Monitoring de la Cadena de Suministro
Saber qué proveedor le pone en riesgo — de forma continua, no solo en la auditoría anual. Incluido desde su primer proveedor activo, sin reserva aparte.
Una lista ya no es suficiente — un registro mantenido de forma continua sí.
«Si mi proveedor de TI falla, no sé qué está en juego en mi empresa — y tampoco puedo demostrar que tengo a mis proveedores bajo control». Así describen su situación los directores generales y CISOs de la mediana empresa en cuanto un cuestionario de cliente o el supervisor preguntan concretamente por la cadena de suministro. NIS2 art. 21(2)(d) (§ 30(2) n.º 4 BSIG), DORA art. 28–29 e ISO 27001 A.5.19 exigen la misma respuesta: los proveedores y prestadores de servicios deben evaluarse, gestionarse y mantenerse bajo control de forma demostrable.
Una hoja de Excel con proveedores se crea rápido, pero envejece en cuanto nadie vuelve a pensar activamente en ella: sin justificación trazable de la criticidad, sin control de versiones, sin prueba de quién la revisó por última vez y cuándo. En la próxima auditoría, es exactamente eso lo que cuenta — y una instantánea anual no vale nada entre dos auditorías cuando la base de proveedores ya ha cambiado.
Por eso el monitoring de la cadena de suministro en ReportAct no es una reserva aparte, sino que está incluido en cada proveedor activo: la criticidad se reevalúa de forma continua, los cuestionarios funcionan en segundo plano, los contratos se revisan con IA frente a los controles obligatorios — y cada estado queda sellado, independientemente de la sede o la solución contratada.
Cuatro piezas que convierten una lista en un registro de pruebas.
Registro de proveedores con criticidad asistida por IA
Cada proveedor se clasifica en un nivel de criticidad con ayuda de IA — con una justificación que usted puede revisar y corregir si es necesario, nunca como un resultado de caja negra. Un flujo de aprobación garantiza que una clasificación solo sea vinculante tras su validación.
Cuestionarios a proveedores
Los cuestionarios se envían directamente a los proveedores y las respuestas se centralizan en el portal. Los cuestionarios de clientes que llegan a su propia empresa se responden a partir del mismo conjunto de datos — una única base de datos para ambas direcciones.
Revisión de contratos por IA frente a los controles obligatorios
Suba los contratos de sus proveedores — la IA revisa cláusula por cláusula si los controles exigidos están cubiertos, con ubicación de la fuente, cita y nivel de confianza. Ningún hallazgo se adopta sin su confirmación, y el resultado se sella como prueba. Hoy para las 47 obligaciones contractuales de DORA (art. 30); llegarán más catálogos próximamente.
Pruebas selladas
Cada estado del registro se sella criptográficamente (firma RSA más sello de tiempo RFC 3161) y es verificable de forma independiente — una única prueba que cuenta simultáneamente para NIS2, DORA e ISO 27001.
Así funciona el monitoring continuo.
Registrar el proveedor
Se añade manualmente o se sincroniza mediante una integración — incluida una propuesta de criticidad por IA.
Enviar cuestionario y revisar el contrato
Envíe un cuestionario, suba un contrato — la IA revisa respuestas y cláusulas frente a los controles obligatorios.
Sellar el estado
Cada cambio en la criticidad, las respuestas o la revisión del contrato se registra como un nuevo estado sellado.
Pieza clave para estos marcos normativos.
Base para el registro de terceros TIC según el art. 28–29 y las 47 obligaciones contractuales del art. 30.
Detalles de regulación →Seguridad de la cadena de suministro como una de las diez medidas de gestión de riesgo del art. 21(2).
Detalles de regulación →Relaciones con proveedores según A.5.19 — evaluación continua en lugar de una instantánea anual.
Detalles de regulación →Su primer registro de proveedores sellado — hoy mismo.
Le mostramos cómo funciona el monitoring continuo con sus propios datos de proveedores.