Puedes tener tu infraestructura blindada, tu equipo capacitado y tus políticas al día — y aun así terminar en las noticias por una brecha. ¿Por dónde? Por la puerta de un proveedor. La brecha de tu proveedor es tu brecha. Tus clientes no distinguen: si sus datos se filtraron a través de una herramienta que tú contrataste, el responsable ante ellos eres tú.
Por eso la gestión de terceros es uno de los controles que SOC 2 e ISO 27001 exigen — y de los más ignorados hasta que es tarde.
Qué cubre
Evaluar el riesgo de cada proveedor que toca tus datos o tu operación: tu nube, tu pasarela de pagos, tu distribuidor, tu herramienta de soporte. No a todos por igual — se prioriza por cuánto acceso tienen y qué tan crítico es lo que manejan. Para los que importan: due diligence (¿tienen ellos SOC 2 o ISO?), contratos con cláusulas de seguridad, y revisión periódica, no de una sola vez.
El principio incómodo
Tu postura de seguridad no termina en tu perímetro — termina en el perímetro de tu proveedor más débil. De nada sirve cifrar todo en casa si mandas los mismos datos a una herramienta que los guarda en claro. La cadena se rompe por el eslabón que no revisaste.
¿Cómo se clasifica a los proveedores por riesgo?
El primer paso es un inventario de todos los proveedores que tocan datos o sistemas, y después clasificarlos. Una escala de tres o cuatro niveles basta:
- Crítico: maneja datos sensibles o sostiene un proceso sin el cual no operas. Tu nube, tu ERP en la nube, tu pasarela de pagos, tu proveedor de TI administrado.
- Alto: accede a datos internos o a la red, pero su falla no detiene la operación de inmediato.
- Medio y bajo: acceso limitado o nulo a información, fácilmente reemplazables.
El nivel decide la profundidad de la revisión. A un proveedor crítico se le pide evidencia y se le revisa cada año; a uno de nivel bajo basta con un contrato adecuado.
¿Qué revisar de un proveedor crítico?
- Su reporte SOC 2 Tipo II o su certificado ISO 27001, verificando que el alcance cubra el servicio que tú contratas.
- Las excepciones del reporte. Un SOC 2 puede traer controles que el auditor encontró fallando. Hay que leerlas.
- Los controles que te corresponden a ti. Los reportes SOC 2 incluyen los CUEC (controles complementarios de la entidad usuaria): lo que el cliente debe hacer para que los controles del proveedor funcionen, como activar la autenticación multifactor o revisar los accesos. Si no los cumples, el reporte del proveedor no te protege.
- Sus propios proveedores (subprocesadores) y dónde quedan físicamente tus datos.
¿Qué cláusulas de seguridad debe traer el contrato?
- Plazo de notificación de incidentes, en horas, no "a la brevedad".
- Derecho a revisar su evidencia de seguridad o a recibir sus reportes de auditoría cada año.
- Confidencialidad y uso limitado de los datos al propósito del servicio.
- Aviso previo sobre subprocesadores nuevos.
- Devolución y destrucción de datos al terminar, con constancia.
- Plan de salida: cómo recuperas tu información y en qué formato si cambias de proveedor.
En los marcos, este control vive en la serie CC9.2 de SOC 2 y en los controles 5.19 a 5.23 de la ISO 27001:2022, que cubren desde la relación con proveedores hasta los servicios en la nube.
¿Y si tu proveedor crítico no tiene SOC 2 ni ISO 27001?
Pasa seguido, sobre todo con proveedores locales o especializados, y no siempre se puede cambiar de proveedor. En ese caso el riesgo se administra desde tu lado:
- Un cuestionario proporcional al nivel de riesgo, con evidencia de lo más importante: autenticación multifactor, respaldos, gestión de accesos y respuesta a incidentes.
- Compartir solo los datos indispensables. Lo que el proveedor no recibe, no se le puede filtrar.
- Cifrar antes de enviar cuando el servicio lo permite, para que el proveedor procese sin ver la información en claro.
- Accesos mínimos y vigilados: cuentas nominales, multifactor, permisos acotados y registro de lo que hace dentro de tus sistemas.
- Un contrato más estricto que compense la falta de auditoría externa.
- Un plan de salida probado, por si hay que reemplazarlo.
Y la revisión no termina al firmar. Un cambio de dueño, una brecha publicada o un nuevo subprocesador son motivos para reevaluar antes de la fecha programada.
El lado bueno
Este control funciona en ambos sentidos: mientras tú evalúas a tus proveedores, tus clientes te evalúan a ti. Ser el proveedor que ya tiene su casa en orden —con su propio SOC 2 o ISO— te convierte en el eslabón fuerte de su cadena, y eso acorta su due diligence sobre ti. Es la misma lógica del andamiaje: lo que te protege es lo que te hace elegible.
Preguntas frecuentes
help ¿Por qué la brecha de un proveedor es mi problema?
Porque ante tus clientes el responsable de sus datos eres tú. Si la información se filtra a través de una herramienta o proveedor que tú contrataste, el impacto reputacional y de cumplimiento cae sobre ti.
help ¿Hay que evaluar a todos los proveedores por igual?
No. Se prioriza por riesgo: cuánto acceso tienen a tus datos y qué tan crítico es lo que manejan. Los proveedores que tocan información sensible u operación crítica reciben due diligence y revisión periódica; los demás, un escrutinio proporcional.
help ¿Qué se revisa de un proveedor crítico?
Si cuenta con sus propias certificaciones o reportes (SOC 2, ISO 27001), sus cláusulas de seguridad contractuales, y su desempeño en el tiempo. La evaluación es periódica, no una sola vez al contratarlo.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →