El 8 de junio de 2021, el presidente estadounidense Biden anunció la creación del Grupo de Trabajo sobre Interrupciones en la Cadena de Suministro para Abordar las Discontinuidades a Corto Plazo en la Cadena de Suministro. El Grupo de Trabajo se anunció junto con los resultados de la revisión de 100 días realizada por el presidente sobre las cadenas de suministro críticas a raíz de la escasez generalizada, por ejemplo, de semiconductores, como consecuencia de la pandemia de COVID-19. El grupo de trabajo identificará y combatirá las prácticas comerciales que socavan las cadenas de suministro de Estados Unidos, la producción nacional de medicamentos esenciales, e identificará los lugares de Estados Unidos donde se pueden producir minerales críticos, como los que se utilizan para las baterías.
7 pasos para simplificar la diligencia debida de los proveedores
Los resultados de la revisión de los 100 días probablemente darán lugar a que los fabricantes, las empresas de transporte, las empresas de construcción y las empresas farmacéuticas prescindan de los antiguos proveedores extranjeros y contraten a nuevos proveedores nacionales, a medida que la producción de materiales críticos vuelva a los Estados Unidos. Para simplificar y acelerar el inevitable proceso de diligencia debida y garantizar que los proveedores sean prescindidos de forma segura, las organizaciones deben tener en cuenta estos siete pasos para la gestión de riesgos de la cadena de suministro:
1. Implementar un programa integral de preselección de socios de la cadena de suministro.
Asegúrese de que los equipos de compras y abastecimiento tengan acceso a información sobre todas las prácticas de seguridad, operativas, de privacidad de datos y financieras de los nuevos socios de la cadena de suministro. La diligencia debida previa al contrato debe tener en cuenta los resultados de las evaluaciones de ciberseguridad y privacidad existentes, la información sobre la reputación, el historial de infracciones, las acciones legales, las sanciones y otra información relevante para tomar decisiones de abastecimiento, junto con cualquier dato sobre riesgos inherentes.
2. Incluir varios equipos internos al incorporar nuevos proveedores.
Por lo general, el equipo de compras es responsable de gestionar el ciclo de vida de la relación con los proveedores, pero varios departamentos que interactúan con ellos (por ejemplo, los equipos de producción) pueden aportar información o requisitos específicos para la evaluación de los proveedores. Por eso es importante derribar los silos que a veces separan a los equipos y abrir las tareas de incorporación a cualquier parte que interactúe con el proveedor. Un sencillo formulario de admisión puede acelerar el proceso.
3. Evaluar periódicamente a los socios de la cadena de suministro, especialmente en lo que respecta a la resiliencia empresarial y el cumplimiento de los acuerdos de nivel de servicio (SLA).
Los anticuados procesos de evaluación de riesgos basados en hojas de cálculo ya no son suficientes, especialmente si se está evaluando a un nuevo proveedor crítico para los productos que se suministran y no se puede asumir el riesgo que conlleva el trabajo manual. En su lugar, se debe aprovechar una solución automatizada que aloje cuestionarios de evaluación de proveedores, señale automáticamente los riesgos si los resultados no se ajustan a los niveles de tolerancia al riesgo esperados y ofrezca recomendaciones específicas de corrección para eliminar las posibles vulnerabilidades. La evaluación periódica de los proveedores en cuanto a su cumplimiento de los acuerdos de nivel de servicio, la continuidad del negocio, la respuesta a incidentes y los planes de recuperación ante desastres proporciona información sobre su capacidad de resistencia ante una interrupción (por ejemplo, otra pandemia) y puede servir de base para las negociaciones de renovación de contratos. Un modelo externalizado le permitirá delegar las complejas evaluaciones de proveedores a profesionales de la gestión de riesgos, de modo que usted pueda centrarse en la corrección de riesgos.
4. Cubra las lagunas entre evaluaciones con una supervisión continua de la ciberseguridad, el negocio y las finanzas.
Las evaluaciones periódicas (normalmente anuales) son esenciales para documentar los controles, las políticas y los procesos de los proveedores externos, pero son de naturaleza estática. Añadir una supervisión dinámica y en tiempo real de los proveedores externos a través de las siguientes fuentes ayudará a detectar posibles eventos adversos relacionados con los proveedores antes de que afecten a su negocio.
- Inteligencia cibernética: foros criminales, páginas onion, foros de acceso especial a la web oscura, fuentes de amenazas, sitios de pegado para credenciales filtradas, comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.
- Reputación del proveedor: fuentes públicas y privadas de información sobre reputación, incluidas medidas normativas y legales, actividades de fusiones y adquisiciones, sanciones, cobertura mediática adversa, personas políticamente expuestas y conflictos de intereses.
- Finanzas e inversiones: Rendimiento financiero, volumen de negocios, pérdidas y ganancias, y transparencia de los fondos de los accionistas.
El reto al que se enfrentan muchas organizaciones en este sentido es que, por lo general, se necesitan múltiples herramientas para obtener esta información. Cuando consiguen esta información, normalmente no coincide con los resultados de las evaluaciones de riesgos periódicas, lo que dificulta su validación. Busque soluciones que unifiquen los resultados de las evaluaciones periódicas con la supervisión continua para que la identificación y mitigación de riesgos sea más rápida y completa.
5. Validar los controles críticos.
A veces, un proveedor es tan importante para el éxito de su empresa que las evaluaciones de riesgos estándar no son suficientes. Para estos proveedores verdaderamente críticos, amplíe su análisis de riesgos para incluir una revisión de las respuestas a las evaluaciones y la documentación según los protocolos de pruebas de control establecidos, con el fin de validar los controles indicados por el proveedor. La validación puede ser realizada por expertos o auditores externos y se recomienda para proveedores cuyo fracaso no es una opción.
6. Conozca a sus partes N
Sus proveedores dependen de sus propios proveedores para suministrarle bienes y servicios a usted y a otros clientes. Y usted necesita responder rápidamente cuando surge un evento adverso en su cadena de suministro extendida. Por eso es importante identificar y visualizar las relaciones entre su organización y terceros, cuartos y enésimos para descubrir dependencias y riesgos y evitar interrupciones.
7. Gestiona la salida de los empleados con el mismo esmero con el que gestionas su incorporación.
Un estudio reciente reveló que el 60 % de las empresas no evalúan activamente los riesgos de los proveedores durante el proceso de salida. El riesgo no desaparece cuando finaliza la relación comercial; las organizaciones deben asegurarse de que sus socios de la cadena de suministro cumplan los parámetros de destrucción de datos, eliminen el acceso a sus redes y rescindan los acuerdos financieros. La integración de los flujos de trabajo de salida y rescisión con evaluaciones de riesgo periódicas garantiza que los equipos de gestión de proveedores tengan una visión completa de las relaciones con los proveedores y puedan realizar un seguimiento de los riesgos hasta su cierre.
Próximos pasos para la evaluación de riesgos en la cadena de suministro
Sus organizaciones pueden estar expuestas a un riesgo enorme al incorporar y dar de baja a proveedores críticos. Contar con un proceso prescriptivo que automatice las tareas necesarias garantiza que no se pasen por alto riesgos importantes, al tiempo que añade confianza y repetibilidad a su programa de gestión de riesgos de terceros. Empiece a evaluar sus propios procesos internos para la gestión de riesgos de terceros con nuestra evaluación de madurez gratuita o póngase en contacto con nosotros para una sesión estratégica.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
