D16 · L3 · 02 — L2 · Supply Chain CybersecurityL2 · Ciberseguridad de la Cadena

Third-party & supplier cybersecurity risk: vendor assessment & due diligenceRiesgo cibernético de terceros y proveedores: evaluación de vendors y due diligence

The supplier with access to your systems carries the same attack surface you do — without your controls.

El proveedor que accede a tus sistemas tiene la misma superficie de ataque que tú — sin tus controles.

01What it isQué es

Third-party cyber risk management (TPRM) is the cycle of inventorying every supplier, carrier and technology partner with access to company systems or data, assessing their controls, classifying them by access level, and enforcing remediation through contracts and continuous monitoring.

La gestión de riesgos cibernéticos de terceros (TPRM) es el ciclo de inventariar a cada proveedor, transportista y socio tecnológico con acceso a los sistemas o datos de la empresa, evaluar sus controles, clasificarlos por nivel de acceso y exigir la remediación mediante contratos y monitoreo continuo.

02Why it mattersPor qué importa

A partner with ERP access carries your attack surface without your controls, and most companies cannot even list all such partners. NIST's supply chain guidance treats suppliers, integrators and service providers as part of the organization's own cyber risk and calls for assessing and contracting security requirements across tiers (NIST, 2022 — SP 800-161 Rev. 1); access level, not spend, should decide who gets scrutinized first.

Un socio con acceso al ERP carga tu superficie de ataque sin tus controles, y la mayoría de las empresas ni siquiera puede listar a todos esos socios. La guía de NIST para la cadena de suministro trata a proveedores, integradores y prestadores de servicios como parte del riesgo cibernético propio de la organización y pide evaluar y contratar requisitos de seguridad en todos los niveles (NIST, 2022 — SP 800-161 Rev. 1); el nivel de acceso, no el gasto, debe decidir a quién se revisa primero.

03How it is doneCómo se hace

1
Tier partners by access. Classify every third party as critical, high, medium or low according to what systems and data it can reach.
2
Put security in contracts. Add audit rights, MFA, incident notification deadlines and breach liability to every critical and high-access contract.
3
Monitor between audits. Use external security scoring for critical partners and revoke access when remediation deadlines pass.
1
Clasificar socios por acceso. Clasifica a cada tercero como crítico, alto, medio o bajo según los sistemas y datos a los que puede llegar.
2
Llevar la seguridad al contrato. Agrega derecho de auditoría, MFA, plazos de notificación de incidentes y responsabilidad por brechas a cada contrato de acceso crítico y alto.
3
Monitorear entre auditorías. Usa calificaciones externas de seguridad para los socios críticos y revoca el acceso cuando venzan los plazos de remediación.

04The concept in depthEl concepto a fondo

🔍Third-party cybersecurity risk: the supplier as the attack vector›
The largest cybersecurity risk in the digital supply chain is not a direct attack on the company’s systems — it is the compromise of the suppliers, carriers, and technology partners that have access to those systems. In the SolarWinds attack (2020), a trojanized software update from a single IT vendor reached up to ~18,000 customers — including multiple US government agencies and large corporations. Third-party cybersecurity risk management (TPRM) is the discipline that systematically identifies, assesses, and manages these indirect attack vectors.
📊The 4 third-party cyber risk vectors in supply chain›
(1) Software supply chain attacks: the attacker compromises the development or distribution process of an IT vendor to insert malicious code into software updates that customers install automatically. (2) Compromised credentials of suppliers with direct system access: a supplier with ERP, WMS, or data portal access has their credentials compromised — giving the attacker access to the company’s systems through the supplier. (3) Fourth-party risk: the cybersecurity risk of the supplier’s supplier — when a Tier-1 technology partner subcontracts critical IT functions to a Tier-2 vendor that does not meet security requirements. (4) Data leakage through integration: accidental exposure of confidential company data (customer data, order data, product formulas) through API or EDI integrations with suppliers.
🔢The TPRM process: the 5-step cycle for managing third-party cyber risk›
(1) Inventory: identify all suppliers, carriers, and technology partners with system access, ordered by access level (ERP access, data portal access, email-only). (2) Assessment: cybersecurity questionnaire + technical validation (vulnerability scan, connection architecture review). (3) Risk classification: Low / Medium / High / Critical — based on access level + assessment result. (4) Remediation plan: required controls for High and Critical suppliers (MFA, patch management, encrypted connections, contractual cybersecurity clauses). (5) Ongoing monitoring: periodic reassessment of highest-risk third parties (at minimum annually), continuous automated security scoring for Critical-access suppliers.
🏆Intermediate vs. Advanced›
Intermediate: follows the secure access protocols for suppliers and technology partners; reports anomalies in third-party access behaviors.

Advanced: designs and implements the TPRM program; manages third-party cybersecurity assessments; leads contractual cybersecurity clause negotiations.
🔍Riesgo cibernético de terceros: el proveedor como vector de ataque›
El mayor riesgo de ciberseguridad en la cadena digital no es un ataque directo a los sistemas de la empresa, sino el compromiso de los proveedores, transportistas y socios tecnológicos que tienen acceso a esos sistemas. En el ataque a SolarWinds (2020), una actualización de software troyanizada de un solo proveedor de TI llegó hasta ~18,000 clientes, entre ellos varias agencias del gobierno de EE. UU. y grandes corporativos. La gestión de riesgos cibernéticos de terceros (TPRM) es la disciplina que identifica, evalúa y gestiona sistemáticamente estos vectores de ataque indirectos.
📊Los 4 vectores de riesgo cibernético de terceros en la cadena›
(1) Ataques a la cadena de software: el atacante compromete el proceso de desarrollo o distribución de un proveedor de TI para insertar código malicioso en actualizaciones que los clientes instalan automáticamente. (2) Credenciales comprometidas de proveedores con acceso directo a sistemas: un proveedor con acceso al ERP, al WMS o a un portal de datos sufre el robo de sus credenciales, lo que da al atacante acceso a los sistemas de la empresa a través del proveedor. (3) Riesgo de cuarta parte: el riesgo cibernético del proveedor del proveedor, cuando un socio tecnológico Tier-1 subcontrata funciones críticas de TI con un proveedor Tier-2 que no cumple los requisitos de seguridad. (4) Fuga de datos por integración: exposición accidental de datos confidenciales de la empresa (datos de clientes, de pedidos, fórmulas de producto) a través de integraciones API o EDI con proveedores.
🔢El proceso de TPRM: el ciclo de 5 pasos para gestionar el riesgo cibernético de terceros›
(1) Inventario: identificar a todos los proveedores, transportistas y socios tecnológicos con acceso a sistemas, ordenados por nivel de acceso (acceso al ERP, a portales de datos, solo correo). (2) Evaluación: cuestionario de ciberseguridad + validación técnica (escaneo de vulnerabilidades, revisión de la arquitectura de conexión). (3) Clasificación del riesgo: Bajo / Medio / Alto / Crítico, según nivel de acceso + resultado de la evaluación. (4) Plan de remediación: controles requeridos para los terceros de riesgo Alto y Crítico (MFA, gestión de parches, conexiones cifradas, cláusulas contractuales de ciberseguridad). (5) Monitoreo continuo: reevaluación periódica de los terceros de mayor riesgo (al menos anual) y calificación automatizada y continua de seguridad para los de acceso Crítico.
🏆Intermedio vs. Avanzado›
Intermedio: sigue los protocolos de acceso seguro de proveedores y socios tecnológicos; reporta anomalías en el comportamiento de acceso de terceros.

Avanzado: diseña e implementa el programa de TPRM; gestiona las evaluaciones de ciberseguridad de terceros; lidera la negociación de cláusulas contractuales de ciberseguridad.

05In practiceEn la práctica

🔍Third-party system access inventory always reveals connections the cybersecurity team did not know existed — do the inventory before any other TPRM activity›
The 12 undocumented ERP connections discovered during the inventory are more common than they appear. In post-M&A environments, inherited integration connections are particularly likely to be unregistered in the IT asset inventory.
🔢Contractual cybersecurity clauses are the highest-impact long-term TPRM tool — they create the legal obligation for the partner to maintain controls›
A partner without contractual cybersecurity requirements has no legal obligation to improve their controls after an assessment identifies gaps. Contractual clauses — audit rights, MFA requirements, incident notification, liability for breach — are the enforcement mechanism.
🔗Use automated security scoring platforms (SecurityScorecard, UpGuard) for continuous monitoring of critical-access partners between annual assessments›
Annual assessments have a 364-day gap during which a critical-access partner’s security posture may significantly degrade. Automated continuous scoring based on external observable indicators (server configurations, exposed vulnerabilities, dark web credential exposure) fills this gap.
📊Classify TPRM findings by access level, not by supplier size or spend — a small technology partner with ERP access is a higher cybersecurity risk than a large supplier with email-only access›
TPRM prioritization should be driven by the potential damage of a security breach through that partner — which is a function of access level, not commercial importance.
🔍El inventario de accesos de terceros siempre revela conexiones que el equipo de ciberseguridad desconocía: hay que hacerlo antes de cualquier otra actividad de TPRM›
Las 12 conexiones al ERP no documentadas que se descubrieron durante el inventario son más comunes de lo que parece. En entornos posteriores a fusiones y adquisiciones, las conexiones de integración heredadas tienen especial probabilidad de no estar registradas en el inventario de activos de TI.
🔢Las cláusulas contractuales de ciberseguridad son la herramienta de TPRM de mayor impacto a largo plazo: crean la obligación legal del socio de mantener los controles›
Un socio sin requisitos contractuales de ciberseguridad no tiene obligación legal de mejorar sus controles después de que una evaluación identifica brechas. Las cláusulas contractuales —derecho de auditoría, requisitos de MFA, notificación de incidentes, responsabilidad por brechas— son el mecanismo para hacerlos cumplir.
🔗Usar plataformas de calificación automatizada de seguridad (SecurityScorecard, UpGuard) para monitorear continuamente a los socios con acceso crítico entre evaluaciones anuales›
Las evaluaciones anuales dejan un hueco de 364 días durante el cual la postura de seguridad de un socio con acceso crítico puede deteriorarse de forma importante. La calificación continua automatizada, basada en indicadores externos observables (configuración de servidores, vulnerabilidades expuestas, credenciales filtradas en la dark web), cubre ese hueco.
📊Clasificar los hallazgos de TPRM por nivel de acceso, no por tamaño ni gasto del proveedor: un pequeño socio tecnológico con acceso al ERP representa más riesgo cibernético que un gran proveedor con acceso solo por correo›
La priorización del TPRM debe guiarse por el daño potencial de una brecha de seguridad a través de ese socio, que depende del nivel de acceso y no de su importancia comercial.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: TPRM program — distributor, 280 technology partners, 88 with system access
The company implements its first formal Third-Party Risk Management program across its 280 supply chain technology and integration partners.
TPRM activityFindingOutcome
Third-party system access inventory: who has access to which systems?88 integration partners with supply chain system access · 28 with ERP access (critical) · 42 with data portal access (high) · 18 with tracking portal only (medium)Inventory revealed 12 ERP-access partners not documented in the IT system inventory — the cybersecurity team did not know these connections existed
Cybersecurity assessment of 28 ERP-access partners (critical): do they meet minimum requirements?11 of 28 without MFA · 6 without current patch management (unpatched critical vulnerabilities) · 4 transmitting ERP data unencrypted (plain text in transit)90-day remediation plan issued to all 11 without MFA, 6 with patch gaps, and 4 with unencrypted connections · Non-compliant at 90 days: ERP access revoked
Contractual cybersecurity clauses in integration partner contractsExisting contracts with integration partners contained zero cybersecurity requirements · No legal basis to mandate security controls for partners with ERP accessRenewed contracts for 70 critical and high-access partners include mandatory cybersecurity clauses: audit right, MFA requirement, 24-hour incident notification, liability for breach damage
Result: TPRM program identified 12 undocumented ERP connections, 11 critical-access partners without MFA, and 4 transmitting sensitive supply chain data unencrypted. In 90 days following notification: 88% of identified gaps were remediated, 3 non-compliant partners had ERP access revoked.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: Programa de TPRM — distribuidor, 280 socios tecnológicos, 88 con acceso a sistemas
La empresa implementa su primer programa formal de gestión de riesgos de terceros (TPRM) para sus 280 socios tecnológicos y de integración de la cadena.
Actividad de TPRMHallazgoResultado
Inventario de accesos de terceros: ¿quién tiene acceso a qué sistemas?88 socios de integración con acceso a sistemas de supply chain · 28 con acceso al ERP (crítico) · 42 con acceso a portales de datos (alto) · 18 solo con acceso al portal de rastreo (medio)El inventario reveló 12 socios con acceso al ERP no documentados en el inventario de sistemas de TI: el equipo de ciberseguridad no sabía que esas conexiones existían
Evaluación de ciberseguridad de los 28 socios con acceso al ERP (críticos): ¿cumplen los requisitos mínimos?11 de 28 sin MFA · 6 sin gestión de parches vigente (vulnerabilidades críticas sin parchar) · 4 transmitiendo datos del ERP sin cifrar (texto plano en tránsito)Plan de remediación de 90 días emitido a los 11 sin MFA, a los 6 con brechas de parches y a los 4 con conexiones sin cifrar · Incumplimiento a los 90 días: acceso al ERP revocado
Cláusulas contractuales de ciberseguridad en los contratos con socios de integraciónLos contratos vigentes con socios de integración no incluían ningún requisito de ciberseguridad · No había base legal para exigir controles de seguridad a socios con acceso al ERPLos contratos renovados de los 70 socios con acceso crítico y alto incluyen cláusulas obligatorias de ciberseguridad: derecho de auditoría, requisito de MFA, notificación de incidentes en 24 horas, responsabilidad por daños de una brecha
Resultado: El programa de TPRM identificó 12 conexiones al ERP no documentadas, 11 socios con acceso crítico sin MFA y 4 que transmitían datos sensibles de la cadena sin cifrar. En los 90 días posteriores a la notificación se remedió el 88% de las brechas identificadas y a 3 socios incumplidos se les revocó el acceso al ERP.

07How it is measuredCómo se mide

🔍Third-Party Cybersecurity Assessment Coverage % (% of system-access partners assessed in the last 12 months)›
Third-Party Cybersecurity Assessment Coverage % (% of system-access partners assessed in the last 12 months)
(Third parties with system access assessed in the last 12 months / Total third parties with system access) × 100
Benchmark: 100% assessment coverage for critical-access partners (ERP access) · >80% for high-access partners (data portal) · Annual reassessment minimum
⚠️ A TPRM program with 30% coverage has 70% of its external system connections with unknown cybersecurity risk. The next major supply chain cyberattack is most likely to come through one of these unassessed connections.
📊Third-Party Cybersecurity Compliance Rate % (% meeting contractual requirements)›
Third-Party Cybersecurity Compliance Rate % (% meeting contractual requirements)
(Third parties complying with contractual cybersecurity requirements / Total third parties with cybersecurity contract clauses) × 100
Benchmark: >90% compliance rate in mature TPRM programs · <70% indicates implementation gaps in the required controls
🔑 A third-party without contractual cybersecurity clauses has no legal obligation to maintain any security controls — regardless of the access level granted. The contractual clause is the TPRM mechanism with the highest long-term impact.
🔍Cobertura de evaluación de ciberseguridad de terceros % (% de socios con acceso a sistemas evaluados en los últimos 12 meses)›
Cobertura de evaluación de ciberseguridad de terceros % (% de socios con acceso a sistemas evaluados en los últimos 12 meses)
(Terceros con acceso a sistemas evaluados en los últimos 12 meses / Total de terceros con acceso a sistemas) × 100
Referencia: 100% de cobertura para socios con acceso crítico (acceso al ERP) · >80% para socios con acceso alto (portales de datos) · Reevaluación anual como mínimo
⚠️ Un programa de TPRM con 30% de cobertura tiene el 70% de sus conexiones externas con un riesgo cibernético desconocido. El próximo gran ciberataque a la cadena tiene mayor probabilidad de entrar por una de esas conexiones no evaluadas.
📊Tasa de cumplimiento de ciberseguridad de terceros % (% que cumple los requisitos contractuales)›
Tasa de cumplimiento de ciberseguridad de terceros % (% que cumple los requisitos contractuales)
(Terceros que cumplen los requisitos contractuales de ciberseguridad / Total de terceros con cláusulas contractuales de ciberseguridad) × 100
Referencia: >90% de cumplimiento en programas de TPRM maduros · <70% indica brechas en la implementación de los controles requeridos
🔑 Un tercero sin cláusulas contractuales de ciberseguridad no tiene obligación legal de mantener ningún control de seguridad, sin importar el nivel de acceso otorgado. La cláusula contractual es el mecanismo de TPRM con mayor impacto a largo plazo.

08What you would useQué se usa

📌 TPRM Platforms
🟦SecurityScorecard / UpGuard›
Module: Continuous Third-Party Cybersecurity Risk Monitoring

SecurityScorecard and UpGuard are the reference platforms for continuous automated monitoring of third-party cybersecurity posture — with automatic scoring based on external indicators (server configurations, certificate management, exposed vulnerabilities, data breach history).
🟦Prevalent (Mitratech) / Venminder (Ncontracts)›
Module: Third-Party Risk Management (TPRM) Platform

Prevalent (acquired by Mitratech in 2024) and Venminder (acquired by Ncontracts in 2023) are reference TPRM platforms for managing the complete third-party risk lifecycle — from partner onboarding and initial assessment through ongoing monitoring and annual reassessment.
📌 Plataformas de TPRM
🟦SecurityScorecard / UpGuard›
Módulo: Monitoreo continuo del riesgo cibernético de terceros

SecurityScorecard y UpGuard son plataformas de referencia para el monitoreo continuo y automatizado de la postura de ciberseguridad de terceros, con calificaciones automáticas basadas en indicadores externos (configuración de servidores, gestión de certificados, vulnerabilidades expuestas, historial de brechas de datos).
🟦Prevalent (Mitratech) / Venminder (Ncontracts)›
Módulo: Plataforma de gestión de riesgos de terceros (TPRM)

Prevalent (adquirida por Mitratech en 2024) y Venminder (adquirida por Ncontracts en 2023) son plataformas de TPRM de referencia para gestionar el ciclo de vida completo del riesgo de terceros, desde el alta del socio y la evaluación inicial hasta el monitoreo continuo y la reevaluación anual.
The bottom lineEn corto

Grant system access like a key to the plant: only with a contract, a check and an expiry date.

Otorga acceso a sistemas como si fuera la llave de la planta: solo con contrato, revisión y fecha de vencimiento.

All D16 componentsTodos los componentes de D16D16 artifactsArtifacts de D16SCRA