de suministro de ciberseguridad. Asimismo, la ISO/IEC 27036 proporciona directrices sobre cómo gestionar las relaciones con proveedores.

Las nuevas regulaciones como NIS2 y DORA, aunque son de origen europeo, establecen estándares que influyen en las operaciones de multinacionales en todo el mundo. Esto afecta no solo al área de TI, sino que también tiene un impacto profundo en las agendas de Compras y Abastecimiento, que deben adaptarse a estas nuevas exigencias.

  1. Compras entra en el centro del modelo de riesgo

Las áreas de Procurement ya no solo “compran servicios”: ahora están directamente involucradas en gestionar el riesgo. La seguridad ya depende en gran medida de factores como:

  • cómo se califican los proveedores
  • qué se pide en los RFPs
  • cómo se documentan los riesgos
  • qué controles exigen de los proveedores, antes de firmar

Algunas recomendaciones para evaluar a tus proveedores de manera segura

  1. Clasificación de proveedores por criticidad

Factores clave que debes evaluar por proveedor:

  • acceso a datos sensibles
  • impacto en operación core
  • conectividad a la red interna o entornos OT/ICS
  • nivel de dependencia o single points of failure

Esto permite diferenciar entre un proveedor de soporte OT, un SaaS financiero y un proveedor de catering.

  1. Requisitos mínimos de seguridad por categoría

Para proveedores críticos:

  • gestión de vulnerabilidades
  • cifrado en tránsito y reposo
  • MFA e IAM robusto
  • backups + continuidad
  • monitoreo y logs
  • programas de seguridad documentados

Para proveedores no críticos: controles más livianos, pero siempre proporcionales.

  1. Cláusulas contractuales esenciales

Entre las cláusulas que recomendamos a nuestros clientes incluir en sus contratos, dependiendo del tercero y su nivel de riesgo, están:

  • Notificación de incidentes
  • Requisitos de cifrado y protección de datos
  • Responsabilidades compartidas claras
  • Cumplimiento con marcos aplicables (NIST, ISO, regulatorios).
  1. Monitoreo continuo

Adoptar un enfoque de monitoreo continuo es extremadamente importante. Los proveedores que cataloguemos como ‘críticos’ deben cumplir con controles más estrictos, tales como:

  • Revisiones de SLA de seguridad
  • Monitoreo de brechas públicas
  • Auditorías selectivas

Algunos de los errores más comunes

Nuestra experiencia acompañando a organizaciones de múltiples industrias y tamaños nos ha permitido identificar patrones recurrentes de brechas que aparecen en la mayoría de los programas de gestión de terceros. Detectarlas a tiempo es clave para reducir riesgos operativos, legales y de ciberseguridad. Entre las más comunes, te recomendamos evaluar si en tu organización ocurre alguna de estas:

  • Evaluar a todos los proveedores de la misma manera: No todos representan el mismo nivel de riesgo; aplicar un enfoque uniforme suele generar costos innecesarios y, al mismo tiempo, controles insuficientes para los proveedores realmente críticos.
  • No involucrar a Seguridad, Legal y Riesgos en el proceso: Sin una mirada multidisciplinaria, las áreas de Compras o Negocio pueden pasar por alto obligaciones contractuales, controles técnicos y riesgos regulatorios importantes.
  • No documentar las decisiones de riesgo: La falta de trazabilidad dificulta justificar excepciones, analizar incidentes y demostrar cumplimiento ante auditorías o clientes.
  • No evaluar a los sub-proveedores: Esta es la brecha más frecuente: muchos incidentes se originan en terceros indirectos (la “cuarta parte” de la cadena), que suelen quedar fuera del alcance del proceso.

En Seccuri ayudamos a organizaciones de todos los tamaños a fortalecer su madurez en ciberseguridad y gestión de terceros, utilizando marcos como NIST CSF 2.0. Nuestro equipo — con experiencia global en riesgo, OT, gobernanza y cumplimiento — diseña contigo un plan de trabajo integral y práctico para los próximos 18 meses, enfocado en cerrar brechas reales y priorizar capacidades críticas.

Además, en Seccuri hacemos doble clic en el talento: evaluamos, con apoyo de IA, las capacidades y conocimientos de tu equipo, identificando gaps, planes de carrera y funciones necesarias para sostener un programa de ciberseguridad robusto en el tiempo.

La pregunta ya no es si van a atacarte, sino cuándo. Estar preparado marca toda la diferencia.

Si quieres entender tu nivel actual y qué pasos concretos deberías tomar, agenda una primera llamada con nosotros aquí:

👉 https://calendly.com/seccuri-contact/30min?back=1&month=2025-06

 

Fuentes:

IBM. (2024). Cost of a Data Breach Report 2024. IBM Security & Ponemon Institute. https://www.ibm.com/reports/data-breach

Verizon. (2024). Data Breach Investigations Report 2024. Verizon Enterprise. https://www.verizon.com/business/resources/reports/dbir/

ENISA. (2023). Threat Landscape for Supply Chain Attacks. European Union Agency for Cybersecurity. https://www.enisa.europa.eu/publications/threat-landscape-for-supply-chain-attacks

Gartner. (2023). Third-Party Risk Management Trends and Findings. Gartner Research.

National Institute of Standards and Technology. (2024). NIST Cybersecurity Framework (CSF) 2.0. U.S. Department of Commerce. https://www.nist.gov/cyberframework

National Institute of Standards and Technology. (2022). NIST Special Publication 800-161 Rev. 1: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations. https://doi.org/10.6028/NIST.SP.800-161r1

National Institute of Standards and Technology. (2021). NIST Special Publication 800-171 Rev. 2: Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations. https://doi.org/10.6028/NIST.SP.800-171r2

International Organization for Standardization. (2022). ISO/IEC 27001:2022 — Information Security, Cybersecurity and Privacy Protection — Information Security Management Systems. ISO.

International Organization for Standardization. (2020). ISO/IEC 27036-1:2020 — Information Security for Supplier Relationships. ISO.

European Union. (2023). NIS2 Directive: Directive (EU) 2022/2555 on Measures for a High Common Level of Cybersecurity Across the Union. Official Journal of the European Union.

European Union. (2022). DORA — Regulation (EU) 2022/2554 on Digital Operational Resilience for the Financial Sector. Official Journal of the European Union.

SecurityScorecard. (2024). Global Third-Party Cyber Risk Report. SecurityScorecard.

Ponemon Institute. (2023). The State of Third-Party Risk Management. Ponemon Institute.