CyberAcademy
Gobierno del Programa de Terceros

Mejora Continua del Programa de Gestión de Proveedores

Cómo evolucionar el programa de gestión de terceros

Un programa de gestión de riesgo de terceros no es un conjunto de controles que se implementa una vez y queda fijo, requiere revisarse periódicamente contra los incidentes ocurridos, las lecciones aprendidas de evaluaciones anteriores y la evolución de las amenazas y la normativa aplicable. La mejora continua implica medir la efectividad del programa mismo, no solo el riesgo de cada proveedor, por ejemplo cuánto tiempo toma completar una evaluación, qué porcentaje de proveedores críticos tiene evaluaciones vencidas, o cuántos incidentes se originaron en proveedores que habían sido aprobados sin observaciones. Estos indicadores revelan si el programa está madurando o simplemente generando papeleo sin reducir el riesgo real. Un programa que nunca se cuestiona a sí mismo tiende a volverse un trámite burocrático desconectado de las amenazas reales, aprobando proveedores mediante checklists que nadie actualiza desde que se diseñaron.