Kudo

Política de Gestión de Proveedores

Evaluación y gestión de riesgos de terceros y proveedores

Política de Gestión de Proveedores

Propósito

Definir qué debe garantizar la organización frente a sus proveedores para que la dependencia de terceros no se convierta en una extensión no controlada de su superficie de riesgo: que todo proveedor con acceso a información, sistemas, instalaciones o procesos críticos sea inventariado, clasificado, evaluado en riesgo y validado antes y durante la relación comercial.

Para Qué (Propósito Estratégico)

Los proveedores son, junto con el talento humano, uno de los vectores de riesgo más explotados y menos visibles de la organización: una falla, brecha o incumplimiento de un tercero se traduce directamente en impacto para el negocio, sin que la organización tenga control operativo directo sobre la causa. Esta política existe para que la gerencia y las áreas de negocio puedan:

  • Confiar en que ningún proveedor accede a información o sistemas sin una evaluación previa de su riesgo.
  • Negociar y contratar en condiciones que protegen a la organización (propiedad intelectual, confidencialidad, continuidad) sin reinventar esas condiciones en cada compra.
  • Responder con rapidez y trazabilidad cuando un proveedor falla, es investigado o cambia de condición.
  • Sostener la confianza de clientes, reguladores e inversionistas en que la cadena de suministro de la organización está gobernada, no solo contratada.

El desarrollo operativo de este propósito —inventario, criterios de clasificación, riesgos, comité de compras, vinculación y validación externa— se define en el Procedimiento de Gestión de Proveedores.

Objetivos

  • Asegurar que ningún proveedor con acceso a información, sistemas o instalaciones opere sin haber sido clasificado y evaluado en riesgo.
  • Garantizar que las relaciones contractuales con proveedores protejan explícitamente la seguridad de la información, la propiedad intelectual y la continuidad del negocio.
  • Dar a la gerencia visibilidad y capacidad de decisión sobre los proveedores de mayor criticidad, a través de una instancia de gobierno definida.
  • Reducir la probabilidad y el impacto de incidentes de seguridad, calidad o cumplimiento originados en terceros.

Alcance

Aplica a todos los proveedores, contratistas, subcontratistas y terceros que manejan información sensible, acceden a sistemas o instalaciones, o cuya falla afecta la calidad o continuidad de un producto o servicio de la organización.

Principios Rectores

  1. Ningún proveedor sin clasificación. Todo tercero con acceso relevante se inventaría y clasifica antes de operar; el nivel de exigencia contractual y de validación es proporcional a esa clasificación.
  2. El riesgo del proveedor es riesgo de la organización. Los riesgos de seguridad, continuidad, cumplimiento y cuarta parte que introduce un proveedor se gestionan con el mismo rigor que los riesgos internos.
  3. Gobierno antes que urgencia. Las decisiones sobre proveedores críticos o de alto riesgo pasan por una instancia colegiada (Comité de Compras), no por la decisión unilateral de quien solicita la compra.
  4. Las condiciones se negocian una vez, se aplican siempre. La organización protege su propiedad intelectual, confidencialidad y continuidad mediante cláusulas y términos y condiciones estándar, no mediante negociaciones ad hoc en cada contrato.
  5. Confianza verificada, no asumida. La vinculación y renovación de proveedores relevantes exige validación externa (legal, financiera, listas restrictivas), no solo referencias entregadas por el propio proveedor.

Roles de Gobierno

  • Gerencia: Aprueba la política y respalda al Comité de Compras en decisiones sobre proveedores críticos.
  • Compras: Dueño del proceso operativo de gestión de proveedores.
  • Seguridad de la Información: Define los criterios de riesgo y las exigencias de seguridad exigibles según clasificación.
  • Comité de Compras: Instancia de gobierno para la aprobación y seguimiento de proveedores críticos o de alto riesgo.

Monitoreo y Revisión

Esta política se revisa al menos anualmente, o ante cambios regulatorios, incidentes relevantes con proveedores o cambios en el apetito de riesgo de la organización. La gerencia supervisa su cumplimiento a través de los reportes periódicos del Comité de Compras.

On this page