Gestión de riesgos de proveedores: la guía que tu empresa va a necesitar
10 de julio de 2026 · 6 min de lectura
Tu empresa puede tener la mejor gestión de riesgos del mundo puertas adentro y aun así quedar expuesta por el eslabón que no controla: sus proveedores. El hosting que se cae, el estudio contable que sufre un ransomware con tus datos, el transportista sin seguro. En los marcos internacionales esto tiene nombre propio: third-party risk management (TPRM) o gestión de riesgos de terceros — y dejó de ser un tema exclusivo de bancos y multinacionales.
Por qué el riesgo de proveedores se volvió inevitable
Tres fuerzas empujan en la misma dirección. Primero, la tercerización creciente: hoy casi cualquier empresa opera sobre una cadena de software, logística y servicios de terceros. Segundo, los reguladores y las normas: ISO 27001 dedica controles específicos a la seguridad en las relaciones con proveedores (los controles 5.19 a 5.22 del Anexo A), y los incidentes de cadena de suministro aparecen año tras año entre los vectores de ataque más frecuentes. Tercero, el efecto cascada comercial: cuando una corporación se certifica o endurece su compliance, lo primero que hace es trasladar exigencias a su cadena de proveedores. Si le vendés a una empresa grande, tarde o temprano te va a llegar un cuestionario.
El proceso en cinco pasos
- Inventariar y segmentar. Listá todos los proveedores y clasificalos por criticidad: ¿acceden a datos sensibles? ¿su caída frena tu operación? ¿son fácilmente reemplazables? No tiene sentido exigirle lo mismo al proveedor de librería que al datacenter.
- Definir requisitos por segmento. Para los críticos: evidencia de gestión de riesgos, políticas de seguridad, continuidad de negocio, seguros, certificaciones. Para los de bajo riesgo, alcanza con condiciones contractuales estándar.
- Evaluar antes de contratar y periódicamente. El error clásico es evaluar una sola vez, al alta. El riesgo de un proveedor cambia igual que el tuyo: la revisión anual (o ante incidentes) es parte del proceso, no un extra.
- Registrar los riesgos de terceros en tu propia matriz. "Dependencia de proveedor único de logística" o "acceso de terceros a datos de clientes" son riesgos tuyos, con probabilidad, impacto y plan de tratamiento como cualquier otro.
- Monitorear con evidencia, no con promesas. Un mail que dice "sí, cumplimos" no es evidencia. Documentos versionados, fechas de vencimiento y un responsable del otro lado, sí.
El problema operativo: planillas y mails no escalan
La mayoría de las empresas arranca este proceso con una planilla de proveedores y cuestionarios por mail. Funciona hasta que hay 15 proveedores, tres versiones del mismo Excel y nadie sabe qué evidencia venció. Del lado del proveedor la experiencia es igual de mala: cada cliente corporativo le manda un cuestionario distinto, en un formato distinto, cada año.
Por eso las plataformas modernas de gestión de riesgos incorporan portales de proveedores: la corporación define listas de requisitos, cada proveedor entra a un portal, sube su evidencia y el estado (pendiente, enviado, aprobado, rechazado) queda trazable para los dos lados. En Ryskos esta función es nativa: creás listas de requisitos de compliance, las asignás a tus proveedores y ellos responden desde su propia cuenta — con sus documentos ISO 27001 aprobados como evidencia directa.
Empezar simple
Si hoy no tenés nada: empezá por los cinco proveedores más críticos, pediles tres cosas (política de seguridad, continuidad y seguro vigente) y registrá la dependencia en tu matriz de riesgos. Ese primer ciclo completo vale más que un procedimiento de 40 páginas sin aplicar.
Preguntas frecuentes
¿Qué es la gestión de riesgos de terceros (TPRM)?
Es el proceso de identificar, evaluar y monitorear los riesgos que introducen los proveedores y otros terceros en una organización: desde la caída de un servicio crítico hasta un incidente de seguridad con datos propios en manos de un proveedor. Incluye segmentar proveedores por criticidad, exigir requisitos acordes y verificar evidencia periódicamente.
¿Qué controles de ISO 27001 aplican a los proveedores?
Los controles 5.19 a 5.22 del Anexo A de ISO 27001:2022 cubren la seguridad de la información en las relaciones con proveedores: definir requisitos de seguridad, incluirlos en los acuerdos, gestionar la cadena de suministro TIC y monitorear y revisar los servicios del proveedor durante toda la relación.
¿Cada cuánto hay que reevaluar a un proveedor?
La práctica habitual es una revisión anual para proveedores críticos, además de reevaluaciones puntuales ante incidentes, cambios de servicio o vencimiento de certificados y seguros. Evaluar una sola vez al alta es el error más común.
