Evaluación de riesgos de proveedores (árbol de decisión)

Diagrama de evaluación de riesgos de proveedores: un árbol de decisión sobre datos, accesos, gasto, dependencia y certificaciones que fija el nivel de riesgo y la profundidad de la diligencia debida.

Cómo funciona

  1. Abre la plantilla y renombra los carriles de decisión

    Sustituye Responsable de negocio, Seguridad y cumplimiento, Compras y finanzas, y Comité de riesgo de terceros por los roles que de verdad responden a estas preguntas en tu organización. Deja los carriles solo para quienes tienen derechos de decisión, en lugar de mapear todos los departamentos, o el árbol volverá a convertirse en un mapa de procesos.

  2. Escribe tu umbral de gasto relevante en el nodo

    Elige una sola cifra en tu moneda, acuérdala con finanzas y ponla en la nota de «¿Gasto por encima del umbral relevante?». Aplícala al gasto anual comprometido y no al primer pedido, e indica qué ocurre cuando un proveedor existente lo cruza a mitad de contrato.

  3. Define qué hace que un país o un sector sea de riesgo alto

    Nombra las fuentes que utilizas en vez de dejarlo al criterio de cada uno: índices de corrupción y de sanciones, tu propia lista de países restringidos, sectores sujetos a regulación específica. Haz lo mismo con la comprobación de sanciones y prensa adversa, indicando qué listas se consultan y quién hace la búsqueda.

  4. Indica qué certificaciones aceptas y hasta dónde valen

    Enumera la evidencia que permite a un proveedor tomar la rama Certificado: un certificado ISO 27001 vigente cuyo alcance cubra el servicio que estás comprando, un informe SOC 2 Tipo II reciente, una certificación sectorial acreditada. Di explícitamente que un certificado caducado o emitido a otra entidad no cuenta.

  5. Detalla qué exige realmente cada nivel

    Los cuatro finales de aprobación solo sirven si existen los paquetes que hay detrás. Escribe qué pregunta el cuestionario breve, qué contiene el paquete estándar de diligencia debida, qué significa en la práctica una revisión reforzada con auditoría, y cómo es un plan de continuidad y salida aceptable para un proveedor crítico.

  6. Fija los disparadores de reevaluación y ponlo a firmar

    Asocia un intervalo de revisión a cada nivel y añade disparadores por evento que devuelvan al proveedor al árbol: un cambio de propiedad, la notificación de una brecha, un flujo de datos nuevo, un gasto que supera el umbral. Comparte el diagrama con seguridad, compras y finanzas, recoge su aprobación y mantenlo bajo control de versiones para que el diagrama y la política escrita no se separen.

Preguntas frecuentes

¿Qué diferencia hay entre una evaluación de riesgos de proveedores y un proceso de alta de proveedores?

Responden a preguntas distintas. El alta es un mapa de procesos: muestra qué pasa después y quién lo hace, desde la solicitud inicial hasta la revisión legal y financiera, la firma del contrato, la verificación de los datos bancarios y la entrada en el registro de proveedores homologados. Una evaluación de riesgos de proveedores es un árbol de decisión: muestra qué opción eliges y quién está facultado para elegirla, tomando los hechos sobre un proveedor y devolviendo un nivel de riesgo y la profundidad de diligencia debida que ese nivel exige. En la mayoría de las organizaciones la evaluación es un nodo dentro del flujo de alta. Documentarlas por separado mantiene legible el diagrama de alta y obliga a escribir los criterios de clasificación en vez de esconderlos en una caja que pone «evaluar el riesgo».

¿Qué criterios debe usar una evaluación de riesgos de proveedores?

Seis comprobaciones cubren la mayoría de los casos y son las de este árbol: si el proveedor trata datos personales o regulados, si recibe acceso a sistemas, instalaciones o propiedad intelectual, el gasto anual frente a un umbral relevante, si es fuente única o difícil de sustituir, si el país o el sector tienen un riesgo elevado, y si dispone de certificaciones vigentes y con el alcance adecuado. Mantén la lista lo bastante corta como para que un evaluador pueda responderla con el registro de entrada, y escribe cada umbral junto a su pregunta. Los criterios que viven en un documento de política aparte se aproximan de memoria, que es exactamente como dos evaluadores llegan a niveles distintos con los mismos hechos.

¿Cuántos niveles de riesgo de proveedor deberíamos tener?

Tres niveles más una designación aparte de crítico funciona en la mayoría de las organizaciones, y es la estructura de aquí: bajo, medio, alto y crítico para los proveedores que no puedes sustituir con facilidad. Más niveles generan discusiones sobre dónde encaja cada uno, no decisiones mejores. Merece la pena mantener crítico separado de alto porque lo determina la dependencia y no la exposición: un proveedor con pocos datos, poco gasto y ninguna alternativa cualificada necesita un plan de continuidad y salida, no un cuestionario de seguridad más largo. El nivel debe determinar dos cosas: la evidencia exigida antes de aprobar y cada cuánto se reevalúa al proveedor después.

¿Puede una certificación sustituir a la diligencia debida reforzada?

En parte, y solo si la compruebas bien. Un certificado ISO 27001 vigente o un informe SOC 2 Tipo II reciente son evidencia independiente de que se evaluó un entorno de control, y en este árbol la rama Certificado baja al proveedor de la revisión reforzada al paquete estándar. Tres comprobaciones deciden si vale: la declaración de alcance tiene que cubrir el servicio que realmente estás comprando, el organismo de certificación tiene que estar acreditado, y la fecha tiene que estar en vigor. Un informe SOC 2 Tipo II tiene además una ventana de auditoría y una lista de excepciones, así que lee las excepciones y no la portada. Una certificación nunca sustituye a un contrato de tratamiento de datos cuando hay datos personales de por medio.

¿Quién debe ser dueño de la decisión de evaluación de riesgos del proveedor?

Repártela por pregunta en lugar de darle toda la evaluación a un solo equipo. Seguridad y cumplimiento es quien mejor puede responder a las preguntas de datos, accesos, país y certificaciones, porque tiene la evidencia. Compras y finanzas responde por el gasto y la sustituibilidad. El nivel resultante debe ser un cálculo a partir de esas respuestas, no una negociación. Reserva el comité de riesgo para los dos puntos donde de verdad hay juicio: aceptar a un proveedor con riesgo alto tras la revisión reforzada y firmar el plan de continuidad que hace aceptable a un proveedor crítico. Quien hizo la revisión no debería ser quien acepta el riesgo residual.

Usar esta plantilla

Más en Plantillas de diagramas de proceso