CyberAcademy
Gestión del Riesgo de Terceros

Metodologías de Calificación de Riesgo de Terceros

Puntuar y segmentar proveedores por riesgo

Calificar el riesgo de terceros de forma consistente requiere una metodología estructurada que asigne una puntuación comparable a cada proveedor, combinando factores como el tipo y volumen de datos a los que accede, su nivel de conectividad técnica con los sistemas internos, la criticidad del servicio que presta para la operación del negocio, y los resultados de su evaluación de seguridad inicial y periódica. Esta puntuación permite segmentar el universo de proveedores en niveles de riesgo, típicamente alto, medio y bajo, y ajustar la profundidad del monitoreo y las cláusulas contractuales exigidas según ese nivel, en lugar de tratar a todos los terceros con el mismo estándar. En la práctica, un error frecuente es calificar el riesgo solo en el momento de la contratación y no volver a recalcularlo cuando cambian las condiciones, por ejemplo cuando un proveedor de bajo riesgo amplía su acceso técnico meses después sin que ese cambio dispare una nueva evaluación formal.