01What it isQué es
Third-party cyber risk management (TPRM) is the cycle of inventorying every supplier, carrier and technology partner with access to company systems or data, assessing their controls, classifying them by access level, and enforcing remediation through contracts and continuous monitoring.
La gestión de riesgos cibernéticos de terceros (TPRM) es el ciclo de inventariar a cada proveedor, transportista y socio tecnológico con acceso a los sistemas o datos de la empresa, evaluar sus controles, clasificarlos por nivel de acceso y exigir la remediación mediante contratos y monitoreo continuo.
02Why it mattersPor qué importa
A partner with ERP access carries your attack surface without your controls, and most companies cannot even list all such partners. NIST's supply chain guidance treats suppliers, integrators and service providers as part of the organization's own cyber risk and calls for assessing and contracting security requirements across tiers (NIST, 2022 — SP 800-161 Rev. 1); access level, not spend, should decide who gets scrutinized first.
Un socio con acceso al ERP carga tu superficie de ataque sin tus controles, y la mayoría de las empresas ni siquiera puede listar a todos esos socios. La guía de NIST para la cadena de suministro trata a proveedores, integradores y prestadores de servicios como parte del riesgo cibernético propio de la organización y pide evaluar y contratar requisitos de seguridad en todos los niveles (NIST, 2022 — SP 800-161 Rev. 1); el nivel de acceso, no el gasto, debe decidir a quién se revisa primero.
03How it is doneCómo se hace
04The concept in depthEl concepto a fondo
Advanced: designs and implements the TPRM program; manages third-party cybersecurity assessments; leads contractual cybersecurity clause negotiations.
Avanzado: diseña e implementa el programa de TPRM; gestiona las evaluaciones de ciberseguridad de terceros; lidera la negociación de cláusulas contractuales de ciberseguridad.
05In practiceEn la práctica
06Illustrative caseCaso ilustrativo
The company implements its first formal Third-Party Risk Management program across its 280 supply chain technology and integration partners.
| TPRM activity | Finding | Outcome |
|---|---|---|
| Third-party system access inventory: who has access to which systems? | 88 integration partners with supply chain system access · 28 with ERP access (critical) · 42 with data portal access (high) · 18 with tracking portal only (medium) | Inventory revealed 12 ERP-access partners not documented in the IT system inventory — the cybersecurity team did not know these connections existed |
| Cybersecurity assessment of 28 ERP-access partners (critical): do they meet minimum requirements? | 11 of 28 without MFA · 6 without current patch management (unpatched critical vulnerabilities) · 4 transmitting ERP data unencrypted (plain text in transit) | 90-day remediation plan issued to all 11 without MFA, 6 with patch gaps, and 4 with unencrypted connections · Non-compliant at 90 days: ERP access revoked |
| Contractual cybersecurity clauses in integration partner contracts | Existing contracts with integration partners contained zero cybersecurity requirements · No legal basis to mandate security controls for partners with ERP access | Renewed contracts for 70 critical and high-access partners include mandatory cybersecurity clauses: audit right, MFA requirement, 24-hour incident notification, liability for breach damage |
La empresa implementa su primer programa formal de gestión de riesgos de terceros (TPRM) para sus 280 socios tecnológicos y de integración de la cadena.
| Actividad de TPRM | Hallazgo | Resultado |
|---|---|---|
| Inventario de accesos de terceros: ¿quién tiene acceso a qué sistemas? | 88 socios de integración con acceso a sistemas de supply chain · 28 con acceso al ERP (crítico) · 42 con acceso a portales de datos (alto) · 18 solo con acceso al portal de rastreo (medio) | El inventario reveló 12 socios con acceso al ERP no documentados en el inventario de sistemas de TI: el equipo de ciberseguridad no sabía que esas conexiones existían |
| Evaluación de ciberseguridad de los 28 socios con acceso al ERP (críticos): ¿cumplen los requisitos mínimos? | 11 de 28 sin MFA · 6 sin gestión de parches vigente (vulnerabilidades críticas sin parchar) · 4 transmitiendo datos del ERP sin cifrar (texto plano en tránsito) | Plan de remediación de 90 días emitido a los 11 sin MFA, a los 6 con brechas de parches y a los 4 con conexiones sin cifrar · Incumplimiento a los 90 días: acceso al ERP revocado |
| Cláusulas contractuales de ciberseguridad en los contratos con socios de integración | Los contratos vigentes con socios de integración no incluían ningún requisito de ciberseguridad · No había base legal para exigir controles de seguridad a socios con acceso al ERP | Los contratos renovados de los 70 socios con acceso crítico y alto incluyen cláusulas obligatorias de ciberseguridad: derecho de auditoría, requisito de MFA, notificación de incidentes en 24 horas, responsabilidad por daños de una brecha |
07How it is measuredCómo se mide
08What you would useQué se usa
SecurityScorecard and UpGuard are the reference platforms for continuous automated monitoring of third-party cybersecurity posture — with automatic scoring based on external indicators (server configurations, certificate management, exposed vulnerabilities, data breach history).
Prevalent (acquired by Mitratech in 2024) and Venminder (acquired by Ncontracts in 2023) are reference TPRM platforms for managing the complete third-party risk lifecycle — from partner onboarding and initial assessment through ongoing monitoring and annual reassessment.
SecurityScorecard y UpGuard son plataformas de referencia para el monitoreo continuo y automatizado de la postura de ciberseguridad de terceros, con calificaciones automáticas basadas en indicadores externos (configuración de servidores, gestión de certificados, vulnerabilidades expuestas, historial de brechas de datos).
Prevalent (adquirida por Mitratech en 2024) y Venminder (adquirida por Ncontracts en 2023) son plataformas de TPRM de referencia para gestionar el ciclo de vida completo del riesgo de terceros, desde el alta del socio y la evaluación inicial hasta el monitoreo continuo y la reevaluación anual.
Grant system access like a key to the plant: only with a contract, a check and an expiry date.
Otorga acceso a sistemas como si fuera la llave de la planta: solo con contrato, revisión y fecha de vencimiento.
All D16 componentsTodos los componentes de D16D16 artifactsArtifacts de D16SCRA