Aranisdocs
aranis.ai
Docs/Biblioteca de Plantillas/Política de Gestión de Riesgos de Terceros (TPRM)
GratisTPRM

Política de Gestión de Riesgos de Terceros (TPRM)

Modelo de política para identificar, evaluar y monitorear riesgos de proveedores, socios y prestadores de servicios.

Actualizado el 6 de julio de 2026

Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.

Descargar plantilla (.docx)

Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo responsable, ej: CISO / Gerente de Riesgo]

1. Objetivo

Esta política establece los requisitos para identificar, evaluar, monitorear y mitigar los riesgos asociados a proveedores, socios y prestadores de servicio que tengan acceso a datos, sistemas o instalaciones de [Nombre de la Empresa].

2. Alcance

Aplica a todos los proveedores, subcontratistas y socios comerciales que procesen datos de la empresa, tengan acceso a sistemas internos, o presten servicios críticos para la operación, sin importar el tamaño del contrato.

3. Clasificación de Proveedores

Todo proveedor debe clasificarse en uno de tres niveles de riesgo antes de la contratación:

  • Nivel 1 — Crítico: acceso a datos sensibles (personales, financieros, propiedad intelectual) o a sistemas esenciales para la operación.
  • Nivel 2 — Relevante: acceso limitado a datos o sistemas, sin criticidad operativa directa.
  • Nivel 3 — Bajo riesgo: acceso solo a información pública o ningún acceso a sistemas/datos de la empresa.

4. Proceso de Debida Diligencia

  • Proveedores Nivel 1: cuestionario de seguridad completo alineado a marcos reconocidos (ISO 27001, NIST CSF), solicitud de evidencia (certificaciones, informes de auditoría/pentest, políticas firmadas), y evaluación técnica externa cuando aplique.
  • Proveedores Nivel 2: cuestionario simplificado y validación de controles básicos (MFA, cifrado, gestión de acceso).
  • Proveedores Nivel 3: cláusulas contractuales estándar de confidencialidad, sin evaluación técnica adicional.

Ningún contrato con proveedor Nivel 1 o 2 debe firmarse sin completar la debida diligencia correspondiente.

5. Cláusulas Contractuales Obligatorias

Todo contrato con proveedores Nivel 1 y 2 debe incluir: obligaciones de confidencialidad y protección de datos, derecho de auditoría, notificación obligatoria de incidentes de seguridad en un plazo de [plazo, ej: 48 horas], y cláusula de rescisión por incumplimiento de requisitos de seguridad.

6. Monitoreo Continuo y Reevaluación

  • Proveedores Nivel 1: reevaluación anual obligatoria, con monitoreo continuo de señales externas de riesgo (exposición técnica, filtraciones públicas, reputación).
  • Proveedores Nivel 2: reevaluación cada [18–24 meses].
  • Proveedores Nivel 3: revisión solo ante un cambio relevante en el alcance del servicio.

7. Roles y Responsabilidades

  • [Cargo, ej: Gerente de Compras/Procurement]: garantiza que ningún proveedor sea contratado sin clasificación de riesgo previa.
  • [Cargo, ej: CISO/Equipo de Seguridad]: conduce y aprueba las evaluaciones técnicas de proveedores Nivel 1 y 2.
  • [Cargo, ej: Responsable del contrato]: monitorea las obligaciones contractuales y reporta incidentes relacionados con el proveedor.

8. Incumplimiento

El incumplimiento de esta política por parte de un proveedor puede resultar en la suspensión del acceso a sistemas, revisión contractual o rescisión, según la gravedad del riesgo identificado.

9. Revisión de la Política

Esta política debe revisarse cada 12 meses o después de cambios regulatorios relevantes (ej: cambios en el GDPR o en normativas sectoriales aplicables).

Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.

Descargar plantilla (.docx)

Función relacionada en VendorGuard

Supplier Action Plan module / vendor tiering & continuous monitoring