Riesgo de Terceros y Concentración
¿Depende demasiado de un proveedor o de un país? ReportAct calcula el riesgo de concentración de forma determinista a partir de su registro de proveedores — no estimado, sino derivado de forma trazable y sellado como evidencia.
Riesgo de concentración que se puede rastrear.
El análisis agrupa a sus proveedores por tipo de servicio y país, y compara cada clúster con umbrales configurables. Cuando un clúster supera el umbral —por ejemplo, cuando hay demasiados proveedores críticos concentrados en el mismo país o categoría de servicio— se genera un hallazgo con lenguaje metodológico: qué proveedores están afectados, qué umbral se superó, qué porcentaje del registro está implicado.
El análisis también detecta puntos únicos de fallo: proveedores críticos individuales de los que depende una parte desproporcionada de sus funciones clave. El resultado aparece directamente en el gráfico interactivo de la cadena de suministro — con un marcador de riesgo en el nodo afectado y una ruta de impacto hasta su propia organización.
Cada análisis de concentración se sella como evidencia y puede aplicarse directamente al Registro de Información de DORA y a los controles de NIS2 e ISO 27001 — se calcula una vez y se reutiliza en varios regímenes.
Qué ofrece el análisis de riesgo de concentración.
Análisis de clústeres por tipo de servicio y país
Agrupa automáticamente a todos los proveedores y compara cada clúster con umbrales — un resultado con metodología trazable, no una puntuación de caja negra.
Detección de puntos únicos de fallo
Identifica proveedores críticos individuales de los que depende una parte desproporcionada de las funciones clave.
Gráfico interactivo de la cadena de suministro
Marcador de riesgo en el nodo afectado, ruta de impacto hasta su propia organización, con zoom y semáforo de criticidad.
Evidencia sellada
Cada análisis se sella criptográficamente y sigue siendo demostrable como el estado en un momento dado, incluso tras cambios posteriores en el registro.
Aplicable en varios regímenes
Se aplica simultáneamente al Art. 29 de DORA, al Art. 21(2)(d) de NIS2 y a la norma A.5.19 de ISO 27001 — un registro, varias evidencias.
Determinista, no estimado.
Ninguna puntuación de IA sin justificación — cada hallazgo muestra qué umbral se superó y por qué.
Umbrales configurables
Los límites de los clústeres por tipo de servicio y país pueden ajustarse a su propia tolerancia al riesgo.
Justificación trazable
Cada hallazgo indica los proveedores afectados, el umbral superado y el porcentaje del registro total.
Sin puntuación de caja negra
El cálculo es una evaluación de reglas determinista, no un modelo de IA opaco — trazable para auditores y supervisores.
Continuo, no puntual
El análisis se ejecuta sobre el estado actual del registro, no sobre una instantánea anual desactualizada.
Cómo funciona Riesgo de Terceros y Concentración.
Mantener el registro
Registro de proveedores con tipo de servicio, país y criticidad — sincronizado o introducido manualmente.
Calcular clústeres
El análisis agrupa automáticamente y compara con los umbrales, incluida la detección de puntos únicos de fallo.
Sellar el hallazgo
Resultado sellado como evidencia, visible en el gráfico de la cadena de suministro y aplicable a DORA, NIS2 e ISO 27001.
Pieza clave para estos regímenes.
Evaluación del riesgo de concentración según el Art. 29 — base del registro de terceros.
Regulación en detalle →Seguridad de la cadena de suministro como una de las diez medidas de gestión de riesgos del Art. 21(2).
Regulación en detalle →Relaciones con proveedores según A.5.19 — el riesgo de concentración como parte de la evaluación de riesgos.
Regulación en detalle →Sepa dónde su cadena de suministro es más vulnerable.
Le mostramos, con sus propios datos de proveedores, dónde se esconde el riesgo de concentración.