Gestión de riesgos de proveedores
¿Qué es Gestión de riesgos de proveedores?
Gestión de riesgos de proveedoresSubconjunto del TPRM centrado en evaluar y supervisar a los proveedores directos, en particular sus prácticas de seguridad, privacidad y resiliencia operativa.
La gestión de riesgos de proveedores (VRM) es el núcleo operativo del TPRM aplicado a los proveedores con los que la organización contrata directamente. Suele combinar inventario de proveedores, clasificación por riesgo inherente (sensibilidad del dato, criticidad, alcance de accesos), evaluaciones precontractuales, obligaciones contractuales, reevaluaciones periódicas y gestión de incidentes. Las herramientas incluyen cuestionarios de seguridad (SIG, CAIQ), revisiones de SOC 2 / ISO 27001, ratings de seguridad y auditorías presenciales o remotas. La VRM contribuye a la resiliencia reduciendo el riesgo de concentración, asegurando cláusulas de notificación de brechas y verificando que el proveedor cumpla requisitos de privacidad, financieros y regulatorios. Mientras que el TPRM es más amplio (incluye n-ésimos proveedores y entidades del grupo), la VRM concentra la mayor parte de la actividad operativa de compras.
● Ejemplos
- 01
Cuestionario SIG Lite anual y revisión SOC 2 para SaaS de nivel 1.
- 02
Revisión trimestral con el proveedor cloud cubriendo KPIs de seguridad e incidentes.
● Preguntas frecuentes
¿Qué es Gestión de riesgos de proveedores?
Subconjunto del TPRM centrado en evaluar y supervisar a los proveedores directos, en particular sus prácticas de seguridad, privacidad y resiliencia operativa. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.
¿Qué significa Gestión de riesgos de proveedores?
Subconjunto del TPRM centrado en evaluar y supervisar a los proveedores directos, en particular sus prácticas de seguridad, privacidad y resiliencia operativa.
¿Cómo funciona Gestión de riesgos de proveedores?
La gestión de riesgos de proveedores (VRM) es el núcleo operativo del TPRM aplicado a los proveedores con los que la organización contrata directamente. Suele combinar inventario de proveedores, clasificación por riesgo inherente (sensibilidad del dato, criticidad, alcance de accesos), evaluaciones precontractuales, obligaciones contractuales, reevaluaciones periódicas y gestión de incidentes. Las herramientas incluyen cuestionarios de seguridad (SIG, CAIQ), revisiones de SOC 2 / ISO 27001, ratings de seguridad y auditorías presenciales o remotas. La VRM contribuye a la resiliencia reduciendo el riesgo de concentración, asegurando cláusulas de notificación de brechas y verificando que el proveedor cumpla requisitos de privacidad, financieros y regulatorios. Mientras que el TPRM es más amplio (incluye n-ésimos proveedores y entidades del grupo), la VRM concentra la mayor parte de la actividad operativa de compras.
¿Cómo defenderse de Gestión de riesgos de proveedores?
Las defensas contra Gestión de riesgos de proveedores combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Gestión de riesgos de proveedores?
Nombres alternativos comunes: VRM, Gestión de proveedores.
● Términos relacionados
- compliance№ 1144
Gestión de riesgos de terceros (TPRM)
Disciplina integral de identificar, evaluar, contratar, monitorizar y desvincular terceros para que los riesgos ciber, operativos y de cumplimiento que aportan se mantengan dentro del apetito.
- attacks№ 1116
Ataque a la cadena de suministro
Ataque que compromete a un proveedor de software, hardware o servicios de confianza para llegar a sus clientes finales.
- compliance№ 936
Gestión de riesgos
Proceso coordinado de identificar, analizar, evaluar, tratar, monitorizar y comunicar los riesgos para mantenerlos dentro de la tolerancia definida por la organización.
- compliance№ 383
Gestión de riesgos empresariales (ERM)
Enfoque integrado y transversal para identificar, gobernar y tratar riesgos estratégicos, financieros, operativos, de cumplimiento y cibernéticos en línea con los objetivos del negocio.
- compliance№ 1063
SOC 2
Estándar de atestación del AICPA en el que un auditor independiente evalúa los controles de una organización de servicios frente a los Trust Services Criteria.
- compliance№ 557
ISO/IEC 27001
Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones.