Estudio 2021 sobre la gestión de riesgos de terceros: ¿Qué se esconde bajo la superficie del riesgo cibernético?

Nuestro estudio anual sobre gestión de riesgos de terceros muestra que la mayoría de las empresas no realizan un seguimiento de los riesgos en las etapas críticas del ciclo de vida de los riesgos de los proveedores. ¿Y usted? Descargue el informe y navegue hacia aguas seguras.

Imagen decorativa

Si su programa de gestión de riesgos de terceros (TPRM) se centra únicamente en la ciberseguridad, solo está obteniendo una visión parcial del riesgo, es decir, lo que normalmente se ve por encima de la superficie. Pero hay muchos más riesgos ocultos bajo la superficie. Por ejemplo, ¿sabe si sus proveedores cumplen los requisitos del acuerdo de nivel de servicio (SLA)? ¿Puede evaluar la solidez de sus políticas éticas y contra el soborno y la corrupción (ABAC)? ¿Qué grado de conciencia social y medioambiental tienen sus socios de la cadena de suministro?

Prevalent ha encuestado recientemente a altos responsables de la toma de decisiones sobre las áreas de interés, las partes interesadas y los retos de sus organizaciones en materia de TPRM. Nuestro objetivo era comprender la situación actual y real de los programas de gestión de riesgos de terceros. Lo que hemos descubierto es que muchas empresas tienen dificultades para identificar los riesgos empresariales que pueden dañar su reputación y que se esconden bajo la superficie de la ciberseguridad.

En el estudio Prevalent 2021 Third-Party Risk Management Study(Estudio sobre la gestión de riesgos de terceros en 2021), presentamos los resultados completos de la encuesta y trazamos estrategias para navegar por las turbulentas aguas del riesgo de proveedores y distribuidores en la actualidad. En esta publicación se comparten las conclusiones clave del estudio y se ofrecen orientaciones para ampliar la visibilidad del riesgo a lo largo del ciclo de vida de los terceros.

Principales conclusiones del estudio sobre gestión de riesgos de terceros de 2021

Los resultados del estudio de este año apuntan a cuatro observaciones principales:

Las organizaciones están pasando por alto riesgos importantes, poniéndose en peligro.

Dos de los acontecimientos más importantes de 2020 —la pandemia de COVID-19 y los movimientos sociales y de justicia racial— tuvieron poco que ver con la ciberseguridad, pero desencadenaron importantes actividades relacionadas con los riesgos de terceros. De hecho, el 83 % de los encuestados afirmó que la pandemia había provocado un mayor interés por los riesgos de terceros en sus organizaciones. Sin embargo, aunque la pandemia planteó retos sin precedentes para la gestión de riesgos de la cadena de suministro y el rendimiento de los proveedores, menos de la mitad de los encuestados realizaba un seguimiento activo de los riesgos de la cadena de suministro y el rendimiento.

Al mismo tiempo, los movimientos por la justicia que se están produciendo actualmente subrayan la importancia de trabajar con socios que cuenten con políticas sólidas en materia de diversidad y ESG. A pesar de ello, el estudio reveló que pocas empresas realizan un seguimiento activo de los riesgos de terceros relacionados con las normas laborales, el medio ambiente y los derechos humanos.

Se debe prestar atención a más etapas del ciclo de vida del riesgo de terceros.

Todas las relaciones comerciales con terceros siguen un ciclo de vida similar al siguiente: diligencia debida previa al contrato, contratación, incorporación, evaluación de riesgos, gestión del rendimiento y salida. Curiosamente, el principal reto citado por los participantes en el estudio fue la falta de diligencia debida previa al contrato. Más sorprendente aún es que el 59 % de las empresas afirman que no evalúan activamente los riesgos de terceros durante la salida, lo que puede dar lugar a la exposición de datos y a incumplimientos normativos. ¿Necesita más pruebas? Pregunte a Morgan Stanley.

Los equipos de compras y comerciales luchan por hacerse un hueco en la mesa del TPRM

La gestión de riesgos de terceros ha sido durante mucho tiempo competencia de los equipos de TI y seguridad. Nuestro estudio lo confirma, ya que el 50 % de los encuestados afirma que los equipos de TI y seguridad son los responsables de la gestión de riesgos de terceros en sus organizaciones. Además, el 55 % de las organizaciones observó un aumento de la responsabilidad de los equipos de seguridad durante el último año. El problema es que solo el 22 % observó un aumento de la responsabilidad de los equipos de compras. Esta tendencia es preocupante, ya que los riesgos se alejan cada vez más del ámbito típico de responsabilidad de la ciberseguridad.

La mayoría de las organizaciones no quieren abordar por sí solas los riesgos relacionados con terceros.

El 70 % de los encuestados indicó que la externalización es el método preferido para gestionar el riesgo de terceros. ¿Por qué? Porque un número sorprendentemente elevado de profesionales (42 %) sigue utilizando hojas de cálculo como mecanismo principal para evaluar el riesgo de los proveedores, y el 65 % no está satisfecho con este enfoque. Los encuestados también mencionaron la necesidad de contar con una gama más amplia de fuentes de información sobre el riesgo de terceros como clave para lograr el éxito de la gestión del riesgo de terceros.

Infografía del estudio sobre gestión de riesgos de terceros de 2021

Haga clic en la vista previa para descargar un PDF con la infografía completa.

Recomendaciones para mantener a flote su programa de gestión de riesgos de terceros

A continuación, se incluyen cuatro (4) recomendaciones para trazar un mejor rumbo a través de los riesgos de terceros:

N.º 1: Ampliar las evaluaciones más allá de la ciberseguridad

La gestión del riesgo de los proveedores no es solo un problema de seguridad y cumplimiento normativo. Hay muchos tipos de riesgos que pueden afectar a la capacidad de una organización para producir, gestionar y distribuir bienes y servicios. Por lo tanto, los equipos de seguridad y de negocio deben trabajar juntos para ampliar el alcance de las evaluaciones de riesgo de los proveedores e incluir dos áreas adicionales a la ciberseguridad:

  1. Información sobre reputación en relación con acciones legales y sanciones, cambios en la dirección ejecutiva, personas políticamente expuestas (PEP), cobertura mediática adversa, empresas estatales, infracciones de la OFAC y otros indicadores de posibles problemas de ciberseguridad o cumplimiento normativo.
  2. Información financiera, incluyendo rendimiento, volumen de negocios, pérdidas y ganancias, fondos de los accionistas y otros indicadores.

Busque soluciones que normalicen los datos de supervisión y los correlacionen con los resultados de la evaluación de riesgos para escalar los riesgos potenciales e identificar las medidas correctivas recomendadas. La incorporación de una amplia gama de fuentes de inteligencia sobre riesgos ayudará a los equipos de seguridad y adquisiciones a tomar decisiones mejor informadas.

N.º 2: Acortar la distancia entre el negocio y las TI

Los enfoques inconexos para evaluar el riesgo de terceros dejan lagunas, y las lagunas introducen riesgos. Puede unificar los equipos de seguridad informática y de negocios con una solución de plataforma TPRM que proporciona una fuente central para todo, desde perfiles y contratos de proveedores, hasta resultados de evaluaciones e informes de cumplimiento, pasando por métricas de rendimiento y registros de correcciones. Contar con una única solución garantiza que toda la organización utilice los mismos datos para tomar decisiones basadas en el riesgo.

N.º 3: Gestionar el riesgo en cada etapa del ciclo de vida de los terceros

Las cuestiones relacionadas con la seguridad, el cumplimiento normativo y las operaciones pueden surgir en cualquier momento durante la relación con un proveedor, por lo que es importante abordar los riesgos en cada etapa del ciclo de vida de los terceros. Asegúrese de descargar el informe completo para obtener orientación sobre qué buscar en cada etapa del ciclo de vida del riesgo de los proveedores, incluyendo:

  1. Aprovisionamiento y selección
  2. Admisión e incorporación
  3. Calificación del riesgo inherente
  4. Evaluación de riesgos de proveedores
  5. Vigilancia continua de los riesgos
  6. Acuerdo de nivel de servicio (SLA) y gestión del rendimiento
  7. Baja y despido

#4 – Externaliza las tareas difíciles

Los resultados de este estudio muestran que el método preferido de TPRM incluye la externalización en cierta medida. Los expertos externos en gestión de riesgos pueden gestionar el ciclo de vida de los proveedores en su nombre, desde la incorporación de proveedores y la recopilación de pruebas, hasta la revisión de las evaluaciones para comprobar que estén completas, la identificación de riesgos y la orientación sobre medidas correctivas. Como resultado, puede navegar con seguridad por aguas peligrosas ampliando de manera eficiente su programa de TPRM, reduciendo el riesgo de los proveedores y simplificando el cumplimiento sin sobrecargar a su personal interno.

¿Cómo gestionar los riesgos de terceros?

Hemos descubierto que la mayoría de las empresas pasan por alto riesgos clave en más de una fase del ciclo de vida del riesgo de los proveedores, lo que las expone a riesgos ocultos. ¿Cómo está abordando su programa de gestión de riesgos de terceros estos retos en comparación con los participantes en nuestra encuesta? Descargue los resultados completos y consulte la infografía para comparar sus propias prácticas de TPRM.

Para obtener más información sobre cómo Prevalent puede ayudarle a afrontar los retos de la gestión de riesgos de terceros, solicite hoy mismo una demostración de nuestra plataforma.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.