Poco después de que Quest Diagnostics anunciara que 12 millones de pacientes se habían visto afectados por una filtración de datos, LabCorp hizo lo propio anunciando su propia filtración, que afectaba a unos 7,7 millones de consumidores. Al igual que en el caso de Quest, la empresa de cobros a terceros American Medical Collection Agency (AMCA) parece ser el eslabón débil de la cadena.
Según la presentación de LabCorp ante la SEC, los datos expuestos pueden haber incluido nombres, direcciones, fechas de nacimiento e información sobre saldos de tarjetas de crédito o cuentas bancarias facilitadas por el consumidor a AMCA. Aunque la investigación está en curso, AMCA retiró su página web de pagos después de que una empresa de seguridad les alertara de un posible riesgo.
Dos violaciones similares anunciadas en dos días consecutivos... ¡de la misma fuente!
¿Qué pueden hacer organizaciones como LabCorp y Quest Diagnostics para mejorar su resistencia cibernética y mejorar la visibilidad sobre los posibles riesgos de proveedores como estos? He aquí tres medidas inmediatas que pueden tomar:
1. Aumente la visibilidad de la actividad cibernética y los riesgos empresariales de su proveedor.
La supervisión continua de las redes de proveedores proporciona información inmediata sobre los riesgos de los proveedores que puede servir de base para evaluaciones más profundas. Algo que puede resultar especialmente útil en este caso es examinar no sólo los riesgos cibernéticos y de datos de los proveedores, sino también sus riesgos empresariales y operativos. Por ejemplo, factores como anuncios de ingresos, despidos y notificaciones previas de violaciones de datos pueden complementar los análisis de ciberseguridad con métricas cualitativas importantes, al tiempo que proporcionan un indicador de posibles riesgos futuros.
2. Realizar evaluaciones profundas y estandarizadas basadas en controles internos.
Asegúrese de investigar qué se incluye en las "puntuaciones" y "clasificaciones de seguridad" utilizadas en su supervisión. Sin la garantía del proveedor, las puntuaciones y calificaciones ofrecen una visión limitada del riesgo del proveedor; no se está realizando una evaluación real. Si se realizan periódicamente evaluaciones estandarizadas basadas en controles, se obtiene una visión más profunda de las prácticas de seguridad de los datos de cada proveedor. Este enfoque requiere que los proveedores demuestren que cuentan con las prácticas y políticas necesarias para mitigar los riesgos de violación de datos. Demasiadas filtraciones de datos están relacionadas con lagunas en los controles, por lo que hay que profundizar en la puntuación de seguridad y ver si indica cómo gestionaría los datos el proveedor.
3. Unificar las evaluaciones y la supervisión continuas para obtener una única puntuación de seguridad "desde dentro hacia fuera y desde fuera hacia dentro".
El coste -y el tiempo- necesarios para realizar evaluaciones exhaustivas de los proveedores es cada vez mayor, mientras que los recursos para llevarlas a cabo siguen siendo limitados (por no decir otra cosa). Combinar las evaluaciones puntuales de proveedores y la supervisión continua en una única plataforma integrada ofrece la máxima visibilidad, simplifica la gestión y reduce el coste total de propiedad. Las ventajas son evidentes:
- Menos proveedores de soluciones de riesgo de terceros que gestionar
- Menos tiempo para completar, analizar y solucionar los problemas de control de los proveedores
- Reducción de los costes de asistencia
La plataforma Prevalent, que se ofrece con la sencillez de una nube segura, unifica las evaluaciones automatizadas de proveedores, la supervisión continua de amenazas y el intercambio de pruebas, todo ello respaldado por servicios expertos de asesoramiento y consultoría para optimizar su programa de gestión de riesgos. Si desea evaluar la madurez de la gestión de riesgos de terceros de su organización o necesita ayuda para diseñar un programa que mejore la seguridad de los proveedores, póngase en contacto con nosotros hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
