Monitoreo Continuo del Riesgo de la Cadena de Suministro
Vigilar proveedores después de contratarlos
Evaluar el riesgo de un proveedor antes de firmar el contrato es solo el primer paso, porque su postura de seguridad puede deteriorarse con el tiempo por cambios de personal, reducción de inversión en seguridad o incidentes propios que la organización nunca llega a conocer si no existe un monitoreo continuo posterior a la contratación. Este monitoreo puede combinar cuestionarios de reevaluación periódica, calificaciones de riesgo externas basadas en inteligencia de amenazas, monitoreo de menciones del proveedor en foros de filtraciones de datos, y cláusulas contractuales que obligan a notificar incidentes de seguridad dentro de un plazo definido. En la práctica, la cadena de suministro extendida es uno de los puntos ciegos más comunes en la gestión de riesgos, porque el riesgo no proviene solo del proveedor directo sino también de los subcontratistas que este utiliza, y muchas organizaciones descubren esa dependencia oculta únicamente después de un incidente que se originó varios eslabones más abajo en la cadena.