Articulo de referencia

Gestión de terceros

La gestión de terceros (también conocida como gestión de riesgos de proveedores o TPRM ) es el proceso mediante el cual las organizaciones supervisan y gestionan las relaciones ...

La gestión de terceros (también conocida como gestión de riesgos de proveedores o TPRM ) es el proceso mediante el cual las organizaciones supervisan y gestionan las relaciones con entidades externas que proporcionan bienes, servicios u otro tipo de soporte, incluido el software como servicio . Estas entidades, denominadas terceros, pueden incluir proveedores, contratistas, consultores y afiliados. El objetivo de la gestión de terceros es evaluar, supervisar, gestionar y mitigar los riesgos que plantean estas relaciones, garantizando al mismo tiempo que aporten valor y cumplan con las leyes y normas aplicables. [ 1 ]

Riesgos de terceros

Organizaciones de diversos sectores, como servicios financieros, sanidad, manufactura, gobierno, tecnología y educación superior, dependen de terceros para realizar funciones críticas. Estas relaciones pueden mejorar la eficiencia operativa y facilitar el acceso a nuevas tecnologías, pero también conllevan riesgos que deben gestionarse de forma proactiva. Estos riesgos suelen incluir riesgos de seguridad de la información y ciberseguridad, riesgos legales y de cumplimiento normativo , riesgos operativos , riesgos financieros , riesgos reputacionales, riesgos estratégicos , riesgos transaccionales y riesgos geopolíticos/de ubicación . [ 2 ] Los terceros pueden ser tanto proveedores (proveedores y vendedores) como distribuidores (distribuidores y revendedores), así como partes no contractuales. [ 3 ]

Las empresas no necesitan realizar actividades críticas para ser consideradas "terceras"; una empresa de limpieza encargada del mantenimiento de las oficinas de una compañía es una tercera parte, al igual que un proveedor principal de la cadena de suministro. El rol o el tamaño de la tercera parte no son tan importantes como la naturaleza de la relación, la criticidad de sus actividades, el nivel de acceso que tiene a datos o bienes sensibles y la responsabilidad de la empresa por las acciones inapropiadas de sus terceros. Una empresa de limpieza con acceso al archivador del director ejecutivo representa un riesgo diferente, pero igualmente significativo, en comparación con un proveedor que suministra un componente crítico para la línea de producción.

Un proveedor de servicios no críticos, como un contratista de aire acondicionado, que opera en un país con bajo riesgo de corrupción, puede ser considerado erróneamente de bajo riesgo. Sin embargo, si dicho contratista tiene una ciberseguridad deficiente y puede enviar facturas a un cliente electrónicamente a través del cortafuegos del cliente, esto puede representar un alto riesgo cibernético para la empresa cliente. La filtración de datos de Target Corporation en diciembre de 2013, en la que se robó la información de tarjetas de crédito y débito de aproximadamente 70 millones de clientes de Target, pone de manifiesto el riesgo de ciberseguridad que representan terceros inocentes, incluso en países de bajo riesgo como Estados Unidos. Los hackers explotaron a un contratista de HVAC con una ciberseguridad deficiente que realizaba pagos electrónicos con Target y, por lo tanto, tenía acceso detrás del cortafuegos . [ 4 ]

Debido a las tendencias hacia la especialización y la subcontratación, las empresas se han centrado cada vez más en sus competencias centrales y están recurriendo a un mayor número de terceros para realizar funciones clave en su cadena de valor empresarial . [ 5 ] Este patrón crea un mayor número de relaciones críticas con terceros que, en el caso de empresas con decenas de miles e incluso cientos de miles de relaciones con terceros, pueden volverse difíciles de supervisar y gestionar.

Regulación

Debido a los requisitos regulatorios, la gestión por terceros es más frecuente en el sector financiero. El uso de sistemas de gestión por terceros es obligatorio para los bancos nacionales estadounidenses y las asociaciones federales de ahorro, según la Guía Interinstitucional de 2023 sobre Relaciones con Terceros: Gestión de Riesgos. [ 3 ] La Autoridad de Conducta Financiera (FCA ) británica exige, en virtud del SYSC 8.1 «Requisitos de Subcontratación», que las funciones críticas realizadas por terceros se supervisen continuamente. [ 6 ]

El sector sanitario también tiene crecientes requisitos normativos que exigen la gestión por parte de terceros. La HIPAA ( Ley de Portabilidad y Responsabilidad del Seguro Médico ) establece el estándar para la protección de los datos privados de los pacientes. Existen regulaciones sobre el almacenamiento de la información sanitaria protegida (PHI ) [ 7 ] , que puede ser incluso más valiosa que la información de las tarjetas de crédito [ 8 ] . La Ley HITECH , firmada en 2009, exige mayores obligaciones de privacidad y seguridad y las extiende a los socios comerciales [ 9 ] .

Si bien otras industrias no están obligadas por ley a contar con sistemas de gestión de terceros, la mayoría de las empresas no financieras están sujetas a las normativas contra el soborno y la corrupción (ABAC) y otras regulaciones, como la Ley de Prácticas Corruptas en el Extranjero de EE. UU. y la Ley de Soborno del Reino Unido de 2010. En consecuencia, muchas de ellas gestionan a sus terceros y han adoptado soluciones de gestión de terceros. [ 10 ]

Soluciones de gestión de terceros

Las soluciones de gestión de terceros son tecnologías y sistemas diseñados para automatizar la ejecución de uno o más procesos o funciones de gestión de terceros. Estas soluciones están orientadas al exterior y están diseñadas para complementar los sistemas y procesos internos de gobernanza, riesgo y cumplimiento ( GRC ). Se ejecutan tanto en plataformas empresariales instaladas localmente como en plataformas SaaS .

Los servicios de calificación de seguridad (SRS), servicios de suscripción que "proporcionan análisis y puntuación de seguridad cuantitativos, continuos e independientes para entidades organizativas", también están ganando popularidad. [ 11 ] El mercado de SRS se vuelve cada vez más competitivo a medida que proveedores como BitSight y Panorays ofrecen a las empresas la posibilidad de recopilar diferentes factores de riesgo para calcular una puntuación cuantitativa que permita la comparación entre proveedores.

Referencias

  1. Corey, Kirk; Lewis, Nick (21 de marzo de 2024). "7 cosas que debe saber sobre la gestión de riesgos de terceros" . EDUCAUSE Review . Recuperado el 29 de abril de 2026 .
  2. "FFIEC IT Examination Handbook InfoBase - Risk Assessment and Requirements" . ithandbook.ffiec.gov . Consultado el 23 de julio de 2025 .
  3. 1 2 "OCC: Relaciones con terceros: Guía de gestión de riesgos" . occ.gov .
  4. Gregory Wallace (6 de febrero de 2014). "Se busca a un proveedor de sistemas de climatización como posible punto de entrada para la filtración de datos de Target" . CNNMoney . Archivado del original el 15 de febrero de 2014.
  5. Quinn, James Brian; Hilmer, Frederick G. (15 de julio de 1994). "Externalización estratégica" . MIT Sloan Management Review . Recuperado el 29 de abril de 2026 .
  6. "SYSC 8.1 Requisitos generales de subcontratación" . Autoridad de Conducta Financiera (FCA) . 23 de octubre de 2025. Consultado el 28 de abril de 2026 .
  7. "Privacidad de la información sanitaria: la norma de seguridad" . Departamento de Salud y Servicios Humanos de EE . UU. 19 de marzo de 2026. Consultado el 28 de abril de 2026 .
  8. "Los registros médicos son 10 veces más valiosos para los hackers que la información de las tarjetas de crédito" . Becker's Health IT . 1 de octubre de 2014. Consultado el 15 de septiembre de 2019 .
  9. "Privacidad de la información sanitaria: Norma final provisional de aplicación de la Ley HITECH" . Departamento de Salud y Servicios Humanos de los Estados Unidos . 28 de octubre de 2009. Consultado el 15 de septiembre de 2019 .
  10. "Gestión del riesgo de terceros en un entorno regulatorio cambiante" . McKinsey & Company (Documentos de trabajo sobre riesgos, número 46) . Mayo de 2013. Consultado el 28 de abril de 2026 .
  11. "Ciclo de Hype para Soluciones de Gestión de Riesgos, 2016" . Gartner . Consultado el 15 de septiembre de 2019 .