Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
Gobernanza y cumplimiento
Tu proveedor forma parte de tu superficie de ataque.
El proveedor que accede a tu red, tus sistemas o tus datos forma parte de tu superficie de ataque, con un agravante: tú no administras su entorno. Este trabajo pone ese riesgo bajo gestión: levantamos quién toca qué, clasificamos por criticidad real y evaluamos a los que importan.
El mapeo cruza contratos, accesos concedidos y gastos, porque la lista oficial nunca está completa: casi toda empresa descubre aquí un tercero que nadie había registrado. La clasificación sale de aquello a lo que cada proveedor accede de hecho, y no del valor del contrato, y el cuestionario de evaluación es proporcional al riesgo de cada uno.
De ahí en adelante, la profundidad la eliges tú: quedarte en el inventario clasificado, evaluar a los críticos con revisión de las cláusulas de seguridad de los contratos, o convertirlo todo en un programa, con cada proveedor nuevo entrando evaluado, reevaluación de los críticos por calendario e indicadores llegando al comité.
Para empezar, necesitamos los contratos, la lista de accesos concedidos y un canal con quien gestiona a cada proveedor, porque parte de la evidencia viene de él. Recibes el inventario con lo que cada uno accede, la evaluación de los críticos y el plan en el orden que reduce la exposición más rápido, además del proceso montado para que el próximo proveedor entre evaluado.
Las etapas y los entregables de abajo describen la modalidad Evaluar a los críticos. Las demás modalidades aparecen cuando pides la propuesta.
Mapeo de proveedores
Levantamos quiénes son y a qué accede cada uno de verdad, cruzando contratos, accesos concedidos y gasto. Casi toda empresa descubre aquí a alguien que nadie tenía registrado.
Evaluación de los críticos
Aplicamos el cuestionario proporcional al riesgo de cada uno, verificamos la evidencia recibida y clasificamos lo que necesita tratamiento.
Revisión contractual
Leemos las cláusulas de seguridad de los contratos vigentes y señalamos lo que falta exigir, lo que está escrito pero nunca se cobró y lo que debe entrar en el próximo contrato. El área jurídica negocia; nosotros decimos qué debe cubrir la cláusula.
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.