Seis pasos para alcanzar la madurez en los programas de gestión de riesgos de terceros

Nuestra nueva guía de mejores prácticas de TPRM ilustra por dónde empezar su programa; cómo garantizar que sea escalable y adaptable a los cambios empresariales; y qué resultados empresariales puede esperar a lo largo de su trayectoria.

Imagen decorativa

Nota del editor, 23 de julio de 2020: Acabamos de publicar una versión ampliamente actualizada de esta guía y le hemos cambiado el título por«5 pasos para una gestión proactiva del riesgo de terceros». Todos los enlaces a la guía que aparecen en esta publicación redirigirán automáticamente a la versión actualizada. ¡Estén atentos a una nueva entrada del blog en la que presentaremos la nueva versión!

Los clientes que se encuentran en pleno proceso de maduración de su programa de gestión de riesgos de terceros a menudo nos preguntan: «¿Y ahora qué?». Ya sea para poner en marcha un nuevo programa, ampliar el alcance del programa existente o sustituir una herramienta competitiva obsoleta, es fundamental contar con un plan. Si la vieja máxima «no planificar es planificar el fracaso» es cierta, entonces debe comenzar cada programa de gestión de riesgos de terceros con un objetivo final en mente. Esto podría incluir:

  • Mayor visibilidad que permite tomar mejores decisiones basadas en el riesgo para informar sobre el cumplimiento, priorizar recursos y remediar riesgos.
  • Un tiempo de valorizaciónmás rápido gracias a la reducción de la complejidad y una mayor automatización, lo que acelera la incorporación y recertificación de proveedores y minimiza el tiempo dedicado a la gestión de los procesos operativos.
  • Un programa escalable que simplifica y unifica el proceso integral de gestión de riesgos de terceros para lograr una mayor coherencia, previsibilidad y agilidad.

En nuestros 15 años de trabajo con miles de clientes y proveedores, hemos diseñado la siguiente estrategia de seis pasos para lograr una gestión completa de los riesgos de terceros. No olvide descargar la guía completa de mejores prácticas, que detalla los seis pasos, explica cómo medir su nivel de madurez y proporciona una lista de verificación con las características recomendadas por las mejores prácticas que debe buscar en una solución. A continuación se ofrece un resumen de los seis pasos.

Paso 1: Tomar decisiones fundamentales sobre el programa

Hay varias decisiones que deben tomarse antes de poner en marcha un programa de gestión de riesgos de terceros. Las decisiones clave que deben tomarse en esta etapa incluyen:

  • ¿Qué factores tendrá en cuenta a la hora de tomar decisiones sobre la clasificación de proveedores?
  • ¿Qué cuestionario se utilizará para recopilar información sobre los controles de su proveedor?
    • ¿Utilizará encuestas estándar del sector o encuestas propias?
  • ¿Qué método(s) de recolección se utilizará(n)?
    • ¿Te encargarás tú mismo de la recaudación?
    • ¿Aprovechará los repositorios de cuestionarios prellenados?
    • ¿Externalizará el cobro a un socio?
    • ¿Una combinación de cada método?

Cuando empiece a contratar proveedores de TPRM, asegúrese de que tengan la flexibilidad necesaria para ofrecer ambos tipos de cuestionarios, de modo que no se vea limitado a un único cuestionario rígido, y de que ofrezcan múltiples métodos de recopilación que se adapten a su negocio. Lea la guía de buenas prácticas para obtener una descripción completa de estas características.

Paso 2: Supervisar los riesgos cibernéticos y comerciales de los proveedores

Una vez que haya decidido cómo clasificar a sus proveedores y haya seleccionado el contenido del cuestionario, el siguiente paso para una gestión integral de los riesgos de terceros es comenzar a supervisar los riesgos cibernéticos y comerciales de dichos proveedores. Aunque las evaluaciones periódicas son esenciales para comprender cómo los proveedores gestionan sus programas de seguridad de la información y privacidad de los datos en un momento dado, el proceso de comunicación de las encuestas a los proveedores y de envío de los contenidos y pruebas completados por parte de estos es largo. Además, es probable que solo evalúe a los proveedores una vez al año, ¡y pueden pasar muchas cosas en un proveedor en el año que transcurre entre evaluaciones! Deje que este seguimiento le ayude a tomar decisiones informadas sobre la clasificación y obtenga información inmediata para poder tomar mejores decisiones a medida que comienzan a llegar las evaluaciones de los controles internos. La guía de mejores prácticas revisa qué es lo que se debe supervisar.

Paso 3: Recopilar pruebas y realizar la debida diligencia

El siguiente paso hacia la madurez del programa de gestión de riesgos de terceros es la recopilación de pruebas y la revisión de la diligencia debida de las respuestas enviadas. Como se mencionó en el paso 1, la recopilación y la revisión de la diligencia debida pueden adoptar muchas formas:

  • •Hágalo usted mismo a través de una plataforma que incluye un flujo de trabajo integrado para las comunicaciones con los proveedores, la gestión centralizada de documentos y pruebas, y un portal para proveedores.
  • •Aproveche las evaluaciones estandarizadas y precompletadas de los proveedores de una red para acelerar sus esfuerzos de identificación de riesgos.
  • •Externalizar la recopilación de cuestionarios y pruebas justificativas a un proveedor o socio.

Cada enfoque tiene sus pros y sus contras, que analizamos en la guía de mejores prácticas.

Paso 4: Analizar y puntuar los resultados

Usted se encuentra en el punto en el que ha completado (y quizás validado) los cuestionarios y las pruebas, y ahora necesita analizar y puntuar todas las pruebas para poder priorizar la actividad de migración de riesgos (que se trata en el siguiente paso). El análisis tiende a ser una tarea que consume muchos recursos, ya que implica realizar tareas como comprobar las señales de alerta en la documentación, los comentarios contextuales y considerar las variaciones en los servicios frente a los riesgos. El mejor enfoque para analizar y puntuar es centralizar primero los resultados en un registro de riesgos y cumplimiento. A continuación, hay que ser flexible a la hora de ponderar esos riesgos, por ejemplo, en una matriz 5×5 de probabilidad e impacto, ya que no todos los riesgos son iguales. Más información en la guía de buenas prácticas.

Paso 5: Corregir los hallazgos

¿Recuerda la clasificación de proveedores que discutimos en el paso 1 (además de cómo se obtiene la información mediante el escaneo en el paso 2) y el registro de riesgos que cubrimos en el paso 4? Esos atributos serán extremadamente importantes durante este paso y le ayudarán a categorizar dinámicamente a los proveedores en función de los niveles de riesgo y la importancia crítica para el negocio. También permitirán un flujo de trabajo de corrección bidireccional y la gestión de documentos en el registro de riesgos. La clave aquí es buscar capacidades que demuestren cómo pueden cambiar los niveles de riesgo a lo largo del tiempo una vez que se aplican las correcciones recomendadas. Eso será muy importante para los auditores.

Paso 6: Informar a las partes interesadas internas y externas

¡No se acaba hasta que lo diga el auditor! Una de las formas de acelerar la presentación de informes de cumplimiento es obtener visibilidad sobre el nivel de cumplimiento de cada proveedor. Comience por establecer un umbral porcentual de «aprobado» en materia de cumplimiento para cada categoría de riesgo (por ejemplo, un X % de cumplimiento con respecto a un marco o directriz concretos). Todos los informes se vincularán a esa calificación de porcentaje de cumplimiento y su equipo podrá centrarse en las subáreas en las que las tasas de cumplimiento sean bajas. Y dado que no se trata *solo* de informes de cumplimiento, busque también capacidades de informes de ciberseguridad en la solución que elija, en áreas como la tendencia de los riesgos a lo largo del tiempo, los riesgos por área de impacto empresarial, los riesgos más altos por proveedor, etc. La guía de mejores prácticas lo detalla.

Siguiente paso: Descargar la guía de mejores prácticas

Prevalent explicó cómo es la implementación de TPRM en una empresa y describió las características clave que hay que tener en cuenta en el proceso de evaluación de la solución. Prevalent es el paradigma de una solución completa de gestión de riesgos de terceros, ya que ofrece un programa de TPRM holístico y automatizado, unificado en una única plataforma fácil de usar. Si desea obtener más información sobre cómo elaborar una estrategia completa de gestión de riesgos de terceros, consulte nuestra guía de buenas prácticas.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.