6 pasos hacia la madurez del programa de gestión de riesgos de terceros

Nuestra nueva guía de buenas prácticas de gestión de las relaciones con los clientes indica por dónde empezar el programa, cómo garantizar su escalabilidad y adaptabilidad a los cambios de la empresa y qué resultados empresariales cabe esperar a lo largo del proceso.

Imagen decorativa

Nota del editor, 23 de julio de 2020: Acabamos de publicar una versión ampliamente actualizada de esta guía y la hemos retitulado "5 pasos para una gestión proactiva del riesgo de terceros." Todos los enlaces a la guía en esta entrada redirigirán automáticamente a la versión actualizada. Esté atento a una nueva entrada de blog para presentar la nueva versión.

Los clientes que están madurando su programa de gestión de riesgos de terceros a menudo nos preguntan: "¿Y ahora qué?". Tanto si se trata de poner en marcha un nuevo programa, como de ampliar el alcance del existente o sustituir una herramienta anticuada de la competencia, es esencial contar con un plan. Si la vieja máxima, "Un plan que no se planifica es un plan que fracasa" es cierta, entonces debe comenzar cada programa de gestión de riesgos de terceros con un estado final en mente. Esto podría incluir:

  • Mayor visibilidad que permite tomar mejores decisiones basadas en el riesgo para informar sobre el cumplimiento, priorizar los recursos y remediar los riesgos.
  • Un tiempo de creación de valormás rápido gracias a una menor complejidad y una mayor automatización, acelerando la incorporación y recertificación de proveedores y minimizando el tiempo dedicado a gestionar los procesos operativos.
  • Un programa escalable que simplifica y unifica el proceso integral de gestión de riesgos de terceros para lograr una mayor coherencia, previsibilidad y agilidad.

En nuestros 15 años de trabajo con miles de clientes y proveedores, hemos ideado la siguiente estrategia de 6 pasos para lograr una gestión completa del riesgo de terceros. Asegúrese de descargar la guía completa de mejores prácticas que detalla los 6 pasos, analiza cómo medir su nivel de madurez y proporciona una lista de comprobación de las características recomendadas por las mejores prácticas que debe buscar en una solución. A continuación encontrará un resumen de los 6 pasos.

Paso 1: Tomar decisiones fundamentales sobre el programa

Hay varias decisiones que deben tomarse antes de poner en marcha un programa de gestión de riesgos de terceros. Entre las decisiones clave que hay que tomar en este paso se incluyen:

  • ¿Qué factores tendrá en cuenta a la hora de tomar decisiones sobre la jerarquización de proveedores?
  • ¿Qué cuestionario se utilizará para recabar información sobre los controles de su proveedor?
    • ¿Utilizará encuestas estándar del sector o encuestas propias?
  • ¿Qué método o métodos de recogida se utilizarán?
    • ¿Gestionará usted mismo la colección?
    • ¿Aprovechará los repositorios de cuestionarios precumplimentados?
    • ¿Va a subcontratar la recogida a un socio?
    • ¿Una combinación de cada método?

Cuando empiece a contratar a proveedores de TPRM, asegúrese de que tienen la flexibilidad necesaria para ofrecer ambos tipos de cuestionarios, de modo que no se quede encerrado en un cuestionario único y rígido, y de que ofrecen múltiples métodos de recopilación para adaptarse a su empresa. Lea la guía de mejores prácticas para conocer todos estos atributos.

Paso 2: Supervisar los riesgos cibernéticos y empresariales de los proveedores

Una vez que haya decidido cómo clasificar a sus proveedores y seleccionado el contenido del cuestionario, el siguiente paso para una gestión integral de riesgos de terceros es empezar a supervisar los riesgos cibernéticos y empresariales de esos proveedores. Aunque las evaluaciones periódicas son esenciales para comprender cómo gobiernan los proveedores sus programas de seguridad de la información y privacidad de los datos en un momento dado, es un proceso largo para comunicar las encuestas a los proveedores y para que éstos empiecen a enviar el contenido completado y las pruebas. Además, es probable que sólo evalúe a los proveedores una vez al año, y entre una evaluación y otra pueden pasar muchas cosas. Deje que esta supervisión le ayude a informar sus decisiones de clasificación por niveles y le proporcione información inmediata para que pueda tomar mejores decisiones cuando empiecen a llegar sus evaluaciones de controles internos. La guía de mejores prácticas revisa lo que se debe supervisar.

Paso 3: Recopilar pruebas y realizar la diligencia debida

El siguiente paso hacia la madurez del programa de gestión de riesgos de terceros es la recopilación de pruebas y la revisión de diligencia debida de las respuestas presentadas. Como se mencionó en el Paso 1, la recopilación y la revisión de diligencia debida pueden adoptar muchas formas:

  • -Hágalo usted mismo a través de una plataforma que incluye un flujo de trabajo integrado para las comunicaciones con los proveedores, gestión centralizada de documentos y pruebas, y un portal para proveedores.
  • -Aproveche las evaluaciones estandarizadas precompletadas de los proveedores de una red para acelerar sus esfuerzos de identificación de riesgos.
  • -subcontratar la recogida de cuestionarios y pruebas a un proveedor o socio

Cada enfoque tiene sus pros y sus contras, que repasamos en la guía de buenas prácticas.

Paso 4: Analizar y puntuar los resultados

Se encuentra en el punto en el que ha completado (y quizás validado) cuestionarios y pruebas, y ahora necesita analizar y puntuar todas las pruebas para poder priorizar la actividad de migración de riesgos (de la que hablaremos en el siguiente paso). El análisis tiende a ser un ejercicio que consume muchos recursos, en concreto la realización de tareas como la comprobación de las señales de alarma en la documentación, los comentarios contextuales y la consideración de las variaciones en los servicios frente a los riesgos. Lo mejor para analizar y puntuar es centralizar primero los resultados en un registro de riesgos y cumplimiento. A continuación, hay que ser flexible a la hora de ponderar los riesgos -por ejemplo, en una matriz de 5×5 de probabilidad e impacto-, ya que no todos los riesgos son iguales. Más información en la guía de buenas prácticas.

Paso 5: Corregir los resultados

¿Recuerda la clasificación de proveedores por niveles de la que hablamos en el Paso 1 (además de cómo se basa en el escaneado del Paso 2) y el registro de riesgos que tratamos en el Paso 4? Estos atributos serán extremadamente importantes durante este paso y le ayudarán a clasificar dinámicamente a los proveedores en función de los niveles de riesgo y la importancia para la empresa. También permitirán un flujo de trabajo de corrección bidireccional y la gestión de documentos en el registro de riesgos. La clave aquí es buscar capacidades que demuestren cómo los niveles de riesgo pueden cambiar con el tiempo una vez aplicadas las medidas correctoras recomendadas. Esto será muy importante para los auditores.

Paso 6: Informar a las partes interesadas internas y externas

¡No se acaba hasta que lo dice el auditor! Una de las formas de acelerar la elaboración de informes de cumplimiento es obtener visibilidad del nivel de cumplimiento de cada proveedor. Empiece por establecer un umbral de porcentaje de cumplimiento "aprobado" con respecto a una categoría de riesgo (por ejemplo, X% de cumplimiento con respecto a un marco o directriz concretos). Todos los informes se referirán a ese porcentaje de conformidad y su equipo podrá centrarse en las subáreas en las que los porcentajes de conformidad sean bajos. Y puesto que no se trata *sólo* de informes de cumplimiento, busque también en la solución elegida funciones de informes de ciberseguridad: áreas como tendencias de riesgo a lo largo del tiempo, riesgos por área de impacto empresarial, mayores riesgos por proveedor, etc. La guía de buenas prácticas lo detalla.

Siguiente paso: Descargar la Guía de buenas prácticas

Prevalent explicó cómo es una implantación empresarial de TPRM y describió las características clave que hay que buscar en el proceso de evaluación de la solución. Prevalent es la personificación de una solución completa de gestión de riesgos de terceros, que ofrece un programa de TPRM holístico y automatizado unificado por una plataforma única y fácil de usar. Si desea obtener más información sobre cómo construir su estrategia completa de gestión de riesgos de terceros, consulte nuestra guía de mejores prácticas.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.