{"id":123076,"date":"2026-09-09T11:24:04","date_gmt":"2026-09-09T10:24:04","guid":{"rendered":"https:\/\/www.achilles.com\/?p=123076"},"modified":"2026-09-09T12:32:21","modified_gmt":"2026-09-09T11:32:21","slug":"el-riesgo-cibernetico-que-llega-a-traves-de-tus-proveedores","status":"publish","type":"post","link":"https:\/\/www.achilles.com\/es\/informacion-sectorial\/proveedores-criticos-ciberseguridad-banca-seguros\/","title":{"rendered":"El riesgo cibern\u00e9tico que llega a trav\u00e9s de tus proveedores"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">C\u00f3mo evaluar proveedores cr\u00edticos<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Imaginemos que un incidente de ciberseguridad deja fuera de servicio al proveedor que verifica la identidad de los nuevos clientes de un banco. La aplicaci\u00f3n sigue disponible, pero abrir una cuenta resulta imposible. En una aseguradora, un ataque a la plataforma externa de gesti\u00f3n documental podr\u00eda impedir consultar los expedientes necesarios para tramitar un siniestro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ambos casos, el cliente percibe que su entidad ha dejado de responder. Qui\u00e9n presta el servicio afectado pasa a un segundo plano.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estas situaciones ayudan a entender por qu\u00e9 la evaluaci\u00f3n de proveedores cr\u00edticos en banca y seguros debe conectar la ciberseguridad con la operativa. Para decidir d\u00f3nde hace falta m\u00e1s control, hay que conocer qu\u00e9 depende de cada tercero, c\u00f3mo podr\u00eda fallar y qu\u00e9 capacidad existe para mantener el servicio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La criticidad depende del servicio que sostiene<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un contrato de importe reducido puede dar acceso a informaci\u00f3n sensible o sostener una parte indispensable de un proceso. El gasto, por s\u00ed solo, dice poco sobre las consecuencias de una interrupci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso conviene empezar por el servicio y seguir sus dependencias. En el alta digital de clientes, por ejemplo, habr\u00eda que revisar qui\u00e9n verifica la identidad, qu\u00e9 informaci\u00f3n trata y qu\u00e9 alternativa existe si deja de funcionar. En seguros, el mismo ejercicio puede aplicarse a la gesti\u00f3n de siniestros o a los servicios de asistencia externalizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La revisi\u00f3n tambi\u00e9n debe contemplar la exposici\u00f3n o alteraci\u00f3n de datos. Una plataforma puede seguir operativa mientras la informaci\u00f3n de clientes o asegurados est\u00e1 comprometida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n hay que comprobar cu\u00e1nto tiempo llevar\u00eda sustituir al proveedor y de qui\u00e9n depende a su vez. Dos empresas contratadas por separado podr\u00edan utilizar una misma infraestructura subcontratada. En ese caso, la alternativa prevista podr\u00eda verse afectada por el mismo incidente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ser cr\u00edtico describe el impacto que un proveedor puede tener sobre la entidad.<\/strong> Para valorar su riesgo cibern\u00e9tico, adem\u00e1s, hay que analizar su exposici\u00f3n, sus controles y la capacidad de respuesta y recuperaci\u00f3n. Un proveedor bien protegido puede seguir siendo una dependencia dif\u00edcil de sustituir.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 necesita demostrar una evaluaci\u00f3n de ciberseguridad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El cuestionario permite conocer c\u00f3mo organiza el proveedor su seguridad: qui\u00e9n tiene responsabilidades, c\u00f3mo controla los accesos o c\u00f3mo gestiona los incidentes. Su utilidad aumenta cuando las respuestas se contrastan con evidencias adecuadas al servicio contratado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si declara que dispone de copias de seguridad, interesa conocer el resultado de una prueba de restauraci\u00f3n. Si aporta una certificaci\u00f3n, hay que revisar su alcance y vigencia. Y si presenta un plan de continuidad, conviene comprobar qu\u00e9 servicio cubre y si sus tiempos de recuperaci\u00f3n encajan con las necesidades de la entidad. Una recuperaci\u00f3n prevista en veinticuatro horas puede resultar insuficiente para una operaci\u00f3n que solo tolera dos horas de interrupci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta revisi\u00f3n necesita complementarse con informaci\u00f3n que permita detectar cambios entre evaluaciones. La exposici\u00f3n de un sistema a internet, una vulnerabilidad conocida o una nueva amenaza pueden justificar una revisi\u00f3n antes de la siguiente renovaci\u00f3n contractual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las se\u00f1ales externas deben interpretarse con cuidado: hay que confirmar que corresponden al proveedor y al servicio relevante. Una puntuaci\u00f3n ayuda a priorizar, pero por s\u00ed sola no demuestra que se haya producido una brecha ni permite verificar todos los controles internos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando falta una evidencia o no puede verificarse un dato, esa incertidumbre debe quedar visible en la evaluaci\u00f3n y tener un responsable que la resuelva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La pregunta que orienta el trabajo es concreta: <strong>\u00bftenemos evidencias suficientes para confiar en este proveedor para este servicio y bajo estas condiciones?<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 hacer cuando aparece una se\u00f1al de riesgo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Volvamos al proveedor de verificaci\u00f3n de identidad. Supongamos que la monitorizaci\u00f3n externa detecta una posible vulnerabilidad en un activo asociado a su organizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La primera tarea es validar el hallazgo con el proveedor y determinar si afecta al servicio contratado. Si se confirma, Ciberseguridad debe valorar la exposici\u00f3n y las medidas necesarias. El responsable del servicio debe comprobar el impacto operativo y la alternativa disponible. Compras coordinar\u00e1 los compromisos con el proveedor, con la participaci\u00f3n de Riesgos y Cumplimiento que corresponda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado deber\u00eda quedar en un plan de acci\u00f3n con responsable, plazo y evidencia de cierre. Mientras se corrige el problema, puede ser necesario reforzar controles o preparar una medida de continuidad. La respuesta depender\u00e1 de la gravedad del hallazgo y del impacto sobre la entidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta supervisi\u00f3n forma parte de la relaci\u00f3n con el proveedor. El <a href=\"https:\/\/nvlpubs.nist.gov\/nistpubs\/CSWP\/NIST.CSWP.29.pdf\">marco de ciberseguridad NIST CSF 2.0<\/a> recoge la priorizaci\u00f3n de terceros por criticidad, el seguimiento del riesgo durante la relaci\u00f3n y la participaci\u00f3n de proveedores relevantes en la respuesta y recuperaci\u00f3n ante incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para saber si el proceso funciona, conviene revisar cu\u00e1ntas acciones de riesgo elevado siguen vencidas, qu\u00e9 dependencias carecen de una alternativa probada y cu\u00e1nto se tarda en validar y resolver un hallazgo. As\u00ed se puede comprobar si la supervisi\u00f3n est\u00e1 reduciendo la exposici\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 implica DORA para el control de terceros TIC<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DORA es aplicable desde el 17 de enero de 2025 a las entidades financieras incluidas en su \u00e1mbito. En la gesti\u00f3n de terceros TIC, exige mantener un registro actualizado de los acuerdos contractuales, evaluar los riesgos y establecer las condiciones de control correspondientes. Para los servicios que sustentan funciones esenciales o importantes, contempla requisitos adicionales, incluidas estrategias de salida. La entidad conserva la responsabilidad sobre sus obligaciones aunque contrate servicios externos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conviene distinguir la criticidad que una entidad atribuye a una dependencia de la designaci\u00f3n formal de proveedores terceros esenciales de servicios TIC que realizan las autoridades europeas. Un proveedor puede ser determinante para una entidad sin haber recibido esa designaci\u00f3n. Son planos distintos de evaluaci\u00f3n y supervisi\u00f3n. <a href=\"https:\/\/www.boe.es\/buscar\/doc.php?id=DOUE-L-2022-81962\">DORA, art\u00edculos 28 a 31 y 64<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">El valor de trabajar con una base compartida<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando varias entidades utilizan un mismo proveedor, parte de las preguntas y evidencias que necesitan pueden coincidir. Reutilizar informaci\u00f3n revisada permite dedicar m\u00e1s atenci\u00f3n a las particularidades de cada servicio y a las carencias detectadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <a href=\"https:\/\/www.achilles.com\/es\/comunidad-banking-insurance\/\">Comunidad Banking &amp; Insurance de Achilles<\/a> re\u00fane a entidades financieras, aseguradoras y proveedores bajo criterios comunes de evaluaci\u00f3n. Achilles revisa y valida la informaci\u00f3n y las evidencias aportadas seg\u00fan el alcance definido. Esa base facilita comparar informaci\u00f3n y seguir acciones de mejora, mientras cada entidad puede incorporar sus propios requisitos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ciberseguridad, <a href=\"https:\/\/www.achilles.com\/es\/gestion-de-riesgos-ciberneticos-de-achilles\/\">Achilles Cyber Risk, desarrollado con Orpheus<\/a>, a\u00f1ade inteligencia sobre amenazas y se\u00f1ales de exposici\u00f3n externa para ayudar a priorizar revisiones y seguir la evoluci\u00f3n del riesgo. Su aportaci\u00f3n est\u00e1 en complementar el conocimiento del proveedor con informaci\u00f3n que puede cambiar durante la relaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El criterio sobre el servicio, la aceptaci\u00f3n del riesgo y las decisiones de continuidad siguen correspondiendo a cada entidad. Una misma informaci\u00f3n puede conducir a decisiones distintas si cambian los datos tratados, los accesos o la dependencia operativa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cinco preguntas para tu pr\u00f3xima revisi\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para llevar este enfoque a una conversaci\u00f3n entre Compras, Riesgos y Ciberseguridad, conviene empezar por un servicio concreto:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfQu\u00e9 dejar\u00edamos de poder hacer si este proveedor sufriera un incidente?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 datos y accesos quedar\u00edan expuestos, incluidos los de sus subcontratistas relevantes?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 evidencia reciente demuestra que puede recuperar el servicio dentro del tiempo que necesitamos?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 cambios provocar\u00edan una revisi\u00f3n inmediata y qui\u00e9n la iniciar\u00eda?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 alternativa hemos probado y qu\u00e9 acciones de mejora siguen pendientes?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Responderlas con el responsable del servicio y el proveedor permite contrastar lo que recoge el expediente con la capacidad real de actuar. Si falta una respuesta, ya hay un punto concreto que trabajar antes de la pr\u00f3xima incidencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conoce <a href=\"https:\/\/www.achilles.com\/es\/comunidad-banking-insurance\/\">c\u00f3mo funciona la evaluaci\u00f3n compartida en la Comunidad Banking &amp; Insurance<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3mo evaluar proveedores cr\u00edticos Imaginemos que un incidente de ciberseguridad deja fuera de servicio al proveedor que verifica la identidad de los nuevos clientes de un banco. La aplicaci\u00f3n sigue disponible, pero abrir una cuenta resulta imposible. En una aseguradora, un ataque a la plataforma externa de gesti\u00f3n documental podr\u00eda impedir consultar los expedientes necesarios [&hellip;]<\/p>\n","protected":false},"author":62,"featured_media":123077,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","wds_primary_category":2983,"wds_primary_industry_tax":0,"wds_primary_topic_tax":0,"wds_primary_post_region_tax":0,"footnotes":""},"categories":[1143,2983],"tags":[2179,2193,2987,2986,2988],"industry_tax":[3922,13829],"topic_tax":[2995,2996,2998,10305],"post_region_tax":[11484,11485],"class_list":["post-123076","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-articulos","category-informacion-sectorial","tag-cadena-de-suministro","tag-compras-2","tag-procurement-es","tag-supply-chain-es","tag-supply-chain-risk-es","industry_tax-banca-y-finanzas-es","industry_tax-banca-y-finanzas","topic_tax-cadena-de-suministro-es","topic_tax-compras-es","topic_tax-cumplimiento-y-legislacion-es","topic_tax-estandares-de-la-industria-es","post_region_tax-latam-es","post_region_tax-spain-es"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/posts\/123076","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/users\/62"}],"replies":[{"embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/comments?post=123076"}],"version-history":[{"count":0,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/posts\/123076\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/media\/123077"}],"wp:attachment":[{"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/media?parent=123076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/categories?post=123076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/tags?post=123076"},{"taxonomy":"industry_tax","embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/industry_tax?post=123076"},{"taxonomy":"topic_tax","embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/topic_tax?post=123076"},{"taxonomy":"post_region_tax","embeddable":true,"href":"https:\/\/www.achilles.com\/es\/wp-json\/wp\/v2\/post_region_tax?post=123076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}