Sara Velásquez in Dec 4, 2025Growth LeadLa gestión de riesgos de terceros (TPRM, por sus siglas en inglés) se ha convertido en una función crítica en el entorno empresarial actual. Ya no es un tema exclusivo del departamento de TI, sino que se ha convertido en una preocupación importante para las áreas de negocio, especialmente en lo que respecta a la cadena de suministro. Según el Informe de Brechas de Datos de Verizon 2024, más del 30% de las brechas de datos son atribuibles a terceros, lo que subraya la necesidad de una evaluación rigurosa y continua de los proveedores.
El costo promedio de una brecha, de acuerdo con el IBM Cost of a Data Breach Report 2024, supera los 4.35 millones de dólares, sin contar pérdida de confianza, sanciones legales y afectación reputacional.
Hoy, la mayoría de los incidentes ya no entran por un firewall vulnerado, sino por un proveedor con controles débiles, un subcontratista desconocido en la cadena o una aplicación SaaS nunca evaluada. Firmar un NDA y un anexo de seguridad ya no es suficiente para garantizar protección... TPRM hoy es un requisito resiliencia empresarial.
Hasta el día de hoy, el riesgo de terceros se ha disparado por cuatro factores:
Los ciber atacantes ahora apuntan a proveedores, ya que se convierten en “puertas traseras” hacia grandes organizaciones. ENISA reportó que el 53% de los ataques de supply chain en 2024 explotaron proveedores de software o servicios.
SaaS clave para negocio, MSP/MSSP, consultoras, plataformas de pago, logística, soporte remoto, integradores OT, etc. Muchas empresas ya dependen más de su ecosistema que de sus propios sistemas internos.
Por otra parte, la presión regulatoria y del mercado ha aumentado significativamente. El NIST Cybersecurity Framework (CSF) 2.0, por ejemplo, pone un fuerte énfasis en la gobernanza y la seguridad de la cadena de suministro. El NIST SP 800-161 se ha consolidado como una referencia esencial en la gestión de riesgos en la cadena de suministro de ciberseguridad. Asimismo, la ISO/IEC 27036 proporciona directrices sobre cómo gestionar las relaciones con proveedores.
Las nuevas regulaciones como NIS2 y DORA, aunque son de origen europeo, establecen estándares que influyen en las operaciones de multinacionales en todo el mundo. Esto afecta no solo al área de TI, sino que también tiene un impacto profundo en las agendas de Compras y Abastecimiento, que deben adaptarse a estas nuevas exigencias.
Las áreas de Procurement ya no solo “compran servicios”: ahora están directamente involucradas en gestionar el riesgo. La seguridad ya depende en gran medida de factores como:
Algunas recomendaciones para evaluar a tus proveedores de manera segura
Factores clave que debes evaluar por proveedor:
Esto permite diferenciar entre un proveedor de soporte OT, un SaaS financiero y un proveedor de catering.
Para proveedores críticos:
Para proveedores no críticos: controles más livianos, pero siempre proporcionales.
Entre las cláusulas que recomendamos a nuestros clientes incluir en sus contratos, dependiendo del tercero y su nivel de riesgo, están:
Adoptar un enfoque de monitoreo continuo es extremadamente importante. Los proveedores que cataloguemos como ‘críticos’ deben cumplir con controles más estrictos, tales como:
Algunos de los errores más comunes
Nuestra experiencia acompañando a organizaciones de múltiples industrias y tamaños nos ha permitido identificar patrones recurrentes de brechas que aparecen en la mayoría de los programas de gestión de terceros. Detectarlas a tiempo es clave para reducir riesgos operativos, legales y de ciberseguridad. Entre las más comunes, te recomendamos evaluar si en tu organización ocurre alguna de estas:
En Seccuri ayudamos a organizaciones de todos los tamaños a fortalecer su madurez en ciberseguridad y gestión de terceros, utilizando marcos como NIST CSF 2.0. Nuestro equipo — con experiencia global en riesgo, OT, gobernanza y cumplimiento — diseña contigo un plan de trabajo integral y práctico para los próximos 18 meses, enfocado en cerrar brechas reales y priorizar capacidades críticas.
Además, en Seccuri hacemos doble clic en el talento: evaluamos, con apoyo de IA, las capacidades y conocimientos de tu equipo, identificando gaps, planes de carrera y funciones necesarias para sostener un programa de ciberseguridad robusto en el tiempo.
La pregunta ya no es si van a atacarte, sino cuándo. Estar preparado marca toda la diferencia.
Si quieres entender tu nivel actual y qué pasos concretos deberías tomar, agenda una primera llamada con nosotros aquí:
👉 https://calendly.com/seccuri-contact/30min?back=1&month=2025-06
Fuentes:
IBM. (2024). Cost of a Data Breach Report 2024. IBM Security & Ponemon Institute. https://www.ibm.com/reports/data-breach
Verizon. (2024). Data Breach Investigations Report 2024. Verizon Enterprise. https://www.verizon.com/business/resources/reports/dbir/
ENISA. (2023). Threat Landscape for Supply Chain Attacks. European Union Agency for Cybersecurity. https://www.enisa.europa.eu/publications/threat-landscape-for-supply-chain-attacks
Gartner. (2023). Third-Party Risk Management Trends and Findings. Gartner Research.
National Institute of Standards and Technology. (2024). NIST Cybersecurity Framework (CSF) 2.0. U.S. Department of Commerce. https://www.nist.gov/cyberframework
National Institute of Standards and Technology. (2022). NIST Special Publication 800-161 Rev. 1: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations. https://doi.org/10.6028/NIST.SP.800-161r1
National Institute of Standards and Technology. (2021). NIST Special Publication 800-171 Rev. 2: Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations. https://doi.org/10.6028/NIST.SP.800-171r2
International Organization for Standardization. (2022). ISO/IEC 27001:2022 — Information Security, Cybersecurity and Privacy Protection — Information Security Management Systems. ISO.
International Organization for Standardization. (2020). ISO/IEC 27036-1:2020 — Information Security for Supplier Relationships. ISO.
European Union. (2023). NIS2 Directive: Directive (EU) 2022/2555 on Measures for a High Common Level of Cybersecurity Across the Union. Official Journal of the European Union.
European Union. (2022). DORA — Regulation (EU) 2022/2554 on Digital Operational Resilience for the Financial Sector. Official Journal of the European Union.
SecurityScorecard. (2024). Global Third-Party Cyber Risk Report. SecurityScorecard.
Ponemon Institute. (2023). The State of Third-Party Risk Management. Ponemon Institute.