Los tres principales impulsores de los programas de gestión de riesgos de proveedores

Los programas VRM suelen estar impulsados por uno de estos tres objetivos. En esta publicación, examinaremos estos impulsores y analizaremos las motivaciones de cada uno.

Imagen decorativa

Dado que las violaciones de datos y de la privacidad se atribuyen cada vez más a proveedores, distribuidores y otros terceros, la mayoría de las organizaciones están buscando lanzar programas de gestión de riesgos de proveedores (VRM) o perfeccionar los programas que ya tienen. Tras 15 años trabajando con cientos de organizaciones, hemos descubierto que los programas VRM suelen estar impulsados por uno de estos tres objetivos. En esta publicación, analizaremos estos impulsores y discutiremos las motivaciones de cada uno.

1. VRM impulsado por la automatización

Los programas de VRM centrados en la automatización suelen surgir como reacción a un problema personal, como una gran carga de trabajo o una complejidad excesiva.

Estos programas suelen ser impulsados por una persona, a menudo del departamento de compras, que busca agilizar la incorporación de proveedores y el proceso de diligencia debida. Las evaluaciones de proveedores basadas en hojas de cálculo suelen considerarse una molestia, ya que los intercambios de correos electrónicos, los problemas de control de versiones y los procesos inconsistentes suponen un quebradero de cabeza para todos los involucrados.

Las iniciativas de gestión de riesgos de vulnerabilidad impulsadas por la automatización tienden a ser más un proyecto que un programa. Como tales, carecen de la supervisión de programas más maduros vinculados a los esfuerzos de gobernanza, riesgo y cumplimiento (GRC).

Las organizaciones con objetivos de VRM impulsados por la automatización suelen caracterizarse por:

  • Un enfoque ascendente, impulsado por una persona o un equipo pequeño.
  • Los procesos manuales son un dolor de cabeza.
  • La necesidad de cuestionarios sencillos y personalizados
  • Un número limitado de proveedores
  • No hay visibilidad sobre los riesgos de terceros.
  • No existen mandatos estratégicos para gestionar el riesgo y el cumplimiento normativo de terceros.

No hay nada malo en comenzar su programa de gestión de riesgos de proveedores aquí. De hecho, muchos programas de VRM exitosos comienzan por eliminar los procesos manuales que pueden pasar por alto las brechas en los controles de seguridad y aumentar el riesgo de violaciones de datos.

Las soluciones automatizadas de evaluación de riesgos de proveedores
pueden ayudar a optimizar y acelerar estos programas.

2. VRM impulsado por el cumplimiento normativo

A medida que se avanza en la escala de madurez, los programas impulsados por el cumplimiento surgen de la necesidad de abordar uno o más requisitos normativos.

Cuando trabajas con proveedores externos para gestionar y procesar datos, eso no significa que tu organización ya no sea responsable de los riesgos de seguridad de esos datos. Por eso, varias normativas gubernamentales y marcos normativos del sector exigen prácticas de gestión de riesgos de terceros. A continuación se muestran algunos ejemplos:

Este es el momento en el que las organizaciones se dan cuenta de que necesitan un programa, no un proyecto. Solo un programa continuo y estructurado puede gestionar de forma proactiva los riesgos de terceros y generar la documentación necesaria para las auditorías externas e internas.

Las características organizativas que impulsan este tipo de programas incluyen:

  • Un enfoque intermedio, impulsado por los requisitos del gobierno y/o la industria.
  • Tiene un mandato específico de cumplimiento para VRM.
  • Actualmente se utilizan procesos manuales para evaluar un subconjunto de proveedores.
  • Los proveedores suelen clasificarse por servicios críticos o gasto.
  • Tiene una visibilidad limitada de los riesgos de seguridad de la información de la cadena de suministro.
  • Es posible que ya exista un programa básico que necesite más definición y estructura.

Muchas normativas y marcos normativos exigen una supervisión externa y continua de los riesgos, además de evaluaciones periódicas de los riesgos de los proveedores. Consulte la tabla de nuestra página de capacidades de cumplimiento para obtener más información sobre los requisitos específicos para las evaluaciones y/o la supervisión. Para simplificar el proceso, Prevalent ofrece el cuestionario Prevalent Compliance Framework (PCF), que le permite asignar las respuestas a cualquier número de marcos normativos o de control, lo que simplifica enormemente el proceso de presentación de informes de cumplimiento.

3. VRM basado en el riesgo

Los programas de VRM más maduros se impulsan de arriba abajo mediante programas estratégicos de gestión de riesgos, siendo el cumplimiento una consecuencia natural de estas iniciativas.

Las organizaciones con programas de VRM basados en el riesgo suelen tener un buen conocimiento de quiénes forman parte de su ecosistema de proveedores y, por lo general, pueden cuantificar su riesgo hasta cierto punto. Entrelazan los marcos de gestión de riesgos de los proveedores con programas más amplios de GRC/IRM y, a menudo, contratan los servicios de una de las cinco grandes firmas de auditoría para la externalización o la gestión de programas. Sin embargo, estas organizaciones siguen luchando a menudo con procesos manuales, capacidades de análisis limitadas y silos que pueden obstaculizar la toma de decisiones basada en el riesgo.

Las características típicas de los programas de VRM basados en el riesgo incluyen:

  • Un enfoque descendente, impulsado por una iniciativa empresarial estratégica.
  • Un programa global frente a un proyecto táctico
  • Patrocinio a nivel ejecutivo que considera la VRM como parte integral de la gestión de riesgos.
  • Los gestores de riesgos controlan el número de proveedores y son capaces de cuantificar el riesgo.
  • A menudo sigue dependiendo de procesos manuales para evaluar un porcentaje de proveedores.

Los programas de gestión de riesgos de proveedores verdaderamente orientados al riesgo son poco frecuentes fuera de las grandes organizaciones altamente reguladas que cuentan con recursos, visión y escala suficientes. Estos programas suelen alcanzar niveles óptimos de madurez en materia de VRM con una solución híbrida compuesta por una plataforma unificada y automatizada de gestión de riesgos de terceros, respaldada por servicios de evaluación y servicios profesionales.

Las organizaciones de este nivel suelen ir más allá de la evaluación y el seguimiento básicos, y aprovechan sus soluciones de TPRM para gestionar el rendimiento de los proveedores, abordar los retos relacionados con la privacidad de los datos y realizar evaluaciones internas de riesgos.

Próximos pasos para su programa de gestión de riesgos de proveedores

El camino hacia la madurez del programa VRM no es fácil. Sin embargo, al invertir en las personas, los procesos y la tecnología adecuados, puede aumentar la productividad, fortalecer las relaciones con los proveedores y garantizar la continuidad del negocio de su organización.

Conozca nuestro enfoque probado de 5 pasos para la gestión de riesgos de proveedores en nuestra guía de mejores prácticas, o solicite una demostración hoy mismo.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.