Política de Gestión de Proveedores
Evaluación y gestión de riesgos de terceros y proveedores
Política de Gestión de Proveedores
Propósito
Definir qué debe garantizar la organización frente a sus proveedores para que la dependencia de terceros no se convierta en una extensión no controlada de su superficie de riesgo: que todo proveedor con acceso a información, sistemas, instalaciones o procesos críticos sea inventariado, clasificado, evaluado en riesgo y validado antes y durante la relación comercial.
Para Qué (Propósito Estratégico)
Los proveedores son, junto con el talento humano, uno de los vectores de riesgo más explotados y menos visibles de la organización: una falla, brecha o incumplimiento de un tercero se traduce directamente en impacto para el negocio, sin que la organización tenga control operativo directo sobre la causa. Esta política existe para que la gerencia y las áreas de negocio puedan:
- Confiar en que ningún proveedor accede a información o sistemas sin una evaluación previa de su riesgo.
- Negociar y contratar en condiciones que protegen a la organización (propiedad intelectual, confidencialidad, continuidad) sin reinventar esas condiciones en cada compra.
- Responder con rapidez y trazabilidad cuando un proveedor falla, es investigado o cambia de condición.
- Sostener la confianza de clientes, reguladores e inversionistas en que la cadena de suministro de la organización está gobernada, no solo contratada.
El desarrollo operativo de este propósito —inventario, criterios de clasificación, riesgos, comité de compras, vinculación y validación externa— se define en el Procedimiento de Gestión de Proveedores.
Objetivos
- Asegurar que ningún proveedor con acceso a información, sistemas o instalaciones opere sin haber sido clasificado y evaluado en riesgo.
- Garantizar que las relaciones contractuales con proveedores protejan explícitamente la seguridad de la información, la propiedad intelectual y la continuidad del negocio.
- Dar a la gerencia visibilidad y capacidad de decisión sobre los proveedores de mayor criticidad, a través de una instancia de gobierno definida.
- Reducir la probabilidad y el impacto de incidentes de seguridad, calidad o cumplimiento originados en terceros.
Alcance
Aplica a todos los proveedores, contratistas, subcontratistas y terceros que manejan información sensible, acceden a sistemas o instalaciones, o cuya falla afecta la calidad o continuidad de un producto o servicio de la organización.
Principios Rectores
- Ningún proveedor sin clasificación. Todo tercero con acceso relevante se inventaría y clasifica antes de operar; el nivel de exigencia contractual y de validación es proporcional a esa clasificación.
- El riesgo del proveedor es riesgo de la organización. Los riesgos de seguridad, continuidad, cumplimiento y cuarta parte que introduce un proveedor se gestionan con el mismo rigor que los riesgos internos.
- Gobierno antes que urgencia. Las decisiones sobre proveedores críticos o de alto riesgo pasan por una instancia colegiada (Comité de Compras), no por la decisión unilateral de quien solicita la compra.
- Las condiciones se negocian una vez, se aplican siempre. La organización protege su propiedad intelectual, confidencialidad y continuidad mediante cláusulas y términos y condiciones estándar, no mediante negociaciones ad hoc en cada contrato.
- Confianza verificada, no asumida. La vinculación y renovación de proveedores relevantes exige validación externa (legal, financiera, listas restrictivas), no solo referencias entregadas por el propio proveedor.
Roles de Gobierno
- Gerencia: Aprueba la política y respalda al Comité de Compras en decisiones sobre proveedores críticos.
- Compras: Dueño del proceso operativo de gestión de proveedores.
- Seguridad de la Información: Define los criterios de riesgo y las exigencias de seguridad exigibles según clasificación.
- Comité de Compras: Instancia de gobierno para la aprobación y seguimiento de proveedores críticos o de alto riesgo.
Monitoreo y Revisión
Esta política se revisa al menos anualmente, o ante cambios regulatorios, incidentes relevantes con proveedores o cambios en el apetito de riesgo de la organización. La gerencia supervisa su cumplimiento a través de los reportes periódicos del Comité de Compras.