Evaluaré a tus proveedores por riesgo de seguridad
The Cyber Friend, donde puedes confiar en nosotros, con tu seguridad
Revisado por el equipo de Fiverr Pro
El equipo de Fiverr Pro seleccionó a Sam por su experiencia.
Revisado para
Ciberseguridad
Acerca de este Servicio
Vetted Pro
Tu regulador ya exige esto. 16 CFR 314.4(f) requiere evaluación periódica de tus proveedores de servicios según el riesgo que representan. 45 CFR 164.308(b)(1) exige garantías satisfactorias de cada socio comercial. PCI DSS 12.8 dice lo mismo para datos de titulares de tarjetas.
Casi nadie lo hace. Se firma el contrato, el proveedor obtiene acceso y no se vuelve a verificar hasta que un auditor solicita el archivo y no encuentra ninguno.
Yo gestiono el proceso para que exista uno.
Lo que recibes:
- Un cuestionario de seguridad enviado a cada proveedor, con seguimiento hasta que lo devuelvan
- Revisión de registros públicos: brechas, litigios e infraestructura expuesta
- Un resumen escrito del riesgo para cada proveedor en lenguaje sencillo
- Calificaciones de riesgo para que sepas qué relaciones necesitan atención
- Una lista priorizada de remediación que puedes llevar al proveedor
- Tarjetas de puntuación de proveedores y un informe ejecutivo
- Documentación fechada y archivada, para que el próximo auditor tenga una respuesta
Contactaré directamente a tus proveedores. Tú envías la lista y yo los sigo, incluyendo a los que ignoren el proceso dos veces.
CISM. Practicante registrado avanzado en CMMC. Maestría en Ciberseguridad.
Envíame un mensaje con cuántos proveedores manejan tus datos regulados y te diré qué nivel se ajusta.
Tecnología:
Nube - IaaS
•
Servicios de correo
•
SaaS
•
Bases de datos
Regulación:
Otros
Otros servicios de Ciberseguridad que ofrezco
FAQ
Traducción automática
¿Realmente estamos obligados a hacer esto?
Si eres una institución financiera bajo la regla de salvaguardas de la FTC, 16 CFR 314.4(f) requiere evaluación periódica de proveedores de servicios. Si manejas datos de pacientes, 45 CFR 164.308(b)(1) exige garantías de socios comerciales. Si aceptas tarjetas, aplica PCI DSS 12.8. La mayoría de las empresas cumple al menos con uno.
¿Tenemos que contactar a los proveedores nosotros mismos?
No. Tú envías la lista de proveedores con sus datos de contacto. Yo envío el cuestionario, hago seguimiento si lo ignoran y vuelvo a seguir. La gestión de proveedores es la mayor parte del trabajo y por eso me pagas a mí para que me encargue de ello.
¿Qué pasa si un proveedor se niega a responder?
Algunos lo harán. Documentaré los intentos de contacto y la falta de respuesta, y evaluaré lo que pueda a partir de registros públicos. Un proveedor que no responde un cuestionario de seguridad es en sí mismo un hallazgo, y tu auditor querrá que quede registrado en lugar de dejarlo en blanco.
¿Cómo sabemos qué proveedores incluir?
Empieza con cualquiera que almacene, procese o pueda acceder a tus datos regulados, además de quien cuya interrupción detendría tu operación. Envíame tu lista y te diré si el conteo parece incorrecto antes de que hagas el pedido.
¿En qué se diferencia esto de un programa de gestión de riesgos de proveedores?
Esto es una revisión puntual con un informe al final. El programa incluye monitoreo continuo, revisiones trimestrales y reevaluaciones anuales para una población mayor de proveedores. La mayoría empieza aquí y pasa al programa cuando ve la magnitud del problema.
¿Evalúas al proveedor o solo lees sus respuestas?
Ambos. El cuestionario es la versión del proveedor sobre sí mismo. Lo comparo con registros públicos: brechas conocidas, litigios, infraestructura expuesta y historial de certificados y DNS. Cuando hay discrepancias, eso va en el informe.
¿Cuánto tiempo se tarda?
20 días para 5 proveedores, 30 para 10, 45 para 15. La mayor parte es esperar a los proveedores. Si responden rápido, regresa antes y te mantengo informado sobre quién respondió y quién no.
¿Qué hacemos con el informe?
Tres cosas. Guardarlo como evidencia de que evaluaste a tus proveedores. Trabajar en la lista de remediación con los que obtuvieron malas calificaciones. Reutilizar las respuestas cuando un cliente te envíe un cuestionario de seguridad, ya que se superponen mucho.
¿Puedes revisar proveedores con los que aún no hemos firmado?
Sí, y ese es el mejor momento. Evaluar antes de firmar hace que los hallazgos se conviertan en términos del contrato en lugar de problemas que heredas. Indica cuáles proveedores son prospectos cuando envíes la lista.
Solo tenemos tres proveedores. ¿Hay una opción más pequeña?
Envíame un mensaje. La opción de 5 proveedores es el paquete más pequeño, pero si realmente tienes menos, prefiero ajustarlo honestamente en lugar de venderte espacios que no puedas usar.

