Ahora que el caótico e impredecible 2022 toca a su fin y la planificación para 2023 está en pleno apogeo, es el momento perfecto para pensar en lo que nos depara el próximo año en materia de gestión de riesgos de proveedores y vendedores externos. Con las lecciones aprendidas de las infracciones de terceros de 2022, las continuas interrupciones de los proveedores por Covid y la guerra en Ucrania, y las nuevas normativas
introducidas para regular las relaciones con terceros, Prevalent ha reunido algunas predicciones de lo que creemos que ocurrirá en el próximo año. Utilícelas para orientar su estrategia de gestión de las relaciones con terceros para 2023.
Las organizaciones evaluarán y supervisarán a sus vendedores y proveedores externos en los ámbitos de riesgo informático y no informático.
dominios de riesgo informático y no informático
La interrupción de la actividad de un vendedor o proveedor externo puede deberse a una serie de riesgos, tanto lógicos como físicos. Las organizaciones harían bien en ampliar el alcance de sus evaluaciones para dar cabida a más tipos de riesgo en su análisis.
El informe anual de gestión de riesgos de terceros de Prevalent mostró que solo el 40 % de las empresas tienen en cuenta los riesgos informáticos (por ejemplo, lógicos) y no informáticos (por ejemplo, físicos) de forma conjunta al evaluar a vendedores y proveedores. Esa cifra aumentará en 2023 a medida que más equipos se impliquen en la gestión de riesgos de proveedores y vendedores externos, y el número de averías de proveedores no relacionadas con TI provoque interrupciones. Después de todo, el riesgo de un tercero es mucho más que su (falta de) controles informáticos: los equipos tienen que considerar si un proveedor presenta un problema de reputación, si puede pagar sus facturas a tiempo, si sus valores corporativos se alinean y si está cumpliendo las expectativas.
Dado que los equipos de compras, seguridad informática y cumplimiento tienen necesidades diferentes a la hora de evaluar a terceros nuevos o existentes, los proveedores tendrán que hacer un mejor trabajo de centralización de fuentes de datos dispares para presentar a estos equipos una visión coherente y completa de una multitud de riesgos.
La inteligencia casi en tiempo real impulsará la adopción de redes de proveedores de confianza
Las amenazas cambian con demasiada rapidez como para confiar en evaluaciones estáticas.
Una "bolsa" de gestión de riesgos de terceros es una red de evaluaciones de riesgos completadas que los proveedores aceptan compartir con los clientes previa solicitud. Un problema común al que se enfrentan las empresas que se suscriben a una red de proveedores es que puede llevar tiempo que un proveedor comparta su evaluación, lo que puede ralentizar los procesos de evaluación de riesgos, como en el momento de la incorporación y la renovación del contrato.
A medida que las redes de intercambio se convierten en una fuente más común de proveedores estables y de confianza frente a las constantes amenazas de interrupción, las organizaciones querrán tener acceso inmediato a la inteligencia de amenazas de proveedores para tomar decisiones más rápidas. En 2023, veremos cómo los equipos aprovechan los datos pasivos curados continuamente, como las amenazas cibernéticas, los riesgos empresariales y financieros, los perfiles demográficos, las infracciones recientes, las perspectivas de reputación y ESG, los ecosistemas de cuarta y enésima parte, y los hallazgos de cumplimiento en concierto con las evaluaciones de riesgo compartidas del proveedor. Estos datos permitirán a los equipos ver inmediatamente cómo se comporta un tercero en comparación con sus homólogos en la red, a través de un amplio conjunto de datos, sin necesidad de aprobaciones por parte del proveedor.
Este enfoque de análisis comparativo acelerará en gran medida las evaluaciones de los proveedores y les aportará el contexto que tanto necesitan, al añadir datos casi en tiempo real al proceso. Además, las redes de intercambio se convertirán necesariamente en redes de proveedores de confianza.
Los informes SOC 2 se incorporarán mejor a las prácticas de gestión de las relaciones laborales
TPRM ayudará a armonizar los flujos de trabajo y las automatizaciones para la elaboración de informes SOC2 variados.
Los vendedores y proveedores externos proporcionan cada vez más informes SOC 2 tipo 1 y tipo 2 como prueba en lugar de evaluaciones o como apoyo a las mismas. Estos informes varían drásticamente en alcance y formato, proporcionando una evaluación relativamente inconsistente para que la revisen los profesionales de terceros. Aunque estos informes de auditoría independientes son un paso hacia la validación de riesgos, requieren una interpretación manual que puede llevar mucho tiempo y ser propensa a errores.
En 2023, las organizaciones buscarán el análisis automatizado de los informes SOC 2 para traducirlos a un formato estandarizado de modo que puedan tratarse como cualquier otra evaluación de riesgos.
Se amplía la carpa del TPRM
Un factor crítico para el éxito de cualquier programa de GTPR es su capacidad para integrarse en los procesos empresariales y las tecnologías adyacentes.
Para gestionar los riesgos hace falta realmente un pueblo, y los riesgos de proveedores y vendedores externos no son una excepción. Sin embargo, lo que limita el valor empresarial que aportan las soluciones TPRM es la falta de integraciones significativas.
En 2023, las organizaciones buscarán una única fuente de verdad a la hora de gestionar los riesgos de proveedores y vendedores externos, con integraciones más completas que cubran las lagunas inyectando datos de otros sistemas (por ejemplo, inventario, GRC, RFx, gestión del ciclo de vida de los contratos y eventos) en la plataforma central de TPRM. Aunque cada sistema adyacente desempeñará una función específica en la que la tecnología destaca, las plataformas TPRM se convertirán en el sistema de registro para la gestión de riesgos, y la integración por la integración será cada vez más irrelevante.
Más predicciones de los expertos en gestión de riesgos de terceros
Varias publicaciones líderes del sector han solicitado la perspectiva de Prevalent sobre hacia dónde se dirige la gestión de riesgos de terceros en 2023, entre ellas:
- CyberWire: Predicciones de ciberseguridad para 2023
- VMblog: ESG: Por qué debería importar a los líderes en ciberseguridad
- Central de continuidad: Predicciones para la gestión de riesgos de terceros en 2023
- Global Security Mag: Predicciones 2023 para la gestión de riesgos de terceros - comentario de expertos
No deje de leer nuestros comentarios sobre ESG; el alejamiento de un enfoque "anual y manual" de la GTPR; cómo evolucionará la GTPR hacia un enfoque basado en el ciclo de vida; y por qué la información geopolítica será cada vez más accesible en las soluciones de GTPR.
El próximo año se presenta apasionante para los profesionales de la gestión de riesgos de proveedores y vendedores externos. Tenga en cuenta estas tendencias al preparar sus planes para 2023.
Para obtener más información sobre cómo Prevalent puede ayudar a automatizar y añadir inteligencia a los procesos de gestión de riesgos de terceros, póngase en contacto con nosotros o programe una demostración hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
