Tras el anuncio de Quest Diagnostics de que 12 millones de pacientes se vieron afectados por una filtración de datos, LabCorp siguió sus pasos y anunció su propia filtración, que afectó a aproximadamente 7,7 millones de consumidores. Al igual que en el caso de Quest, la empresa de cobros externa American Medical Collection Agency (AMCA) parece ser el eslabón débil de la cadena.
Según la documentación presentada por LabCorp ante la SEC, los datos expuestos podrían incluir nombres, direcciones, fechas de nacimiento e información sobre saldos de tarjetas de crédito o cuentas bancarias facilitados por los consumidores a AMCA. Aunque la investigación sigue en curso, AMCA retiró su página de pagos web después de que una empresa de seguridad les alertara de un posible riesgo.
Dos violaciones similares anunciadas en dos días consecutivos... ¡por la misma fuente!
¿Qué pueden hacer organizaciones como LabCorp y Quest Diagnostics para mejorar su resiliencia cibernética y aumentar la visibilidad sobre posibles riesgos de proveedores como estos? Aquí hay tres medidas inmediatas que puede tomar:
1. Aumente la visibilidad de la actividad cibernética y los riesgos comerciales de su proveedor.
La supervisión continua de las redes de proveedores proporciona información inmediata sobre los riesgos de los proveedores, lo que puede servir de base para realizar evaluaciones más profundas. En este sentido, puede resultar especialmente útil analizar no solo los riesgos cibernéticos y de datos de los proveedores, sino también sus riesgos comerciales y operativos. Por ejemplo, factores como los anuncios de ingresos, los despidos y las notificaciones previas de violaciones de datos pueden complementar los análisis de ciberseguridad con métricas cualitativas importantes, al tiempo que proporcionan un indicador de posibles riesgos futuros.
2. Realizar evaluaciones exhaustivas y estandarizadas basadas en controles internos.
Asegúrese de investigar qué se incluye en las «puntuaciones» y «calificaciones de seguridad» utilizadas en su supervisión. Sin la garantía del proveedor, las puntuaciones y calificaciones ofrecen una visión limitada del riesgo del proveedor; no se realiza una evaluación real. Al realizar periódicamente evaluaciones estandarizadas basadas en controles, se obtiene una visión más profunda de las prácticas de seguridad de los datos de cada proveedor. Este enfoque requiere que los proveedores demuestren que cuentan con las prácticas y políticas necesarias para mitigar los riesgos de violación de datos. Demasiadas violaciones de datos implican fallos en los controles, por lo que debe profundizar en esa puntuación de seguridad y ver si le indica cómo gestionaría un proveedor sus datos.
3. Unificar las evaluaciones y el monitoreo continuos para obtener una puntuación de seguridad única, «de dentro hacia fuera/de fuera hacia dentro».
El coste y el tiempo necesarios para completar evaluaciones exhaustivas de los proveedores están aumentando, mientras que los recursos para realizar dichas evaluaciones siguen siendo limitados (por decirlo suavemente). La combinación de evaluaciones puntuales de los proveedores y la supervisión continua en una única plataforma integrada ofrece la máxima visibilidad, simplifica la gestión y reduce el coste total de propiedad. Las ventajas son evidentes:
- Menos proveedores externos de soluciones de gestión de riesgos que gestionar.
- Menos tiempo para completar, analizar y solucionar los problemas de control de proveedores.
- Reducción de los costes de asistencia técnica
La plataforma Prevalent, que se ofrece con la simplicidad de una nube segura, unifica las evaluaciones automatizadas de proveedores, la supervisión continua de amenazas y el intercambio de pruebas, todo ello respaldado por servicios de asesoramiento y consultoría expertos para optimizar su programa de gestión de riesgos. Si desea evaluar la madurez de la gestión de riesgos de terceros de su organización o necesita ayuda para diseñar un programa para mejorar la seguridad de los proveedores, póngase en contacto con nosotros hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
