Estrategias y fuentes de supervisión de riesgos para gestores de proveedores

La supervisión de riesgos es una parte importante de la gestión de riesgos de los proveedores. En esta publicación, revisamos las estrategias y fuentes que contribuyen a un programa sólido de supervisión de proveedores.

Imagen decorativa
 

La supervisión de riesgos es la práctica de recopilar y analizar datos disponibles externamente para evaluar posibles amenazas e impactos. Para los gestores de proveedores, la identificación de riesgos comienza con la supervisión proactiva de las amenazas cibernéticas, las noticias empresariales y los datos financieros. Esta información puede utilizarse para identificar infracciones, incumplimientos normativos, interrupciones en la cadena de suministro y otras amenazas para la relación comercial.

Este blog responde a preguntas como:

  • ¿Por qué los gestores de proveedores deben validar las evaluaciones mediante la supervisión?
  • ¿Qué fuentes de información deben supervisar los gestores de proveedores?
  • ¿Cómo puedes evitar caer en una trampa importante de monitoreo?

Por qué los gestores de proveedores deben validar las evaluaciones con la supervisión de riesgos

Los gestores de proveedores suelen utilizar la supervisión continua y externa de los riesgos cibernéticos y empresariales para validar las respuestas de los proveedores en las evaluaciones. Aunque las evaluaciones periódicas basadas en controles internos revelan cómo los proveedores gestionan la seguridad y la privacidad de las tecnologías de la información, ¡pueden ocurrir muchas cosas en el año que transcurre entre una evaluación y otra!

La supervisión continua de sus proveedores tiene varias ventajas, entre ellas:

  • Inmediatez: obtener una visión instantánea de las exposiciones públicas puede servir de base para su lógica de clasificación y priorización a la hora de incorporar proveedores.
  • Validación: validar si las respuestas a las encuestas internas a proveedores son coherentes con los acontecimientos externos cibernéticos, empresariales y financieros que afectan a sus organizaciones.
  • Frecuencia: obtención de información frecuente e imparcial sobre posibles vulnerabilidades o riesgos empresariales relevantes que pueden afectar negativamente a su negocio.

La supervisión de riesgos hace que la gestión de riesgos de los proveedores sea más holística.

¿Qué fuentes de información cibernética deben supervisar los gestores de proveedores?

La supervisión del riesgo de los proveedores implica algo más que simplemente buscar vulnerabilidades de ciberseguridad. También debe incluir información procedente de múltiples fuentes externas de inteligencia sobre amenazas cibernéticas, entre las que se incluyen:

  • Redes de sensores en Internet
  • Bases de datos de amenazas globales
  • Socios colaboradores en materia de seguridad
  • Usuarios de antivirus

Esta información puede ayudarle a comprender mejor los riesgos a los que están expuestos los activos públicos de su proveedor.

A continuación se enumeran las fuentes habituales de datos sobre riesgos de proveedores.

Objetivo de supervisión de riesgos cibernéticos Descripción
Web oscura Las menciones recientes y frecuentes de una empresa en la Dark Web suelen estar relacionadas con actividades amenazantes contra dicha empresa. La atención prestada a los mercados de la Dark Web también puede indicar ventas ilícitas de activos o cuentas de la empresa, o estafas.
Abuso de dominios/Typosquatting Los nuevos registros de dominios similares a dominios corporativos existentes pueden ser indicadores de un posible uso indebido de dominios (como el phishing). También pueden indicar esfuerzos para prevenir o mitigar el uso indebido de dominios.
Seguridad del correo electrónico Configuraciones de políticas del marco de políticas del remitente (SPF), correo identificado con claves de dominio (DKIM) y autenticación, notificación y conformidad de mensajes basados en dominio (DMARC).
Credenciales filtradas Las credenciales y los correos electrónicos expuestos pueden indicar que los empleados de la empresa reutilizan contraseñas o direcciones de correo electrónico corporativas. Esto también aumenta el riesgo de ataques de relleno de credenciales y de que los atacantes los utilicen como objetivo.
Incidentes Las divulgaciones de violaciones de seguridad y los informes validados de ciberataques pueden indicar ataques recientes, violaciones u otros eventos que ponen en peligro los activos de información.
Infraestructura Infracciones de la política de TI, uso indebido de la infraestructura de la empresa, infecciones en la infraestructura de la empresa, malware, configuraciones incorrectas, vulnerabilidades, hosts infectados, software no compatible.
Seguridad de aplicaciones web Certificados y configuraciones SSL/TLS

Esta información es exactamente lo que ven los hackers. La inteligencia se puede utilizar para ayudar a los proveedores a limpiar sus huellas de código abierto o cerrar las brechas de seguridad en sus procesos. Es similar a limpiar su informe crediticio antes de solicitar un préstamo hipotecario.

¿Qué fuentes de inteligencia empresarial deben supervisar los gestores de proveedores?

La siguiente área que los gestores de proveedores deben supervisar es la información empresarial cualitativa que puede indicar posibles riesgos futuros. Los indicadores de riesgo empresarial incluyen lo siguiente:

  • Riesgos operativos: las fusiones y adquisiciones, los despidos, los cambios en el liderazgo, los cambios en las asociaciones, las relaciones con los clientes y las expansiones geográficas pueden perturbar las operaciones de una organización.
  • Riesgos para la marca: las filtraciones de datos, las retiradas de productos y los cambios de marca pueden afectar negativamente a la percepción del público. Esto puede generar costes imprevistos o recortes en las operaciones comerciales.
  • Riesgos normativos/legales: las investigaciones, multas, sanciones económicas/listas negras y demandas y acuerdos judiciales importantes crean distracciones y pueden inhibir las operaciones.

¿Qué fuentes financieras deben supervisar los gestores de proveedores?

Los gestores de proveedores deben supervisar indicadores financieros como las quiebras, las transacciones de capital y el impacto de las violaciones de datos en la viabilidad financiera. Esto también puede ayudar a los equipos de compras a preseleccionar nuevos proveedores, supervisar a los proveedores existentes y evaluar la salud financiera y organizativa. El resultado son decisiones de abastecimiento más rápidas y mejor informadas.

En conjunto, la ciberseguridad, el riesgo empresarial y la supervisión financiera proporcionan una visión mucho más completa de un proveedor. Esta visión «de fuera hacia dentro» le ofrece una ventaja a la hora de interpretar el impacto potencial del riesgo del proveedor. También complementa las evaluaciones «de dentro hacia fuera» para ofrecer una puntuación de riesgo más informada y precisa.

Haga estas preguntas para evitar esta trampa de supervisión

Algunas empresas pueden caer en la trampa de pensar que la supervisión por sí sola es suficiente como estrategia de gestión de riesgos de proveedores. Considere si una «puntuación» o «calificación de seguridad» realmente abordará los retos de gestión de riesgos de proveedores a los que se enfrenta.

Las herramientas de calificación de seguridad solo proporcionan un análisis externo de la red que muestra los riesgos cibernéticos básicos. Sin la garantía del proveedor y sin una puntuación contextual, los proveedores de calificaciones ofrecen una visión limitada del riesgo del proveedor. Esto significa que no se está realizando una evaluación real.

Para determinar si su solución actual satisface sus necesidades de supervisión y gestión de riesgos de proveedores, considere las siguientes preguntas:

  • ¿Qué hay de medir el cumplimiento interno de los mandatos de cumplimiento por parte de un proveedor? ¿Puede un análisis externo revelar eso?
  • ¿Puede una puntuación de seguridad indicarle cómo gestiona un proveedor sus datos?
  • ¿Cómo pueden las calificaciones de seguridad automatizar la recopilación de pruebas de los proveedores y la diligencia debida?

Aunque la puntuación o clasificación de riesgos de fuera hacia dentro puede proporcionar información sobre los riesgos, por sí sola no puede cumplir los requisitos de cumplimiento normativo. Las mejores prácticas publicadas por Gartner y otros recomiendan combinar las evaluaciones de los proveedores con una supervisión continua para lograr una gestión más completa de los riesgos de los proveedores.

Próximos pasos

Los gestores de proveedores deben ampliar el alcance de la supervisión de riesgos de terceros. Con las fuentes adecuadas, combinadas con los resultados de las evaluaciones internas, se puede obtener una visión más completa de los riesgos de los proveedores.

Supervisión del riesgo de los proveedores

Prevalent Vendor Threat Monitor ofrece inteligencia empresarial, cibernética y financiera procedente de más de 500 000 fuentes.

Conozca nuestro enfoque probado de 5 pasos para la gestión de riesgos de proveedores en nuestra guía de mejores prácticas, o solicite una demostración hoy mismo.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.