Auditoría de Proveedores (TPRM)Supplier Audit (TPRM)
Controles de seguridad de proveedores críticos.Security controls across critical suppliers.
¿Qué es este servicio?What is this service?
Es la evaluación de los controles de seguridad de los proveedores críticos: qué acceso tienen a los datos y sistemas de la organización, qué medidas aplican, qué certificaciones sostienen y qué dice realmente el contrato sobre seguridad e incidentes.
An assessment of critical suppliers' security controls: what access they have to the data and systems of the organisation, what measures they apply, which certifications they hold and what the contract actually says about security and incidents.
¿Para qué se usa?What is it used for?
La seguridad de la organización depende de terceros que no controla. Buena parte de los incidentes grandes de los últimos años entraron por un proveedor. El trabajo consiste en clasificar a los proveedores por criticidad real, evaluar a los que importan con la profundidad que merecen y revisar las cláusulas contractuales, que suelen ser genéricas y no servir de nada el día del incidente.
The security of the organisation depends on parties it does not control. Many of the big incidents of recent years came in through a supplier. The work is to classify suppliers by real criticality, assess the ones that matter with the depth they deserve, and review the contractual clauses, which are usually generic and useless on incident day.
Qué beneficios traeBenefits it delivers
- Prioriza el esfuerzo: no todos los proveedores merecen la misma revisión, y tratarlos igual desperdicia el presupuesto.
- Revisa las cláusulas de notificación de incidentes, que son las que determinan si la organización se entera a tiempo o por la prensa.
- Detecta accesos permanentes de proveedores que ya no trabajan con la organización.
- Da insumos directos al inventario de terceros que piden los marcos regulatorios.
- Prioritises effort: not every supplier deserves the same review, and treating them alike wastes budget.
- Reviews incident notification clauses, which determine whether the organisation finds out in time or from the press.
- Detects standing access from suppliers who no longer work with the organisation.
- Feeds directly into the third-party inventory regulatory frameworks require.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas gestionar la relación con terceros proveedores de tecnología.
- La Ley 8968 exige que el responsable garantice que sus encargados aplican medidas de seguridad adecuadas: la responsabilidad no se subcontrata.
- En el sector público, la contratación administrativa y el control interno imponen requisitos sobre los proveedores.
- CONASSIF Agreement 5-24 requires supervised entities to manage their relationships with third-party technology providers.
- Law 8968 requires the controller to ensure its processors apply adequate security measures: responsibility is not outsourced.
- In the public sector, procurement rules and internal control impose supplier requirements.
InternacionalInternational
- DORA exige un registro de información sobre los acuerdos con terceros proveedores de servicios de TIC, y lo somete a remisión.
- NIS2 pone foco explícito en la seguridad de la cadena de suministro de las entidades cubiertas.
- PCI-DSS exige mantener una lista de proveedores de servicios y un programa para monitorear su cumplimiento.
- El RGPD exige contratos con contenido mínimo obligatorio con cada encargado del tratamiento.
- DORA requires a register of information on ICT third-party service arrangements and makes it reportable.
- NIS2 places explicit emphasis on supply chain security for covered entities.
- PCI-DSS requires maintaining a service provider list and a programme to monitor their compliance.
- The GDPR requires contracts with mandatory minimum content with every processor.
Requisitos mínimosMinimum requirements
- Inventario de proveedores; si no existe, construirlo es la primera fase y suele revelar más de los que se creía.
- Criterio de criticidad acordado con negocio, para no evaluar a todos por igual.
- Acceso a los contratos vigentes y a los responsables de la relación con cada proveedor.
- Capacidad de exigir respuesta: sin una cláusula que lo respalde, muchos proveedores simplemente no contestan.
- A supplier inventory; if none exists, building it is the first phase and usually reveals more than expected.
- A criticality criterion agreed with the business, so not everyone is assessed alike.
- Access to current contracts and to the relationship owners for each supplier.
- The ability to compel a response: without a supporting clause, many suppliers simply do not reply.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de cuatro a diez semanas según cuántos proveedores entren. El cuello de botella no es el análisis sino el tiempo de respuesta de los proveedores, que puede ser de semanas y queda fuera del control del proyecto. Un programa continuo evalúa por olas a lo largo del año.
The usual market range runs from four to ten weeks depending on how many suppliers are in scope. The bottleneck is not the analysis but supplier response time, which can run to weeks and lies outside the control of the project. A continuous programme assesses in waves across the year.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.