Evaluación de riesgos de proveedores (árbol de decisión)
Diagrama de evaluación de riesgos de proveedores: un árbol de decisión sobre datos, accesos, gasto, dependencia y certificaciones que fija el nivel de riesgo y la profundidad de la diligencia debida.
¿Qué es evaluación de riesgos de proveedores (árbol de decisión)?
La mayoría de los documentos de riesgo de terceros describen una secuencia: solicitud, revisión, contrato, entrada en el registro. Este describe un juicio. El diagrama de abajo es un árbol de decisión, no un mapa de procesos interfuncional. Responde a una sola pregunta (con lo que sabemos de este proveedor, ¿en qué nivel está, cuánta diligencia debida le corresponde y quién está facultado para decirlo?) y cada camino termina en un resultado con nombre en lugar de volver a un flujo feliz común.
Esa distinción importa porque los dos documentos fallan de forma distinta. Un mapa de procesos falla cuando un traspaso no está documentado y el expediente se queda sin dueño. Un árbol de decisión falla cuando las comprobaciones no están escritas, así que el mismo proveedor queda en riesgo alto para un evaluador y en riesgo bajo para otro, y el registro acaba siendo un histórico de quién hizo la evaluación y no de qué es el proveedor. Si lo que necesitas es el flujo de principio a fin (el formulario de solicitud, las revisiones legales y financieras, la firma del contrato, la verificación de datos bancarios y el registro de proveedores homologados), usa la plantilla del proceso de alta de proveedores, que cubre el mismo terreno como proceso con carriles. La plantilla del proceso de homologación de proveedores cubre la pregunta relacionada de qué está autorizado a suministrar un proveedor.
El árbol tiene nueve decisiones repartidas en cuatro carriles de derechos de decisión. Seguridad y cumplimiento responde a las preguntas de datos, accesos, país y evidencias; Compras y finanzas responde a dependencia y gasto; el Comité de riesgo de terceros mantiene la última puerta y el resultado de proveedor crítico. De ahí salen cinco finales: aprobar con riesgo bajo tras un cuestionario breve, aprobar con riesgo medio tras el paquete estándar de diligencia debida, aprobar con riesgo alto tras una revisión reforzada y auditoría, aprobar como proveedor crítico con un plan de continuidad y salida acordado, o rechazar. Las cuatro comprobaciones decisivas llevan notas con los criterios, porque un árbol de decisión con umbrales sin documentar es solo una opinión con flechas.
Qué cubre este diagrama de flujo
En esta plantilla
- Cuatro carriles de derechos de decisión (Responsable de negocio, Seguridad y cumplimiento, Compras y finanzas, y Comité de riesgo de terceros) repartidos en cinco fases: Registro, Datos y accesos, Gasto y dependencia, País y evidencias, y Nivel y resultado.
- La bifurcación inicial en «¿Trata datos personales o regulados?»: el Sí va a «¿Acepta el contrato de tratamiento de datos?», donde Rechazado termina en «Rechazar al proveedor»; el No va a «¿Acceso a sistemas, instalaciones o PI?», que pregunta si el proveedor alcanza tus sistemas, tus centros o tu propiedad intelectual aunque no se mueva ningún dato.
- La rama de baja exposición, que responden Compras y finanzas: «¿Fuente única o difícil de sustituir?» envía el Sí a un plan de continuidad y salida y al resultado de proveedor crítico, mientras que el No va a «¿Gasto por encima del umbral relevante?», donde Por encima aplica el paquete estándar de diligencia debida y Por debajo recibe solo el cuestionario breve de proveedor.
- La rama sensible, que responde Seguridad y cumplimiento: «¿País o sector de riesgo alto?» dirige Riesgo alto a «¿Coincidencias en sanciones o prensa adversa?» (Con coincidencias rechaza, Sin coincidencias pasa a la revisión reforzada), mientras que Estándar va a «¿Certificaciones vigentes?», donde Certificado baja al paquete estándar y Ninguna escala a revisión reforzada y auditoría.
- Una puerta final, «¿Revisión reforzada superada?», que envía Superada a la aprobación con riesgo alto y controles y No superada al mismo final de rechazo, de modo que la revisión reforzada es una comprobación real y no un trámite.
- Cinco finales distintos (aprobar con riesgo bajo, aprobar con riesgo medio, aprobar con riesgo alto, aprobar como proveedor crítico y rechazar al proveedor) más notas de criterios en las comprobaciones de datos, dependencia, gasto y certificaciones.
Cuándo usar esta plantilla
- Dos personas clasifican al mismo proveedor de forma distinta y necesitas las comprobaciones escritas en vez de discutirlas cada vez.
- Estás ajustando la profundidad de la diligencia debida a la exposición real, en lugar de enviar a todos los proveedores el mismo cuestionario de cuarenta páginas.
- Un cuestionario de seguridad de un cliente o una preparación de ISO 27001 o SOC 2 ha preguntado cómo clasificas a los terceros y qué desencadena cada nivel.
- Necesitas acordar los derechos de decisión: qué preguntas responde seguridad, cuáles responden compras y finanzas, y dónde tiene que intervenir el comité de riesgo.
- Ya tienes un proceso de alta u homologación de proveedores y el paso de clasificación de riesgo que hay dentro es una única caja sin explicar.
Cómo funciona
Abre la plantilla y renombra los carriles de decisión
Sustituye Responsable de negocio, Seguridad y cumplimiento, Compras y finanzas, y Comité de riesgo de terceros por los roles que de verdad responden a estas preguntas en tu organización. Deja los carriles solo para quienes tienen derechos de decisión, en lugar de mapear todos los departamentos, o el árbol volverá a convertirse en un mapa de procesos.
Escribe tu umbral de gasto relevante en el nodo
Elige una sola cifra en tu moneda, acuérdala con finanzas y ponla en la nota de «¿Gasto por encima del umbral relevante?». Aplícala al gasto anual comprometido y no al primer pedido, e indica qué ocurre cuando un proveedor existente lo cruza a mitad de contrato.
Define qué hace que un país o un sector sea de riesgo alto
Nombra las fuentes que utilizas en vez de dejarlo al criterio de cada uno: índices de corrupción y de sanciones, tu propia lista de países restringidos, sectores sujetos a regulación específica. Haz lo mismo con la comprobación de sanciones y prensa adversa, indicando qué listas se consultan y quién hace la búsqueda.
Indica qué certificaciones aceptas y hasta dónde valen
Enumera la evidencia que permite a un proveedor tomar la rama Certificado: un certificado ISO 27001 vigente cuyo alcance cubra el servicio que estás comprando, un informe SOC 2 Tipo II reciente, una certificación sectorial acreditada. Di explícitamente que un certificado caducado o emitido a otra entidad no cuenta.
Detalla qué exige realmente cada nivel
Los cuatro finales de aprobación solo sirven si existen los paquetes que hay detrás. Escribe qué pregunta el cuestionario breve, qué contiene el paquete estándar de diligencia debida, qué significa en la práctica una revisión reforzada con auditoría, y cómo es un plan de continuidad y salida aceptable para un proveedor crítico.
Fija los disparadores de reevaluación y ponlo a firmar
Asocia un intervalo de revisión a cada nivel y añade disparadores por evento que devuelvan al proveedor al árbol: un cambio de propiedad, la notificación de una brecha, un flujo de datos nuevo, un gasto que supera el umbral. Comparte el diagrama con seguridad, compras y finanzas, recoge su aprobación y mantenlo bajo control de versiones para que el diagrama y la política escrita no se separen.
Preguntas frecuentes
¿Qué diferencia hay entre una evaluación de riesgos de proveedores y un proceso de alta de proveedores?
Responden a preguntas distintas. El alta es un mapa de procesos: muestra qué pasa después y quién lo hace, desde la solicitud inicial hasta la revisión legal y financiera, la firma del contrato, la verificación de los datos bancarios y la entrada en el registro de proveedores homologados. Una evaluación de riesgos de proveedores es un árbol de decisión: muestra qué opción eliges y quién está facultado para elegirla, tomando los hechos sobre un proveedor y devolviendo un nivel de riesgo y la profundidad de diligencia debida que ese nivel exige. En la mayoría de las organizaciones la evaluación es un nodo dentro del flujo de alta. Documentarlas por separado mantiene legible el diagrama de alta y obliga a escribir los criterios de clasificación en vez de esconderlos en una caja que pone «evaluar el riesgo».
¿Qué criterios debe usar una evaluación de riesgos de proveedores?
Seis comprobaciones cubren la mayoría de los casos y son las de este árbol: si el proveedor trata datos personales o regulados, si recibe acceso a sistemas, instalaciones o propiedad intelectual, el gasto anual frente a un umbral relevante, si es fuente única o difícil de sustituir, si el país o el sector tienen un riesgo elevado, y si dispone de certificaciones vigentes y con el alcance adecuado. Mantén la lista lo bastante corta como para que un evaluador pueda responderla con el registro de entrada, y escribe cada umbral junto a su pregunta. Los criterios que viven en un documento de política aparte se aproximan de memoria, que es exactamente como dos evaluadores llegan a niveles distintos con los mismos hechos.
¿Cuántos niveles de riesgo de proveedor deberíamos tener?
Tres niveles más una designación aparte de crítico funciona en la mayoría de las organizaciones, y es la estructura de aquí: bajo, medio, alto y crítico para los proveedores que no puedes sustituir con facilidad. Más niveles generan discusiones sobre dónde encaja cada uno, no decisiones mejores. Merece la pena mantener crítico separado de alto porque lo determina la dependencia y no la exposición: un proveedor con pocos datos, poco gasto y ninguna alternativa cualificada necesita un plan de continuidad y salida, no un cuestionario de seguridad más largo. El nivel debe determinar dos cosas: la evidencia exigida antes de aprobar y cada cuánto se reevalúa al proveedor después.
¿Puede una certificación sustituir a la diligencia debida reforzada?
En parte, y solo si la compruebas bien. Un certificado ISO 27001 vigente o un informe SOC 2 Tipo II reciente son evidencia independiente de que se evaluó un entorno de control, y en este árbol la rama Certificado baja al proveedor de la revisión reforzada al paquete estándar. Tres comprobaciones deciden si vale: la declaración de alcance tiene que cubrir el servicio que realmente estás comprando, el organismo de certificación tiene que estar acreditado, y la fecha tiene que estar en vigor. Un informe SOC 2 Tipo II tiene además una ventana de auditoría y una lista de excepciones, así que lee las excepciones y no la portada. Una certificación nunca sustituye a un contrato de tratamiento de datos cuando hay datos personales de por medio.
¿Quién debe ser dueño de la decisión de evaluación de riesgos del proveedor?
Repártela por pregunta en lugar de darle toda la evaluación a un solo equipo. Seguridad y cumplimiento es quien mejor puede responder a las preguntas de datos, accesos, país y certificaciones, porque tiene la evidencia. Compras y finanzas responde por el gasto y la sustituibilidad. El nivel resultante debe ser un cálculo a partir de esas respuestas, no una negociación. Reserva el comité de riesgo para los dos puntos donde de verdad hay juicio: aceptar a un proveedor con riesgo alto tras la revisión reforzada y firmar el plan de continuidad que hace aceptable a un proveedor crítico. Quien hizo la revisión no debería ser quien acepta el riesgo residual.