Respuesta rápida
Evalúa al proveedor según el acceso, los datos y la dependencia que tendrá
Clasifica primero
No pidas el mismo cuestionario a todos. Prioriza al proveedor que administra sistemas, procesa datos o sostiene una operación crítica.
Pide evidencia
Una respuesta afirmativa no basta: solicita políticas, reportes, configuraciones, pruebas o registros proporcionales al riesgo.
Decide y da seguimiento
Documenta riesgos, controles compensatorios, responsables, fechas de revisión y condiciones para continuar o terminar la relación.
Un proveedor tecnológico puede facilitar correo, nube, soporte, software, respaldos, pagos, conectividad o procesos completos. También puede recibir cuentas privilegiadas, conectarse a la red, almacenar información o convertirse en una dependencia que la empresa no puede reemplazar rápidamente.
Por eso evaluar proveedores no consiste en enviar un cuestionario enorme y archivar las respuestas. Consiste en entender qué puede afectar cada tercero, comprobar controles proporcionales y decidir si el riesgo se acepta, se reduce, se transfiere o impide la contratación.
Esta guía aterriza ese proceso para empresas que necesitan tomar decisiones prácticas antes de contratar y durante la relación con un proveedor.
Qué es el riesgo de terceros
El riesgo de terceros es la posibilidad de que una organización externa afecte tu operación, tus datos o tus sistemas por una falla, una práctica débil, un incidente o una dependencia mal administrada.
Puede aparecer cuando el proveedor:
- administra cuentas, equipos, servidores o servicios en la nube;
- procesa datos personales, financieros, comerciales o técnicos;
- desarrolla, actualiza o integra software;
- conserva respaldos o tiene capacidad de restauración;
- entra a la red mediante VPN, herramientas remotas o APIs;
- sostiene un proceso que no tiene alternativa inmediata;
- subcontrata partes del servicio sin suficiente visibilidad;
- termina la relación sin devolver datos, accesos o conocimiento.
La pregunta correcta no es solamente “¿el proveedor es seguro?”. También importa qué le permitimos hacer, qué depende de él y qué pasaría si deja de operar o pierde el control de sus accesos.
Empieza con un inventario de proveedores
No puedes evaluar relaciones que no conoces. El primer entregable debe ser un inventario sencillo y mantenible.
Por cada proveedor registra:
- razón social o nombre comercial;
- producto o servicio contratado;
- responsable interno de la relación;
- sistemas y procesos que dependen del servicio;
- datos que recibe, almacena o puede consultar;
- cuentas, integraciones y accesos autorizados;
- subcontratistas conocidos;
- fecha de inicio, renovación y terminación;
- nivel de criticidad;
- última evaluación y pendientes abiertos.
NIST SP 800-161 Rev. 1 recomienda mantener un inventario de proveedores con el nivel de detalle necesario para evaluar criticidad, seguir riesgos y reportar decisiones. Para una pyme, esto puede comenzar en una tabla controlada; no necesita una plataforma especializada desde el primer día.
Clasifica antes de preguntar
Aplicar la misma evaluación a la mensajería de bajo impacto y al proveedor que administra Microsoft 365 desperdicia tiempo. La revisión debe partir de la exposición y la dependencia.
| Criterio | Riesgo bajo | Riesgo medio | Riesgo alto |
|---|---|---|---|
| Acceso | Sin acceso a sistemas internos | Acceso limitado a una aplicación o ambiente | Acceso privilegiado, remoto o a múltiples sistemas |
| Datos | Información pública o administrativa mínima | Datos internos con alcance acotado | Datos personales, financieros, credenciales o propiedad intelectual |
| Operación | Puede interrumpirse sin impacto relevante | Afecta un proceso que admite trabajo alterno | Sostiene producción, ventas, pagos, logística o comunicación crítica |
| Reemplazo | Se sustituye con facilidad | Requiere migración y coordinación | Hay dependencia técnica, contractual o de conocimiento difícil de sustituir |
| Conectividad | No existe integración | API o intercambio controlado | VPN, agente, integración persistente o conexión entre redes |
| Recuperación | No conserva información crítica | Participa parcialmente en la recuperación | Controla respaldos, llaves, configuraciones o capacidad principal de restauración |
Un proveedor puede quedar en riesgo alto por un solo criterio. Por ejemplo, una empresa pequeña de soporte que conserva una cuenta administrativa global debe revisarse como relación crítica aunque su contrato sea económico.
Flujo de evaluación del proveedor
La evaluación funciona mejor como un ciclo: definir alcance, recopilar evidencia, valorar el riesgo, decidir controles y volver a revisar.
1. Define el alcance real
Documenta el servicio, el responsable interno, los datos, los accesos, las integraciones y la dependencia operativa. Sin este contexto, cualquier respuesta del proveedor quedará desconectada del riesgo real.
2. Solicita respuestas y evidencia
Pregunta sólo lo que ayuda a tomar una decisión. Distingue entre una declaración, una política, una configuración, un registro operativo y una revisión independiente.
3. Analiza riesgo e impacto
Valora la probabilidad de una falla o abuso junto con su impacto sobre operación, información, clientes y recuperación. También considera cuánto tardarías en detectar el problema.
4. Define la decisión
La decisión puede ser aprobar, aprobar con condiciones, pedir remediación antes de contratar o rechazar. Debe explicar el riesgo, no sólo asignar un color.
5. Da seguimiento
Revisa vencimientos, cambios de alcance, incidentes, accesos y compromisos pendientes. Una evaluación pierde valor si queda congelada mientras la relación cambia.
Qué revisar en un proveedor tecnológico
La guía de debida diligencia NIST SP 1326 organiza la investigación alrededor de propiedad o control, procedencia, resiliencia, prácticas fundamentales de ciberseguridad y niveles de la cadena de suministro. Para una empresa mexicana, esos ejes pueden convertirse en preguntas operativas.
Identidad, propiedad y responsabilidad
Confirma quién presta realmente el servicio, desde qué entidades y quién responde por seguridad y continuidad.
Revisa:
- razón social y datos de contacto verificables;
- responsables comerciales, técnicos y de seguridad;
- ubicación relevante del servicio y del tratamiento de datos;
- cambios de propiedad que puedan alterar obligaciones o soporte;
- canales formales para escalar incidentes y decisiones urgentes.
El objetivo no es investigar por curiosidad corporativa. Es saber con quién existe la relación, quién puede tomar decisiones y qué cambios podrían modificar el riesgo aceptado.
Procedencia del producto o servicio
La procedencia ayuda a entender de dónde vienen el software, los componentes, las actualizaciones y el soporte.
Pregunta:
- quién desarrolla y mantiene el producto;
- cómo se entregan y validan actualizaciones;
- qué componentes o servicios de terceros son esenciales;
- cómo se gestionan vulnerabilidades y dependencias;
- qué sucede cuando una versión deja de recibir soporte;
- si existe una ruta verificable para reportar fallas de seguridad.
En software a la medida, agrega repositorios, propiedad del código, componentes de código abierto, proceso de compilación, ambientes y entrega de documentación.
Accesos y privilegios
Todo acceso del proveedor debe tener propósito, alcance, responsable y fecha de revisión.
Valida:
- cuentas individuales en lugar de credenciales compartidas;
- MFA para accesos administrativos o remotos;
- mínimo privilegio por función;
- autorización y caducidad de accesos temporales;
- registro de sesiones y acciones relevantes;
- baja inmediata al cambiar personal o terminar el contrato;
- canales seguros para compartir secretos;
- prohibición de reutilizar contraseñas entre clientes.
Cuando sea posible, conserva tú el control de las identidades principales. Evita que el proveedor sea la única parte capaz de administrar el dominio, la nube, los respaldos o una aplicación crítica.
Datos y privacidad
Antes de transferir información, define qué datos necesita realmente el servicio.
Documenta:
- categorías de datos y finalidades;
- usuarios y sistemas autorizados;
- ubicación y periodo de conservación;
- cifrado en tránsito y en reposo cuando corresponda;
- copias, exportaciones y ambientes de prueba;
- procedimiento para devolver o eliminar información;
- notificación y cooperación ante exposición o pérdida;
- subencargados o subcontratistas que también reciben datos.
La evaluación técnica no sustituye una revisión legal o de privacidad. Ambas deben coordinarse cuando el proveedor procesa datos personales o información sujeta a obligaciones contractuales.
Prácticas fundamentales de ciberseguridad
No necesitas exigir una certificación específica a todos. Sí necesitas evidencia proporcional de que el proveedor controla sus riesgos básicos.
Busca prácticas como:
- inventario de activos y cuentas;
- MFA y administración de privilegios;
- gestión de vulnerabilidades y parches;
- protección de endpoints y correo;
- registros, monitoreo y escalamiento;
- respaldos protegidos y pruebas de restauración;
- desarrollo y cambios controlados cuando entrega software;
- capacitación y proceso de altas y bajas;
- respuesta a incidentes con roles definidos;
- revisiones internas o independientes relevantes para el servicio.
Una respuesta “sí cumplimos” no tiene el mismo peso que una política vigente, una muestra de configuración, un reporte de prueba o evidencia de operación.
Resiliencia y continuidad
La seguridad del proveedor también incluye su capacidad para seguir operando y recuperar el servicio.
Pregunta:
- qué componentes son puntos únicos de falla;
- qué disponibilidad depende de otra empresa o región;
- cómo protege y restaura información;
- qué objetivos de recuperación maneja para el servicio contratado;
- cómo comunica una interrupción;
- qué capacidades se han probado y cuándo;
- cómo obtendrías tus datos o continuarías temporalmente si el servicio deja de estar disponible.
No aceptes una promesa genérica de “alta disponibilidad”. Conecta la respuesta con tu propio plan de continuidad operativa y con el impacto que tu empresa sí puede tolerar.
Subcontratistas y cadena extendida
Tu proveedor puede depender de centros de datos, plataformas SaaS, desarrolladores, operadores de soporte o servicios de autenticación. No necesitas conocer cada componente menor, pero sí las dependencias que pueden cambiar el riesgo.
Aclara:
- qué partes críticas se subcontratan;
- qué datos o accesos recibe cada parte;
- cómo se seleccionan y supervisan esos terceros;
- cómo se informan cambios relevantes;
- quién conserva la responsabilidad frente a tu empresa;
- qué alternativa existe si un subcontratista crítico falla.
La frase “lo maneja otro proveedor” no elimina responsabilidad ni impacto.
Checklist de 20 preguntas antes de contratar
Usa estas preguntas como punto de partida. Ajusta la profundidad al nivel de riesgo.
- ¿Qué sistemas, datos y procesos tocará exactamente el proveedor?
- ¿Quién es el responsable interno de aprobar y revisar la relación?
- ¿Qué cuentas, permisos, VPN, agentes o integraciones necesita?
- ¿Puede reducirse el acceso solicitado sin impedir el servicio?
- ¿Usa cuentas individuales y MFA para accesos sensibles?
- ¿Cómo autoriza, registra y revoca accesos de su personal?
- ¿Qué información conservará y durante cuánto tiempo?
- ¿Dónde se almacenan y procesan los datos relevantes?
- ¿Cómo devuelve o elimina datos al terminar la relación?
- ¿Qué terceros o subcontratistas participan en el servicio?
- ¿Cómo identifica, prioriza y corrige vulnerabilidades?
- ¿Cómo controla cambios, actualizaciones y componentes del producto?
- ¿Qué registros conserva y cómo detecta actividad anómala?
- ¿Cómo notifica un incidente que puede afectar a tu empresa?
- ¿Qué apoyo entrega para investigar, contener y recuperar?
- ¿Qué respaldos existen y qué restauraciones se han probado?
- ¿Qué ocurre si una región, plataforma o persona clave deja de estar disponible?
- ¿Qué evidencia puede compartir para respaldar sus respuestas?
- ¿Qué riesgos o excepciones siguen abiertos y cuándo se corregirán?
- ¿Cómo recuperarás datos, accesos y operación si termina el contrato?
No conviertas el número de respuestas positivas en una calificación automática. Una sola debilidad en acceso administrativo, recuperación o salida puede pesar más que diez controles menores.
Qué evidencia pedir
La evidencia debe corresponder al servicio y proteger información sensible del proveedor. No necesitas recibir secretos, datos de otros clientes ni documentación interna completa.
| Afirmación del proveedor | Evidencia útil | Qué debes comprobar |
|---|---|---|
| “Usamos MFA” | Política, captura anonimizada o reporte de cobertura | Que incluya las cuentas y accesos relacionados con tu servicio |
| “Aplicamos parches” | Política, tablero resumido o muestra de cumplimiento | Frecuencia, excepciones, activos críticos y seguimiento |
| “Tenemos respaldos” | Alcance, retención y resultado de una prueba | Qué datos cubre, quién puede borrarlos y si la restauración funciona |
| “Monitoreamos seguridad” | Fuentes cubiertas, criterios y muestra de escalamiento | Quién revisa, qué horario aplica y cómo te notifica |
| “Contamos con continuidad” | Plan resumido y evidencia de ejercicio | Dependencias probadas, resultados y acciones pendientes |
| “Tenemos revisión independiente” | Informe, carta o certificación vigente | Alcance, periodo, excepciones y relación con el servicio contratado |
Una certificación puede reducir incertidumbre, pero no sustituye el análisis del acceso, los datos y la dependencia específica de tu empresa.
Cómo documentar la decisión
Una evaluación útil termina con una decisión comprensible para compras, dirección, TI y seguridad.
Registra:
- nivel de criticidad del proveedor;
- riesgos identificados y posible impacto;
- evidencia revisada y sus límites;
- controles existentes;
- controles compensatorios que aplicará tu empresa;
- acciones requeridas al proveedor;
- responsable y fecha de cada pendiente;
- riesgo residual aceptado;
- aprobador de la decisión;
- fecha o evento de reevaluación.
Aprobar
La evidencia y los controles son proporcionales al riesgo. Permanecen revisiones periódicas y obligaciones normales de acceso, incidentes y salida.
Aprobar con condiciones
Existen brechas manejables. La empresa limita accesos, agrega monitoreo, conserva respaldos propios o exige mejoras con fecha.
Remediar antes de contratar
Una debilidad afecta un requisito esencial, pero puede corregirse antes de entregar datos o privilegios.
Rechazar o buscar alternativa
El riesgo supera lo aceptable, no hay evidencia suficiente, el proveedor no acepta controles mínimos o la dependencia no tiene una salida viable.
Controles contractuales y operativos
El contrato debe reflejar la evaluación, pero un párrafo no controla por sí solo la tecnología.
Según el alcance, revisa con asesoría legal:
- responsabilidades y servicio cubierto;
- requisitos de acceso y protección de datos;
- notificación y cooperación ante incidentes;
- uso y cambio de subcontratistas;
- continuidad, respaldos y recuperación;
- derecho a solicitar evidencia o revisar controles;
- corrección de vulnerabilidades relevantes;
- propiedad, portabilidad, devolución y eliminación de datos;
- apoyo durante transición o terminación;
- consecuencias y responsabilidades conforme al contrato aplicable.
Después verifica la implementación: cuentas, MFA, permisos, registros, respaldos, contactos y procedimiento de salida.
Reevaluación durante la relación
No esperes a la renovación anual si el riesgo cambió.
Reevalúa cuando:
- el proveedor recibe nuevos datos o privilegios;
- se integra a otro sistema o ambiente;
- cambia de propietario o subcontratista crítico;
- aparece una vulnerabilidad relevante en su producto;
- ocurre un incidente o una interrupción importante;
- deja de entregar evidencia acordada;
- aumenta la dependencia o desaparece una alternativa;
- termina soporte para una versión;
- se renueva, amplía o termina el contrato.
Para proveedores críticos, revisa además accesos, contactos, pendientes y evidencia con una periodicidad definida. La frecuencia puede variar; lo importante es que exista dueño y criterio.
Plan práctico de 30 días
Semana 1: inventario y alcance
- identifica proveedores con acceso, datos o dependencia operativa;
- asigna un responsable interno;
- registra contratos, renovaciones e integraciones;
- selecciona los cinco proveedores con mayor impacto potencial.
Semana 2: clasificación
- valora acceso, datos, operación, reemplazo, conectividad y recuperación;
- identifica cuentas privilegiadas o compartidas;
- documenta qué evidencia ya existe;
- separa riesgos urgentes de mejoras administrativas.
Semana 3: evaluación prioritaria
- envía preguntas ajustadas a cada proveedor crítico;
- valida MFA, permisos, respaldos, incidentes y subcontratistas;
- reúne evidencia suficiente para decidir;
- acuerda mitigaciones y fechas.
Semana 4: control y seguimiento
- elimina accesos innecesarios;
- registra riesgos aceptados y responsables;
- establece eventos de reevaluación;
- prueba el contacto de incidentes y una ruta básica de salida;
- reporta a dirección las dependencias que no tienen alternativa.
Al terminar el mes no tendrás riesgo cero. Sí tendrás un inventario, una prioridad y decisiones defendibles.
Protege también los cambios de pago
La evaluación del proveedor no termina al firmar. Un atacante puede comprometer una conversación legítima meses después e intentar sustituir la cuenta donde recibirá pagos. Define desde el inicio contactos independientes, doble aprobación y evidencia para estos cambios. La guía de cómo evitar fraude al cambiar la cuenta bancaria de un proveedor aterriza ese flujo paso a paso.
Errores comunes
Evaluar sólo al firmar
Los accesos, servicios y subcontratistas cambian. La revisión debe acompañar la relación.
Confiar en el tamaño o la reputación
Una empresa grande puede tener buen programa general y aun así ofrecer un servicio cuyo alcance no coincide con tus necesidades. Una empresa pequeña puede operar bien si limita privilegios, documenta controles y responde con evidencia.
Pedir cuestionarios sin analizar respuestas
Más preguntas producen más documentos, no necesariamente mejores decisiones. Empieza por los escenarios de impacto.
Dejar cuentas activas después de terminar
La salida debe incluir accesos, agentes, llaves, integraciones, datos, respaldos, documentación y responsables.
Depender del proveedor para controlar al proveedor
Conserva visibilidad propia cuando sea posible: identidades principales, registros, inventario, respaldos exportables y documentación de configuración.
Cómo puede apoyar Syscore
Syscore puede ayudarte a revisar proveedores tecnológicos dentro de una consultoría en TI: inventario, accesos, dependencias, evidencia, riesgos, controles compensatorios y prioridades de seguimiento.
El objetivo no es certificar que un tercero sea “seguro” ni sustituir una revisión legal. Es darte claridad para decidir qué accesos conceder, qué evidencia pedir, qué riesgos reducir y cómo conservar control sobre tu operación.
También puedes complementar la evaluación con una auditoría de ciberseguridad, un autodiagnóstico para pymes y la guía sobre el efecto dominó de un ciberataque.
Fuentes oficiales
- NIST SP 1326: Due Diligence Assessment Quick-Start Guide, guía final publicada en julio de 2026 para evaluar riesgos de proveedores tecnológicos.
- NIST SP 800-161 Rev. 1: Cybersecurity Supply Chain Risk Management Practices, referencia para identificar, evaluar y mitigar riesgos de ciberseguridad en la cadena de suministro.
- CISA: guía para que pequeñas y medianas empresas evalúen proveedores, recurso con preguntas y orientación práctica para adquisiciones de hardware, software y servicios.