GlosarioOperaciones de cumplimiento

TPRM

Respuesta corta

TPRM (Third Party Risk Management) es el proceso de identificar, evaluar y supervisar los riesgos de seguridad que provienen de proveedores y prestadores de servicios con acceso a los datos o sistemas de una empresa, antes de contratarlos y durante toda la relación.

Por qué importan los proveedores

Muchos incidentes empiezan en un proveedor: un proveedor de servicios informáticos comprometido, una herramienta SaaS que filtra datos o una actualización de software que trae malware, lo que se conoce como ataque a la cadena de suministro. La seguridad de una empresa es tan sólida como la de los proveedores que pueden llegar a sus sistemas y datos.

El proceso de TPRM

Empieza con un inventario de proveedores, clasificados según lo críticos que son y los datos que tratan. Los proveedores críticos se evalúan antes de contratarlos, mediante cuestionarios de seguridad, certificaciones como ISO 27001 o informes SOC 2, y cláusulas contractuales sobre seguridad, notificación de incidentes y derecho de auditoría. Después, la relación se revisa periódicamente y los accesos se retiran cuando termina.

Qué exige la normativa

NIS2 incluye la seguridad de la cadena de suministro entre sus medidas obligatorias de gestión de riesgos. DORA va más allá para las entidades financieras, con un registro de información que cubre todos los contratos TIC y requisitos contractuales específicos, explicados en los cinco pilares de DORA. ISO 27001 cubre las relaciones con proveedores en los controles 5.19 a 5.23 del Anexo A.

Desde el otro lado

Para los proveedores, TPRM significa responder más cuestionarios de seguridad de sus clientes. Una certificación reconocida y un conjunto de evidencias bien organizado agilizan esas revisiones y ayudan a cerrar acuerdos.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema