Skip to content

Gestión de Proveedores

Evalúa y monitorea riesgos de seguridad de terceros.

Descripción General

La Gestión de Proveedores te ayuda a:

  • Rastrear todos los proveedores terceros
  • Evaluar postura de seguridad de proveedores
  • Monitorear riesgo continuo de proveedores
  • Gestionar documentación de proveedores
  • Cumplir requisitos de cumplimiento para riesgo de terceros

Navega a Proveedores en la barra lateral.

Inventario de Proveedores

Registro de Proveedor

Cada proveedor incluye:

CampoDescripción
NombreNombre de la empresa proveedora
CategoríaCategoría de servicio
CriticidadNivel de criticidad del negocio
Nivel de RiesgoNivel de riesgo evaluado
EstadoActivo, Inactivo, En Revisión
PropietarioPropietario de relación interno
Fin de ContratoFecha de expiración del contrato
Acceso a DatosTipos de datos accedidos

Categorías de Proveedores

Organiza proveedores por tipo de servicio:

  • Infraestructura en la Nube: AWS, Azure, GCP
  • Aplicaciones SaaS: Software de negocio
  • Herramientas de Desarrollo: CI/CD, repositorios de código
  • Servicios de Seguridad: Pruebas de penetración, SOC
  • Servicios Profesionales: Consultores
  • Servicios de TI: MSPs, soporte
  • RH/Nómina: Sistemas de empleados
  • Financiero: Procesadores de pago

Añadir Proveedores

Entrada Manual

  1. Ve a ProveedoresAñadir Proveedor
  2. Ingresa detalles del proveedor:
    • Nombre de empresa
    • Categoría
    • Contacto principal
    • Servicios proporcionados
    • Nivel de acceso a datos
  3. Haz clic en Crear

Importación Masiva

Importa múltiples proveedores:

  1. Haz clic en Importar
  2. Descarga plantilla CSV
  3. Completa datos de proveedores
  4. Sube archivo
  5. Revisa y confirma

Desde Integraciones

Función Profesional

El descubrimiento automático de proveedores requiere plan Professional o Enterprise.

Auto-descubre proveedores de:

  • Marketplaces de proveedores de nube
  • Catálogos de aplicaciones de proveedor SSO
  • Sistemas de gestión de gastos

Evaluación de Riesgos

Niveles de Riesgo

Categoriza proveedores por nivel de riesgo:

NivelDescripciónFrecuencia de Revisión
Nivel 1 (Crítico)Acceso a datos sensibles, crítico para negocioTrimestral
Nivel 2 (Alto)Acceso moderado a datos, servicios importantesSemestral
Nivel 3 (Medio)Acceso limitado a datos, reemplazableAnual
Nivel 4 (Bajo)Sin acceso a datos, commoditizadoCada 2 años

Evaluación de Criticidad

Evalúa criticidad del proveedor basándose en:

  • Acceso a Datos: ¿A qué datos pueden acceder?
  • Impacto de Negocio: ¿Qué pasa si no están disponibles?
  • Alcance de Cumplimiento: ¿Están en alcance de auditoría de cumplimiento?
  • Profundidad de Integración: ¿Qué tan profundamente integrados están?
  • Reemplazabilidad: ¿Qué tan fácilmente pueden ser reemplazados?

Evaluación de Seguridad

Evalúa seguridad del proveedor:

  1. Abre registro de proveedor
  2. Haz clic en pestaña Evaluaciones
  3. Haz clic en Iniciar Evaluación
  4. Completa cuestionario o sube respuestas del proveedor
  5. Revisa y puntúa

Cuestionario de Evaluación

El cuestionario incorporado cubre:

  • Seguridad de la Información: Políticas, controles
  • Gestión de Acceso: Autenticación, autorización
  • Protección de Datos: Cifrado, manejo
  • Respuesta a Incidentes: Notificación de brechas
  • Continuidad del Negocio: DR, respaldos
  • Cumplimiento: Certificaciones, auditorías

Señales de Confianza

Recopila evidencia de seguridad del proveedor:

SeñalPesoEjemplo
Reporte SOC 2AltoSOC 2 Type II
ISO 27001AltoCertificación ISO
Reporte de Prueba de PenetraciónMedioPrueba de penetración anual
Política de SeguridadMedioPolítica publicada
CuestionarioBajoSIG completado

Puntuación de Riesgo

Cálculo automático de puntuación de riesgo:

Proveedor: Proveedor de Nube X

Factores de Riesgo:
- Acceso a Datos: PII de Clientes (Alto)
- Criticidad: Crítico para negocio (Alto)
- Seguridad: SOC 2 Type II (Riesgo bajo)
- Cumplimiento: En alcance (Alto)

Puntuación de Riesgo: 68/100 (Medio)
Nivel Recomendado: Nivel 2

Debida Diligencia

Evaluación Inicial

Para nuevos proveedores:

  1. Recopila información básica
  2. Determina nivel de criticidad
  3. Solicita documentación de seguridad
  4. Completa evaluación de riesgo
  5. Revisa con interesados
  6. Aprueba o rechaza

Recopilación de Documentación

Rastrea documentos requeridos:

DocumentoRequerido ParaEstadoExpira
Reporte SOC 2Nivel 1-2RecibidoDic 2026
Certificado de SeguroNivel 1-3RecibidoJun 2026
Prueba de PenetraciónNivel 1Pendiente-
DPATodosRecibido-
BAAHIPAARecibido-

Portal de Solicitudes

Función Profesional

El portal de autoservicio de proveedores requiere plan Professional o Enterprise.

Envía a proveedores un enlace para:

  • Completar cuestionario de seguridad
  • Subir documentación
  • Actualizar información de empresa

Monitoreo Continuo

Monitoreo Continuo

Función Enterprise

El monitoreo continuo de proveedores requiere plan Enterprise.

Monitoreo automatizado para:

  • Cambios en calificación de seguridad
  • Alertas de noticias (brechas, incidentes)
  • Cambios de certificado
  • Menciones en dark web

Revisiones Programadas

Configura revisiones periódicas:

  1. Abre registro de proveedor
  2. Establece frecuencia de revisión según nivel
  3. El sistema envía recordatorios
  4. Completa lista de verificación de revisión
  5. Actualiza evaluación de riesgo

Lista de Verificación de Revisión

  • [ ] Verificar proveedor aún activo
  • [ ] Verificar incidentes de seguridad
  • [ ] Revisar certificaciones actualizadas
  • [ ] Evaluar cualquier cambio de servicio
  • [ ] Actualizar inventario de datos
  • [ ] Confirmar estado de contrato
  • [ ] Revisar rendimiento de SLA

Gestión de Contratos

Detalles de Contrato

Rastrea información de contrato:

  • Fecha de inicio
  • Fecha de fin
  • Términos de auto-renovación
  • Período de aviso de terminación
  • Términos clave

Alertas de Contrato

Recibe notificaciones para:

  • Expiración de contrato (90, 60, 30 días)
  • Fechas de auto-renovación
  • Períodos de revisión requeridos

Seguimiento de SLA

Monitorea cumplimiento de SLA del proveedor:

Proveedor: Proveedor de Hosting

SLA: 99.9% uptime

Rendimiento:
Ene: 99.95% ✓
Feb: 99.92% ✓
Mar: 99.87% ✗
Abr: 99.94% ✓

Mapeo de Cumplimiento

Requisitos de Marcos

Mapea proveedores a requisitos de cumplimiento:

SOC 2 CC9.2 - Gestión de Proveedores

Requerido:
- Mantener inventario de proveedores ✓
- Proceso de evaluación de riesgo ✓
- Monitoreo continuo ✓
- Revisión de contrato ✓

Evidencia:
- Reporte de inventario de proveedores
- Cuestionarios de evaluación
- Documentación de revisión

Evidencia de Auditoría

Genera paquetes de evidencia:

  1. Ve a ReportesReporte de Proveedores
  2. Selecciona período de tiempo
  3. Incluye:
    • Inventario de proveedores
    • Evaluaciones de riesgo
    • Registros de revisión
  4. Exporta para auditores

Reportes

Panel de Proveedores

Resumen de Proveedores

Proveedores Totales: 45

Por Nivel de Riesgo:
Nivel 1 (Crítico)  ███ 3 (7%)
Nivel 2 (Alto)      ████████ 8 (18%)
Nivel 3 (Medio)    ███████████████ 15 (33%)
Nivel 4 (Bajo)       ███████████████████ 19 (42%)

Revisiones Vencidas (30 días): 5
Evaluaciones Pendientes: 2
Contratos Expirando: 3

Reporte de Riesgo

Ver distribución de riesgo de proveedores:

Nivel de RiesgoCantidad% del Total
Alto Riesgo49%
Riesgo Medio1227%
Bajo Riesgo2964%

Reporte de Cumplimiento

Muestra estado de cumplimiento de proveedores:

  • Proveedores con SOC 2: 28 (62%)
  • Proveedores con ISO 27001: 15 (33%)
  • Proveedores con evaluaciones completadas: 40 (89%)

Acceso API

bash
# Listar proveedores
GET /api/v1/vendors?tier=1

# Obtener detalles de proveedor
GET /api/v1/vendors/{vendor_id}

# Crear proveedor
POST /api/v1/vendors
{
  "name": "Cloud Provider Inc",
  "category": "cloud_infrastructure",
  "criticality": "critical",
  "owner_id": "user_123"
}

# Actualizar evaluación
POST /api/v1/vendors/{vendor_id}/assessments
{
  "type": "security",
  "score": 75,
  "notes": "Fuerte postura de seguridad"
}

# Subir documento
POST /api/v1/vendors/{vendor_id}/documents
Content-Type: multipart/form-data

Consulta Referencia API para documentación completa.

Mejores Prácticas

  1. Inventariar Todos los Proveedores: No omitas ningún tercero
  2. Nivel por Riesgo: Aplica escrutinio apropiado por nivel
  3. Recopilar Evidencia: Reúne SOC 2, certificados ISO
  4. Revisiones Regulares: Revisa según programación de nivel
  5. Rastrear Contratos: Monitorea expiraciones
  6. Documentar Todo: Mantén registro de auditoría
  7. Involucrar Interesados: Aporte de seguridad, legal, negocio

Agentic AI-Powered Security & Compliance