Riesgo de Proveedores
Inventario de proveedores con acceso a tus datos o sistemas, cuestionario enviado por link y evidencia exportable para auditoría.
Última revisión:
Es el módulo por el que conviene empezar: produce antes que ningún otro algo que puedes enseñarle a un cliente o a un auditor.
Qué mide
Quién tiene acceso a tus datos o a tus sistemas desde fuera de tu empresa, y qué tan bien protegido está cada uno. ISO 27001, SOC 2 y GDPR exigen diligencia debida documentada sobre proveedores; este módulo la produce.
Cada proveedor recibe un cuestionario de seguridad. Lo responde por un link, sin crear cuenta ni instalar nada, y el sistema calcula un puntaje a partir de sus respuestas.
Cómo se configura
- 1
Da de alta al proveedor
Nombre, correo de contacto, tipo de acceso (Datos, Sistemas o Ambos), criticidad (Baja, Media o Alta) y el responsable interno — la persona de tu empresa que responde por esa relación.
- 2
Envía el cuestionario
Desde el detalle del proveedor. Llega a su correo de contacto como un link con fecha de expiración. Si expira sin respuesta, se envía uno nuevo desde la misma pantalla.
- 3
Espera la respuesta
El estado del cuestionario pasa por *Enviado*, *En progreso* y *Completado*. Al completarse se calcula el puntaje automáticamente y aparece en el panorama.
Cómo se lee el resultado
El puntaje va de 0 a 100 y se traduce a una de tres etiquetas:
| Puntaje | Etiqueta | Qué significa |
|---|---|---|
| 80 – 100 | Riesgo bajo | El proveedor declara controles razonables en lo que se le preguntó. |
| 50 – 79 | Riesgo medio | Hay huecos declarados que conviene conversar antes de ampliarle acceso. |
| 0 – 49 | Riesgo alto | Faltan controles básicos. Es el grupo que se atiende primero. |
Mientras no haya un cuestionario completado, el proveedor aparece como Sin evaluar — que no es lo mismo que riesgo bajo. Cada evaluación completada guarda además un resumen ejecutivo en lenguaje plano, de dos o tres líneas, para que no tengas que interpretar respuesta por respuesta. El historial conserva todas las evaluaciones anteriores, que es lo que un auditor pide cuando quiere ver un programa y no una foto.
Qué hacer con un hallazgo
- Empieza por criticidad Alta con riesgo alto. Ese cruce es tu lista de trabajo real; el resto puede esperar a la siguiente vuelta.
- Lleva la conversación al responsable interno, no al proveedor directamente. Quien contrató esa relación es quien tiene la palanca para pedir un cambio.
- Usa el resumen ejecutivo como texto de partida para el correo o la junta. Está escrito para que lo entienda alguien que no es de sistemas.
- No borres al proveedor para "limpiar" el tablero. Un proveedor inactivo se marca como inactivo: su historial es parte de tu evidencia.
El sistema avisa por su cuenta cuando una evaluación se acerca a su vencimiento — a 14 y a 3 días — y cuando el puntaje de un proveedor de criticidad Alta se degrada respecto de la evaluación anterior.