Articulo de referencia

Gestión de terceros

La gestión de terceros es el proceso mediante el cual las empresas monitorean y gestionan las interacciones con todas las partes externas con las que tienen una relación. Esto p...

La gestión de terceros es el proceso mediante el cual las empresas monitorean y gestionan las interacciones con todas las partes externas con las que tienen una relación. Esto puede incluir partes contractuales y no contractuales. La gestión de terceros se lleva a cabo principalmente con el propósito de evaluar el comportamiento, el desempeño y el riesgo continuos que cada relación con terceros representa para una empresa. Las áreas de monitoreo incluyen la gestión de información de proveedores y vendedores, el cumplimiento de la responsabilidad social y corporativa , la gestión de riesgos de proveedores , el riesgo de proveedores de TI, el cumplimiento de antisoborno/anticorrupción (ABAC) , el cumplimiento de la seguridad de la información (infosec) , la medición del desempeño y la gestión del riesgo contractual. [1] La importancia de la gestión de terceros aumentó en 2013 cuando la Oficina del Contralor de la Moneda de los EE. UU. estipuló que todos los bancos regulados deben gestionar el riesgo de todos sus terceros. [2]

Terceros

Un "tercero", según se define en OCC 2013–29 , es cualquier entidad con la que una empresa hace negocios. [2] Esto puede incluir proveedores, vendedores , fabricantes contratados , socios comerciales y afiliados, corredores, distribuidores, revendedores y agentes. [2] Los terceros pueden ser tanto "upstream" (proveedores y vendedores) como "downstream" (distribuidores y revendedores), así como partes no contractuales. [2]

Las empresas no tienen que realizar actividades críticas para ser consideradas un "tercero"; una empresa de servicios de limpieza responsable del mantenimiento del espacio de oficina de una empresa es un tercero tanto como un proveedor principal de la cadena de suministro. El papel o el tamaño del tercero no es tan importante como la naturaleza de la relación, la criticidad de sus actividades, el nivel de acceso que tiene a datos o propiedades sensibles y la responsabilidad de una empresa por acciones inapropiadas de sus terceros. Una empresa de limpieza con acceso al archivador de un director ejecutivo representa un riesgo diferente, pero igualmente significativo, en relación con un proveedor que proporciona un componente crítico para la línea de producción.

Un proveedor de servicios no críticos, como un contratista de aire acondicionado, que opera en un país con bajo riesgo de corrupción puede ser considerado erróneamente como de bajo riesgo. Sin embargo, si ese contratista tiene una ciberseguridad deficiente y puede enviar facturas a un cliente electrónicamente a través del firewall del cliente, esto puede representar un alto riesgo cibernético para la empresa del cliente. La filtración de datos de Target Corporation en diciembre de 2013, en la que se robó información de tarjetas de crédito y débito de aproximadamente 70 millones de clientes de Target, destaca el riesgo de ciberseguridad que plantean terceros inocentes, incluso en países de bajo riesgo como los EE. UU. Los piratas informáticos explotaron a un contratista de HVAC con una ciberseguridad deficiente que realizó pagos electrónicos con Target y, por lo tanto, tuvo acceso a detrás del firewall . [3]

Debido a las tendencias hacia la especialización y la subcontratación, las empresas cada vez más centradas en las competencias básicas están contratando a un mayor número de terceros para realizar funciones clave en su cadena de valor empresarial ; [4] la actividad de terceros suele ser responsable de impulsar aproximadamente el 60% de los ingresos totales. [5] Esta tendencia está creando un mayor número de relaciones críticas con terceros en toda la economía que, en el caso de empresas con decenas de miles e incluso cientos de miles de relaciones con terceros, pueden resultar engorrosas de supervisar y gestionar manualmente.

Regulación

Debido a los requisitos reglamentarios, la gestión por terceros es más frecuente en el sector financiero. La Oficina del Contralor de la Moneda exige el uso de sistemas de gestión por terceros para los bancos nacionales estadounidenses y las asociaciones federales de ahorro. [2] El boletín OCC 2013-29 explica los requisitos de gestión por terceros para las instituciones financieras. La Autoridad de Conducta Financiera (FCA) británica exige, en virtud de los "Requisitos de subcontratación" SYSC 8.1, que las funciones críticas realizadas por terceros deben ser monitoreadas continuamente. [6]

El sector de la atención sanitaria también tiene requisitos regulatorios cada vez mayores que requieren la gestión por parte de terceros. HIPAA, [7] la Ley de Portabilidad y Responsabilidad del Seguro Médico , establece el estándar para proteger los datos privados de los pacientes. Existen regulaciones en torno al almacenamiento [8] y la preservación de la información médica protegida (PHI, por sus siglas en inglés ) [9] que puede ser incluso más valiosa que la información de las tarjetas de crédito. [10] La Ley HITECH, [11] firmada en 2009 requiere mayores obligaciones de privacidad y seguridad y extiende esas obligaciones a los socios comerciales.

Mientras que otras industrias no están obligadas por ley a contar con sistemas de gestión de terceros, la mayoría de las empresas no financieras están sujetas a regulaciones antisoborno/anticorrupción (ABAC) y otras. [1] En consecuencia, muchas de ellas gestionan a sus terceros y han adoptado soluciones de gestión de terceros. [12]

Soluciones de gestión de terceros

Las soluciones de gestión de terceros son tecnologías y sistemas diseñados para automatizar el desempeño de uno o más procesos o funciones de gestión de terceros. Estas soluciones están orientadas al exterior y diseñadas para complementar los sistemas y procesos de gobernanza, riesgo y cumplimiento ( GRC ) internos. Se ejecutan tanto en plataformas empresariales instaladas localmente como en plataformas empresariales entregadas mediante SaaS . [13]

Los servicios de calificación de seguridad (SRS), servicios de suscripción que "ofrecen análisis y puntuación de seguridad cuantitativos continuos e independientes para entidades organizacionales", también están ganando popularidad. [14] El mercado de SRS se vuelve cada vez más competitivo a medida que proveedores como BitSight y Panorays ofrecen a las empresas la posibilidad de recopilar diferentes factores de riesgo para calcular una puntuación cuantitativa para la comparación de proveedores.

Referencias

  1. ^ ab "Expertos en derecho internacional y fiscalidad - Despacho de abogados internacional CMS". cms.law . Consultado el 15 de septiembre de 2019 .
  2. ^ abcde "OCC: Relaciones con terceros: Guía de gestión de riesgos". occ.gov .
  3. ^ Gregory Wallace (6 de febrero de 2014). "Proveedor de sistemas de calefacción, ventilación y aire acondicionado considerado como punto de entrada para la filtración de datos de Target". CNNMoney .
  4. ^ "Subcontratación: en aumento a medida que las empresas perfeccionan sus competencias básicas". Osney Buy-Side .
  5. ^ "Casos de uso para la gestión de terceros", Libro blanco de Hiperos a las 15 h
  6. ^ "Vista combinada". fshandbook.info .
  7. ^ "Privacidad de la información sanitaria". HHS.gov . 26 de agosto de 2015 . Consultado el 15 de septiembre de 2019 .
  8. ^ Derechos Civiles (OCR), Oficina de Derechos Civiles (10 de septiembre de 2009). "La regla de seguridad". HHS.gov . Consultado el 15 de septiembre de 2019 .
  9. ^ "HIPAA.com -". HIPAA.com . Consultado el 15 de septiembre de 2019 .
  10. ^ "Los registros médicos son 10 veces más valiosos para los piratas informáticos que la información de las tarjetas de crédito". www.beckershospitalreview.com . Consultado el 15 de septiembre de 2019 .
  11. ^ Derechos Civiles (OCR), Oficina de Derechos Civiles (28 de octubre de 2009). "Norma final provisional de aplicación de la Ley HITECH". HHS.gov . Consultado el 15 de septiembre de 2019 .
  12. ^ "Gestión del riesgo de terceros en un entorno regulatorio cambiante" McKinsey & Company (Documentos de trabajo sobre riesgo, número 46)
  13. ^ "La diferencia entre software empresarial y software como servicio" .effectivedatabase.com .
  14. ^ "Ciclo de publicidad exagerada para soluciones de gestión de riesgos, 2016". Gartner . Consultado el 15 de septiembre de 2019 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Gestión_de_terceros&oldid=1255537802"