Política de Gestión de Riesgos de Terceros (TPRM)
Modelo de política para identificar, evaluar y monitorear riesgos de proveedores, socios y prestadores de servicios.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo responsable, ej: CISO / Gerente de Riesgo]
1. Objetivo
Esta política establece los requisitos para identificar, evaluar, monitorear y mitigar los riesgos asociados a proveedores, socios y prestadores de servicio que tengan acceso a datos, sistemas o instalaciones de [Nombre de la Empresa].
2. Alcance
Aplica a todos los proveedores, subcontratistas y socios comerciales que procesen datos de la empresa, tengan acceso a sistemas internos, o presten servicios críticos para la operación, sin importar el tamaño del contrato.
3. Clasificación de Proveedores
Todo proveedor debe clasificarse en uno de tres niveles de riesgo antes de la contratación:
- Nivel 1 — Crítico: acceso a datos sensibles (personales, financieros, propiedad intelectual) o a sistemas esenciales para la operación.
- Nivel 2 — Relevante: acceso limitado a datos o sistemas, sin criticidad operativa directa.
- Nivel 3 — Bajo riesgo: acceso solo a información pública o ningún acceso a sistemas/datos de la empresa.
4. Proceso de Debida Diligencia
- Proveedores Nivel 1: cuestionario de seguridad completo alineado a marcos reconocidos (ISO 27001, NIST CSF), solicitud de evidencia (certificaciones, informes de auditoría/pentest, políticas firmadas), y evaluación técnica externa cuando aplique.
- Proveedores Nivel 2: cuestionario simplificado y validación de controles básicos (MFA, cifrado, gestión de acceso).
- Proveedores Nivel 3: cláusulas contractuales estándar de confidencialidad, sin evaluación técnica adicional.
Ningún contrato con proveedor Nivel 1 o 2 debe firmarse sin completar la debida diligencia correspondiente.
5. Cláusulas Contractuales Obligatorias
Todo contrato con proveedores Nivel 1 y 2 debe incluir: obligaciones de confidencialidad y protección de datos, derecho de auditoría, notificación obligatoria de incidentes de seguridad en un plazo de [plazo, ej: 48 horas], y cláusula de rescisión por incumplimiento de requisitos de seguridad.
6. Monitoreo Continuo y Reevaluación
- Proveedores Nivel 1: reevaluación anual obligatoria, con monitoreo continuo de señales externas de riesgo (exposición técnica, filtraciones públicas, reputación).
- Proveedores Nivel 2: reevaluación cada [18–24 meses].
- Proveedores Nivel 3: revisión solo ante un cambio relevante en el alcance del servicio.
7. Roles y Responsabilidades
- [Cargo, ej: Gerente de Compras/Procurement]: garantiza que ningún proveedor sea contratado sin clasificación de riesgo previa.
- [Cargo, ej: CISO/Equipo de Seguridad]: conduce y aprueba las evaluaciones técnicas de proveedores Nivel 1 y 2.
- [Cargo, ej: Responsable del contrato]: monitorea las obligaciones contractuales y reporta incidentes relacionados con el proveedor.
8. Incumplimiento
El incumplimiento de esta política por parte de un proveedor puede resultar en la suspensión del acceso a sistemas, revisión contractual o rescisión, según la gravedad del riesgo identificado.
9. Revisión de la Política
Esta política debe revisarse cada 12 meses o después de cambios regulatorios relevantes (ej: cambios en el GDPR o en normativas sectoriales aplicables).
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Función relacionada en VendorGuard
Supplier Action Plan module / vendor tiering & continuous monitoring