Riesgo de Proveedores

Inventario de proveedores con acceso a tus datos o sistemas, cuestionario enviado por link y evidencia exportable para auditoría.

Última revisión:

Es el módulo por el que conviene empezar: produce antes que ningún otro algo que puedes enseñarle a un cliente o a un auditor.

Qué mide

Quién tiene acceso a tus datos o a tus sistemas desde fuera de tu empresa, y qué tan bien protegido está cada uno. ISO 27001, SOC 2 y GDPR exigen diligencia debida documentada sobre proveedores; este módulo la produce.

Cada proveedor recibe un cuestionario de seguridad. Lo responde por un link, sin crear cuenta ni instalar nada, y el sistema calcula un puntaje a partir de sus respuestas.

Cómo se configura

  1. 1

    Da de alta al proveedor

    Nombre, correo de contacto, tipo de acceso (Datos, Sistemas o Ambos), criticidad (Baja, Media o Alta) y el responsable interno — la persona de tu empresa que responde por esa relación.

  2. 2

    Envía el cuestionario

    Desde el detalle del proveedor. Llega a su correo de contacto como un link con fecha de expiración. Si expira sin respuesta, se envía uno nuevo desde la misma pantalla.

  3. 3

    Espera la respuesta

    El estado del cuestionario pasa por *Enviado*, *En progreso* y *Completado*. Al completarse se calcula el puntaje automáticamente y aparece en el panorama.

Cómo se lee el resultado

El puntaje va de 0 a 100 y se traduce a una de tres etiquetas:

PuntajeEtiquetaQué significa
80 – 100Riesgo bajoEl proveedor declara controles razonables en lo que se le preguntó.
50 – 79Riesgo medioHay huecos declarados que conviene conversar antes de ampliarle acceso.
0 – 49Riesgo altoFaltan controles básicos. Es el grupo que se atiende primero.

Mientras no haya un cuestionario completado, el proveedor aparece como Sin evaluar — que no es lo mismo que riesgo bajo. Cada evaluación completada guarda además un resumen ejecutivo en lenguaje plano, de dos o tres líneas, para que no tengas que interpretar respuesta por respuesta. El historial conserva todas las evaluaciones anteriores, que es lo que un auditor pide cuando quiere ver un programa y no una foto.

Qué hacer con un hallazgo

  • Empieza por criticidad Alta con riesgo alto. Ese cruce es tu lista de trabajo real; el resto puede esperar a la siguiente vuelta.
  • Lleva la conversación al responsable interno, no al proveedor directamente. Quien contrató esa relación es quien tiene la palanca para pedir un cambio.
  • Usa el resumen ejecutivo como texto de partida para el correo o la junta. Está escrito para que lo entienda alguien que no es de sistemas.
  • No borres al proveedor para "limpiar" el tablero. Un proveedor inactivo se marca como inactivo: su historial es parte de tu evidencia.

El sistema avisa por su cuenta cuando una evaluación se acerca a su vencimiento — a 14 y a 3 días — y cuando el puntaje de un proveedor de criticidad Alta se degrada respecto de la evaluación anterior.