Riesgo de terceros

La posibilidad de que tus datos se filtren por un proveedor, un autónomo o un módulo en el que confiaste, y no por tu propio equipo.

También conocido como riesgo de proveedores riesgo de la cadena de suministro riesgo de proveedor externo

Definición

El riesgo de terceros es el peligro que llega de las personas y los programas que no hiciste tú. El gestor con acceso a tu sistema de facturación. La agencia de publicidad que todavía guarda una cuenta de administrador de una campaña de hace dos años. La empresa de reparto que lee tus pedidos por una conexión que nadie anotó. El módulo instalado en tu web, escrito por un desconocido y sin tocar desde 2021.

Casi todos los dueños vigilan la puerta principal. El peligro rara vez entra por ahí. Entra por una puerta que abriste tú y olvidaste cerrar. La historia se repite. Alguien entra en el sistema de un proveedor. El atacante encuentra allí el acceso que ese proveedor guardaba de tu empresa. Y entra con el nombre del proveedor. Tus contraseñas nunca se tocaron y tus registros muestran un día de trabajo normal.

El remedio más barato es una lista. Anota cada empresa de fuera y cada programa que puede llegar a tus datos, quién lleva esa relación dentro de tu negocio y qué ve exactamente cada uno. A casi todo el mundo le sorprende lo larga que es. Después quita lo que nadie necesita. Una cuenta sin usar desde hace seis meses no es una comodidad. Es una llave de repuesto bajo el felpudo, y suele ser la vía de entrada. Cuando Linkysoft recibe un sistema que llevaba otro, esa lista es lo primero que pedimos, y casi nunca está hecha.

Antes de dar acceso a un proveedor de software, haz cuatro preguntas claras y guarda las respuestas por escrito. ¿Quién de tu equipo tendrá una cuenta en mi sistema y puedo ver los nombres? ¿Vas a conectarle alguna herramienta tuya y dónde guarda esa herramienta mis datos? ¿Qué pasa el día en que uno de tus empleados se marcha? Y si te atacan a ti, ¿en cuánto tiempo me avisas y de qué forma? Un proveedor que contesta sin rodeos ya te ha dicho mucho. El que llama innecesarias a esas preguntas te ha dicho más.

Linkysoft responde a esas cuatro por escrito antes de empezar un proyecto de aplicación web, y cada cuenta que tenemos lleva el nombre de una persona real y se cierra en la entrega. Si nadie ha escrito nunca quién tiene las llaves de tus sistemas, esa es la primera tarde de cualquier revisión de seguridad, y no cuesta casi nada.

Preguntas sobre Riesgo de terceros

¿Qué se considera un tercero?
Cualquiera de fuera de tu empresa que pueda llegar a tus sistemas o a tus datos. Proveedores, agencias, autónomos y gestores, y también el software que instalan, módulos incluidos.
¿Cómo compruebo a un proveedor sin resultar grosero?
Pregunta mientras aún estás comprando, por escrito, junto al precio y a las fechas. Los proveedores serios lo esperan y contestan en un día. Es parte del trato, no una acusación.
¿Quién responde si un proveedor pierde los datos de mis clientes?
Normalmente tú, a ojos de tus clientes y muchas veces también ante la ley. El contrato puede repartir el coste, pero la disculpa y el daño llevan tu nombre.
¿Qué es lo más rápido que puedo hacer esta semana?
Haz la lista de cada cuenta que pertenezca a alguien de fuera y cierra las que nadie ha usado en seis meses. Una tarde elimina casi todas las puertas olvidadas.
¿De verdad tienen que preocuparse las empresas pequeñas?
Más que las grandes. Una empresa pequeña usa más ayuda externa por persona, y una sola contraseña compartida con una agencia suele abrir la web, el correo y las facturas a la vez.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.