Nota del editor: La siguiente entrevista con Brad Hibbert, de Prevalent, se publicó originalmente en TAG Cyber 2022 Security Annual – 3rd Quarter y se reproduce aquí con permiso.
Los equipos empresariales se enfrentan a importantes retos en materia de ciberseguridad, entre los que se incluyen cuestiones operativas y de cumplimiento normativo. Un problema fundamental es que las empresas no pueden esperar tener una visibilidad perfecta del ecosistema de seguridad de sus proveedores y socios, lo que supone un riesgo para los datos, los sistemas y
los recursos compartidos.
Prevalent es líder en el suministro de soluciones comerciales para la gestión de riesgos de terceros en materia de seguridad y cumplimiento normativo. TAG Cyber quería saber más sobre cómo se podía implementar esta capacidad de seguridad de terceros para reducir el riesgo cibernético.
¿Cuáles son algunos de los principales riesgos a los que se enfrentan los equipos empresariales con los proveedores, distribuidores y socios externos?
Nuestros clientes ven riesgos en seis categorías generales. En primer lugar, está la ciberseguridad, que incluye riesgos para los datos y los sistemas a través de intrusiones externas por parte de terceros. A continuación, están los riesgos empresariales, como la falta de resiliencia de un tercero ante retos operativos o interrupciones debidas a pandemias o desastres naturales. Los riesgos financieros se producen cuando los proveedores y distribuidores externos experimentan problemas financieros, quiebran o tienen una mala calificación crediticia. Entre los ejemplos de riesgos ambientales, sociales y de gobernanza (ESG) se incluyen los proveedores con un historial medioambiental deficiente, acusados de utilizar mano de obra ilegal o que no practican una gobernanza corporativa eficaz en general. Los riesgos para la reputación, como las noticias negativas, las retiradas de productos, la mala conducta de los ejecutivos y las sanciones, también pueden ser motivo de preocupación. Por último, los riesgos de cumplimiento normativo incluyen aspectos como las conclusiones del RGPD, las auditorías fallidas, el soborno, la corrupción o los problemas éticos. Si bien los riesgos de ciberseguridad y protección de datos son los que más atención acaparan, muchos de los otros tipos de riesgos también tienen un peso normativo detrás.
¿Cómo funciona su plataforma durante el ciclo de vida de la gestión de riesgos de terceros (TPRM)?
Comenzamos automatizando el proceso de solicitud de propuestas (RFP) añadiendo información demográfica, de terceros, ESG, empresarial, reputacional y financiera para ayudar a los equipos de compras a incorporar la inteligencia de riesgos en las decisiones de selección de proveedores y en la diligencia debida previa al contrato. A continuación, automatizamos la migración de un proveedor seleccionado a la contratación mediante el seguimiento centralizado de todos los contratos y atributos con control de flujos de trabajo y versiones. Una vez seleccionado y contratado un proveedor, emitimos evaluaciones de perfil y clasificación para calcular las puntuaciones de riesgo inherentes. Con estos datos, las empresas pueden categorizar a los proveedores y tomar decisiones sobre el alcance de la diligencia debida adicional.
También ofrecemos una biblioteca con más de 100 plantillas de cuestionarios y encuestas personalizadas para evaluar a terceros en función de una amplia gama de criterios, desde la seguridad de la información y la privacidad de los datos hasta los criterios ESG y la solvencia financiera. Recopilamos las respuestas de estas encuestas y las introducimos en un registro central de riesgos que puede utilizarse para visualizar los riesgos y actuar en consecuencia. También proporcionamos informes por normativa y marcos para simplificar la presentación de los datos, así como para gestionar las medidas correctivas hasta alcanzar un nivel aceptable de riesgo residual.
Dado que pueden ocurrir muchas cosas entre una evaluación y otra, realizamos un seguimiento y análisis continuos de las amenazas externas observables para los proveedores y otros terceros. Ayudamos a las organizaciones mediante paneles de control centralizados que gestionan y supervisan el rendimiento de terceros en relación con los requisitos contractuales. Por último, automatizamos las evaluaciones de contratos y los procedimientos de baja para reducir el riesgo de exposición de la organización tras la finalización del contrato.
¿Cuál es el papel de la visibilidad en la gestión de riesgos de terceros y cómo optimiza su plataforma dicha visibilidad?
La vieja máxima es cierta: no se puede gestionar lo que no se puede medir. Y yo añadiría: no se puede medir lo que no se puede ver. La visibilidad del riesgo empresarial es el núcleo de nuestra plataforma. Comienza con las compras, obteniendo visibilidad previa al contrato de riesgos como las finanzas de los proveedores, las violaciones de datos o los problemas de cumplimiento, y se extiende hasta ofrecer una única plataforma basada en roles que varios equipos empresariales pueden utilizar para ver los riesgos que les conciernen. Lo hacemos a través de paneles de control y informes personalizados y específicos para cada función.
Cuéntenos más sobre cómo apoya a TPRM mediante el uso de su red de riesgo de proveedores.
Nuestras redes son bibliotecas bajo demanda que contienen miles de informes de riesgo de proveedores que se actualizan continuamente y están respaldados por pruebas. Los clientes utilizan las redes (Exchange, Legal Vendor Network y Healthcare Vendor Network) para adelantarse en su proceso de diligencia debida con los proveedores, ya que obtienen acceso inmediato a evaluaciones completas, lo que les ayuda a ampliar sus programas para que puedan dedicar su tiempo y energía a identificar y remediar las exposiciones, en lugar de perseguir a los proveedores.
¿Podría compartir algunas ideas sobre el futuro del TPRM en los próximos años?
Vemos que el TPRM avanza hacia mayores niveles de externalización, involucrando a más equipos empresariales y tipos de riesgos, además de evolucionar hacia un modelo más continuo y profundizar en determinados sectores verticales. En primer lugar, las empresas dependen de una red cada vez más amplia de terceros, al tiempo que se enfrentan a una red cada vez mayor de riesgos geopolíticos, requisitos normativos y amenazas a la ciberseguridad. Lamentablemente, la mayoría de las empresas gestionan estos riesgos mediante procesos manuales que hacen más hincapié en la identificación de riesgos que en su corrección. En los próximos años, las organizaciones que intenten ampliar programas eficaces de gestión de riesgos de TPRM se encontrarán con un obstáculo, lo que les llevará a adoptar enfoques más automatizados y proactivos, como el uso de empresas externas de externalización de procesos empresariales y/o software externo específico para TPRM.
A continuación, las empresas están siendo presionadas por una serie de partes interesadas, entre las que se incluyen reguladores, inversores y consumidores, para que mejoren la visibilidad y la supervisión de su exposición al riesgo de terceros. Aunque las organizaciones pueden empezar centrándose principalmente en las amenazas cibernéticas, verán la necesidad de tomar decisiones basadas en el riesgo mediante la evaluación y el seguimiento proactivos de un perfil de riesgo más completo a lo largo de la relación con terceros. Esto requerirá la racionalización y armonización de la tecnología, los procesos (flujo de trabajo) y las personas.
Los departamentos y equipos deberán tener en cuenta el riesgo en todas las actividades y en la toma de decisiones, incluidas aquellas actividades que actualmente se centran más en la eficiencia operativa. Los equipos responsables de todo, desde la búsqueda y contratación de nuevos proveedores hasta la gestión de su rendimiento a lo largo del tiempo, seguirán utilizando la información sobre riesgos procedente de fuentes de datos similares (por ejemplo, un perfil de riesgo completo) y comenzarán a aprovechar los conocimientos de sus homólogos para apoyar las negociaciones de contratos y las discusiones relacionadas con sus respectivas líneas de trabajo.
Las empresas también seguirán mejorando los programas de terceros mediante la integración, la automatización, las redes de inteligencia y el análisis para evaluar y supervisar de forma continua y más estrecha sus cadenas de suministro ampliadas. Por último, las empresas de determinados sectores verticales seguirán adoptando redes de intercambio para acelerar la identificación de riesgos y prestarán mayor atención a la corrección de los mismos. Estas redes de intercambio evolucionarán más allá del intercambio de evaluaciones hasta llegar al intercambio de inteligencia, a medida que las empresas y los terceros diseñen, adopten y apliquen una comunicación abierta para compartir de forma proactiva información relacionada con la ciberseguridad, el cumplimiento normativo, los incidentes, el rendimiento y otros aspectos.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
