Cybersecurity Supply Chain Risk Management

Antes de firmar el contrato,
está el criterio.

Diagnóstico y gestión continua del riesgo de terceros en toda la cadena de suministro TIC. Procesos definidos para cada fase de la relación, desde la planificación hasta la extinción del contrato.

Ver todos los servicios

5 fases del ciclo de vida · Modelo auditable · Sin alarmismo

Modelo C-SCRM
5
Fases del ciclo de vida de gestión de terceros
3
Objetivos estratégicos del modelo
Planificación → Extinción
Cobertura del ciclo contractual completo
Anual
Periodicidad de la evaluación de riesgos

¿Por qué gestionar el riesgo de terceros?

El riesgo que no controlas, también es tuyo.

Vector de entrada

Los proveedores y terceros pueden convertirse en vectores de entrada de amenazas, ya sea por vulnerabilidades, malas prácticas de seguridad, falta de transparencia o incluso acciones intencionadas.

Cobertura del ciclo completo

Gestionar el riesgo solo en el momento de la firma del contrato deja expuesta toda la prestación del servicio, sus cambios y su extinción. El riesgo de terceros se gestiona en todo el ciclo, no en un punto.

Presión normativa

ISO 27001, NIS2 y GDPR exigen cada vez más control, trazabilidad y evidencias sobre la gestión de la cadena de suministro. El C-SCRM traduce esa exigencia en procesos concretos.

Alcance del modelo

5 fases · Un proceso para cada momento de la relación

El modelo C-SCRM analiza de forma estructurada cada etapa del ciclo de vida de la relación con terceros. Cada fase incluye los procesos y la normativa de referencia asociados.

F.01
ISO 27001 · NIS2
Planificación

Definición de criterios y requisitos de seguridad para la adquisición de productos y contratación de servicios. Sienta las bases de la política de gestión de terceros.

F.02
ISO 27001
Adquisición

Evaluación de los requisitos del producto o servicio, aceptación e inventariado del proveedor antes de formalizar la relación contractual.

F.03
NIS2 · ENS
Prestación

Seguimiento y control del nivel de servicio y cumplimiento de las medidas de seguridad exigidas durante toda la prestación.

F.04
ISO 27001
Renovación

Reevaluación de la relación, verificación de la postura de seguridad actual del proveedor y comprobación de su compromiso con la mejora continua.

F.05
GDPR
Extinción

Medidas para una transición segura del servicio, minimizando la exposición a fuga de información y defendiendo los intereses de la organización.

Qué ofrecemos

Procesos concretos para cada etapa de la relación con terceros.

Gestión de accesos de terceros

Definición y documentación del proceso de acceso de terceros a los sistemas de información, con las medidas de seguridad exigibles.

Notificación de incidentes de terceros

Proceso de comunicación y planes de acción ante incidentes de terceros, integrado como adenda exigible en los contratos.

Monitorización y gestión de cambios

Mecanismos para que los responsables de servicio rindan cuentas del seguimiento de la prestación y el control de cambios.

Auditoría de proveedores

Criterios de exigencia y periodicidad por tipología de servicio, con un modelo estandarizado de auditoría.

Evaluación periódica de riesgos

Revisión general del cumplimiento de los procesos de gestión de terceros, con informe ejecutivo a la dirección.

Homologación y plan de salida

Evaluación de seguridad y calidad previa a la renovación, y exigencia de plan de salida para proveedores críticos.

Preguntas frecuentes

Lo que los directivos y responsables de compras preguntan sobre el C-SCRM

¿En qué se diferencia de una auditoría de proveedores puntual?+
Una auditoría puntual valora la seguridad de un proveedor en un momento dado. El C-SCRM establece los procesos, roles y criterios para gestionar ese riesgo de forma continua, en todas las fases del ciclo de vida de la relación: desde antes de contratar hasta después de terminar el contrato.
¿Cubre todo el ciclo de vida o solo la fase de contratación?+
Cubre las cinco fases: planificación, adquisición, prestación, renovación y extinción. La mayoría de las organizaciones solo gestionan el riesgo en la contratación inicial, dejando expuestas la prestación continuada y la salida del proveedor.
¿Cómo se integra con ISO 27001, NIS2 o el ENS?+
El modelo C-SCRM se diseña para dar respuesta a los requisitos de gestión de proveedores y terceros presentes en ISO 27001, NIS2, GDPR y el ENS, aportando evidencias y procesos auditable que refuerzan el cumplimiento normativo.
¿Qué pasa con los proveedores que ya tenemos contratados?+
El modelo se aplica también a la cartera de proveedores activa. Se prioriza la evaluación de los proveedores críticos y se define el proceso de homologación y auditoría que aplicará en la siguiente renovación de cada contrato.
¿Se puede combinar con el vCISO o el Plan Director de Seguridad?+
Sí. El Plan Director de Seguridad identifica la gestión de terceros como uno de sus dominios; el C-SCRM profundiza en él. El vCISO, por su parte, puede asumir el seguimiento continuo del modelo una vez implantado.

El siguiente paso

¿Sabes qué riesgo asumes a través de tus proveedores?
Nosotros podemos medirlo.

Una conversación de 45 minutos con un experto senior para entender tu contexto de proveedores, evaluar la exposición real y definir si el C-SCRM encaja con tu momento.

info@kritero.io