Riesgo y Proveedores Funcionalidades / Vendor Intelligence y Registro de Riesgos

Vendor Intelligence y Registro de Riesgos

Del registro de proveedores a la seguridad demostrable de la cadena de suministro: un registro reúne criticidad, contratos, riesgos y ratings externos — y sella cada estado como prueba verificable.

Qué es Vendor Intelligence y Registro de Riesgos

Datos de proveedores y de riesgos que van de la mano.

El registro central de proveedores recoge a cada proveedor con su clasificación de criticidad (crítico/importante/otro), la duración del contrato, el código LEI, el país, el indicador de riesgo de concentración y un flujo de aprobación. Los proveedores sincronizados mediante integraciones se distinguen de forma trazable de los creados manualmente; cualquier cambio manual sobre un registro sincronizado queda documentado como una anulación (override).

Una reclasificación asistida por IA propone la criticidad junto con su justificación y un nivel de confianza; los ratings de seguridad externos (BitSight, SecurityScorecard) son visibles directamente en la ficha del proveedor, junto con los cuestionarios de seguridad enviados.

Para los riesgos hay dos registros disponibles: un registro de riesgos conforme a ISO 27005 con pares de amenaza/vulnerabilidad por activo, y un registro de riesgos genérico a nivel de toda la organización con mapa de calor 5×5, cálculo del riesgo residual, flujo de aprobación e instantáneas de riesgo selladas a una fecha de corte. El Registro de Información de DORA se genera directamente a partir de los datos de proveedores y activos, se versiona y se sella: exportable como CSV o XBRL.

Funcionalidades clave

Lo que ofrecen Vendor Intelligence y el Registro de Riesgos.

Registro de proveedores con clasificación por IA

Clasificación de criticidad, datos contractuales, código LEI, indicador de riesgo de concentración; reclasificación asistida por IA con justificación y nivel de confianza.

Ratings de seguridad externos y cuestionarios

Evaluaciones de BitSight y SecurityScorecard directamente en la ficha del proveedor; envío de cuestionarios de seguridad y recopilación de respuestas.

Registro de riesgos (ISO 27005 y genérico)

Pares de amenaza/vulnerabilidad por activo, además de un registro genérico de mapa de calor 5×5 a nivel de toda la organización con cálculo del riesgo residual e instantáneas selladas.

Gestión de vulnerabilidades

Registro de vulnerabilidades vinculado a los activos, con seguimiento del estado desde abierto hasta resuelto y fecha de resolución automática.

Registro de Información de DORA

Generado directamente a partir de los datos de proveedores y activos, versionado y sellado; exportable como CSV (T01/T02/T04) o manifiesto XBRL.

Cumplimiento de la cadena de suministro · NIS2 · DORA · ISO 27001

Seguridad de la cadena de suministro que se puede demostrar.

Cumplimiento y seguridad de su cadena de suministro — desde un único registro, sellado criptográficamente.

Riesgo de concentración, calculado de forma determinista

Análisis de concentración conforme al art. 29 DORA: clústeres por tipo de servicio y país, hallazgos de umbral y detección de punto único de fallo entre proveedores críticos. El resultado se sella como prueba.

Cuestionarios a proveedores con envío real

Cuestionarios de seguridad por proveedor: plantillas, envío por invitación de correo electrónico, reenvío, portal de respuesta sin inicio de sesión. Cada respuesta permanece vinculada al proveedor y a la marca de tiempo.

Ratings de seguridad externos en la ficha del proveedor

Integración con BitSight y SecurityScorecard: rating, calificación y alertas aparecen directamente en la ficha del proveedor — junto a la criticidad, la duración del contrato y el indicador de concentración.

Demostrar una vez — contabilizar en varios regímenes

Los controles de proveedores están interconectados: un único registro mantenido sirve a la vez la seguridad de la cadena de suministro según NIS2, el riesgo de terceros según DORA e ISO 27001 A.5.19.

Funcionamiento

De la lista de proveedores al registro sellado.

Registrar proveedores y activos

Sincronizar mediante integraciones o cargar mediante importación de CSV, con detección automática de duplicados.

Evaluar el riesgo

Clasificación de criticidad asistida por IA, ratings externos y evaluación de riesgo según ISO 27005 o el modelo genérico 5×5.

Sellar y exportar el registro

El Registro de Información y las instantáneas de riesgo se versionan, se sellan y se exportan como CSV/XBRL.

Regulaciones vinculadas

Pieza clave para estos regímenes.

DORA

Registro de proveedores externos de TIC (RT.02.xx) directamente a partir de los datos de proveedores.

Regulación en detalle →
ISO/IEC 27001

Registro de riesgos conforme a ISO 27005 como parte del SGSI.

Regulación en detalle →
NIS2 / NISG

Seguridad de la cadena de suministro como una de las diez medidas de gestión de riesgos. La seguridad de la cadena de suministro es una de las diez medidas mínimas conforme al art. 21(2) NIS2 — el registro aporta la prueba continua de ello.

Regulación en detalle →
Siguiente paso

Un registro para proveedores y riesgos.

Le mostramos cómo se importan y clasifican sus datos de proveedores existentes en pocos minutos.