Flujo de gestión de proveedores para SOC 2 (CC9.2, CC3.4)
Flujo de gestión de proveedores listo para SOC 2: diligencia debida, evaluación de riesgo, contrato, seguimiento continuo y baja, con puertas de aprobación y firmas registradas para el periodo Tipo II.
¿Qué es flujo de gestión de proveedores para soc 2 (cc9.2, cc3.4)?
La gestión de proveedores rara vez se convierte en un problema porque nadie evaluara al proveedor. Se convierte en un problema porque la evaluación se hizo una vez, en una pestaña de una hoja de cálculo, y nunca se repitió. Un año después el proveedor trata datos de clientes en otra región, el contrato se ha renovado automáticamente y no existe ningún registro de que alguien tomara una decisión al respecto.
Por eso CC9.2 exige un recorrido, no un formulario. El diagrama tiene que mostrar cómo se clasifica un proveedor nuevo según su riesgo, qué documentación se exige en cada nivel, quién aprueba el acuerdo y qué dispara una reevaluación. La clasificación de riesgo es la bifurcación más importante: decide si el proveedor pasa por una revisión de seguridad completa o solo por un alta ligera.
En una auditoría Tipo II no basta con que el proceso exista. El auditor toma muestras a lo largo de todo el periodo y pide la evidencia de cada una: la evaluación cumplimentada, la aprobación firmada y la constancia de la baja. Por eso cada paso del diagrama necesita un responsable y una evidencia con nombre propio.
Qué cubre este diagrama de flujo
En esta plantilla
- Recepción de la necesidad: quién puede proponer un proveedor nuevo, a qué datos y sistemas va a acceder, y cómo se registra la propuesta
- Clasificación de riesgo que bifurca el recorrido: un proveedor sin acceso a datos sigue la vía ligera, mientras que un encargado del tratamiento con acceso a datos de producción pasa a revisión de seguridad completa
- Diligencia debida: informe SOC 2 o certificado ISO 27001, revisión de subencargados y contrato de tratamiento de datos, más una rama para los casos en que la documentación es insuficiente
- Contrato y aprobación: requisitos de seguridad en el acuerdo, revisión jurídica y una aprobación firmada antes de empezar a usar el servicio
- Seguimiento continuo: reevaluación anual, revisión de los informes nuevos y una rama que dispara una nueva evaluación de riesgo cuando cambia el servicio o el acceso a datos (CC3.4)
- Baja del proveedor: resolución del contrato, revocación de accesos, borrado o devolución de los datos y cierre documentado en el registro de proveedores
Cuándo usar esta plantilla
- Vais a pasar una auditoría SOC 2 Tipo II y tenéis que mostrar la gestión de proveedores como un proceso controlado con evidencia de todo el periodo
- Se empiezan a usar proveedores sin una evaluación común porque compras, TI y jurídico trabajan cada uno con su propia lista
- Nadie sabe responder qué proveedores tratan datos personales ni cuándo se les evaluó por última vez
- Los contratos se renuevan automáticamente sin que nadie valore si el escenario de riesgo ha cambiado
- Tenéis que documentar el mismo proceso de proveedores para SOC 2 y para ISO 27001 y queréis evitar dos versiones que digan cosas distintas
Controles documentados
- CC9.2
- CC3.4
- CC9.1
Cómo funciona
Define los niveles de riesgo antes de dibujar
Con dos o tres niveles es suficiente. Defínelos por acceso a datos y criticidad operativa, no por importe del contrato: el auditor pregunta por el acceso a datos, no por el precio.
Sitúa la aprobación donde se toma la decisión de verdad
Si seguridad tiene derecho de veto sobre los encargados del tratamiento, eso es un paso de aprobación propio. Una aprobación que en la práctica es solo un aviso no aguanta un walkthrough.
Dibuja la reevaluación como un bucle real
Tanto la reevaluación anual como la disparada por un cambio (CC3.4) deben volver al recorrido. Si no, habrás documentado un proceso de alta y lo habrás llamado gestión de proveedores.
Pon nombre a la evidencia de cada paso
Anota en el campo de comentarios en qué consiste la prueba: la evaluación cumplimentada, el contrato de tratamiento de datos, la aprobación y el justificante de la baja. De esa lista salen las muestras.
Revisa el diagrama con compras y con jurídico
La gestión de proveedores cruza al menos tres departamentos. Un diagrama que solo ha visto el equipo de seguridad no describe el proceso que se ejecuta realmente.
Preguntas frecuentes
¿Qué exige SOC 2 en materia de gestión de proveedores?
CC9.2 (relaciones con terceros) y CC3.4 (evaluación del riesgo ante cambios que afectan a los controles) exigen procedimientos documentados de diligencia debida, revisión contractual, seguimiento continuo y resolución. SOC 2 Tipo II exige además evidencia de que el procedimiento se siguió realmente durante el periodo auditado.
¿Cómo ayuda QueryChart en una auditoría SOC 2 Tipo II?
Cada ejecución del flujo queda registrada en la pista de auditoría inalterable con autor, marca de tiempo y firma del aprobador. El auditor recibe el mapa de procesos controlado y el rastro completo de evidencia de cualquier muestra que decida sacar durante las pruebas.
¿Cuál es la diferencia entre CC9.2 y CC3.4?
CC9.2 cubre la relación con el proveedor en sí: evaluación, contrato, seguimiento y finalización. CC3.4 cubre lo que ocurre cuando algo cambia (el proveedor obtiene acceso a datos nuevos, cambia de subencargado o traslada la operación a otra región) y exige que ese cambio dispare una nueva evaluación de riesgo. En la práctica CC3.4 es el control que detecta las situaciones que CC9.2 solo miró una vez, al firmar.
¿Todos los proveedores tienen que pasar la evaluación completa?
No, y un proceso que lo pretenda no se cumplirá. Clasifica a los proveedores por acceso a datos y criticidad operativa, y deja la vía completa (revisión de seguridad y contrato de tratamiento de datos) solo para los críticos. Lo decisivo para el auditor es que los criterios estén escritos en el proceso controlado y que la clasificación de cada proveedor esté documentada.