🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl riesgo del proveedor
4 tareas · 20 min · Principiante
El riesgo no se queda en el perímetro propio. Cumbre no opera sola: tiene un proveedor de identidad en la nube, un procesador de pagos, un SaaS de analítica. Cada tercero que toca datos o sistemas hereda parte del riesgo, y «nuestro control está bien» se evapora si el proveedor tiene la puerta abierta. Auditar terceros es extender el pensamiento de control más allá de casa, con el esfuerzo proporcional a lo que cada uno toca.
Objetivo de la sala
El riesgo no se queda en el perímetro propio. Cumbre no opera sola: tiene un proveedor de identidad en la nube, un procesador de pagos, un SaaS de analítica. Cada tercero que toca datos o sistemas hereda parte del riesgo, y «nuestro control está bien» se evapora si el proveedor tiene la puerta abierta. Auditar terceros es extender el pensamiento de control más allá de casa, con el esfuerzo proporcional a lo que cada uno toca.No se audita igual a todos los proveedores. El que hospeda la base de clientes o integra por API con el portal es criticidad alta: cuestionario, evidencias de sus controles, cláusulas y monitoreo. El que solo tiene una herramienta interna con poco dato es medio. La cafetería del edificio es bajo: registro y poco más. Pedir un informe de controles completo a la cafetería es ruido; pedir solo un logo de «cumple una norma» a quien guarda tus clientes es negligencia. El esfuerzo sigue a la criticidad, igual que en el inventario propio.
Clasificar al tercero por lo que toca es lo que dirige el due diligence: sin eso, se pide demasiado a quien no importa y muy poco a quien lo es todo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué decide cuánto due diligence se le hace a un proveedor?
Ver pista de ayuda
El esfuerzo sigue a la criticidad, igual que en el inventario propio. Lo que toca decide lo que se pide.
El SaaS de analítica de Cumbre, MetricaViva, tiene acceso por API a la base de clientes para leer eventos del producto. Al pedir el contrato de tratamiento de datos —el que fija qué puede hacer con esos datos, dónde los guarda y qué pasa si hay un incidente— resulta que no existe: la integración se montó y nadie firmó nada. Un tercero con acceso a datos de clientes y sin contrato que lo gobierne es un riesgo alto sin tratar: si MetricaViva sufre una fuga, Cumbre responde por datos que entregó sin ninguna condición escrita.
El acceso técnico ya está concedido; lo que falta es el marco que dice qué puede y qué no. Ese vacío es el hallazgo, no un trámite pendiente.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
MetricaViva tiene acceso por API a la base de clientes y no hay contrato de tratamiento de datos firmado. ¿Qué hallazgo emites?
Ver pista de ayuda
Acceso a datos de clientes sin contrato es un riesgo alto sin tratar, no un papeleo pendiente.
La decisión sobre un tercero tiene tres salidas. Go: el riesgo es aceptable como está. No-go: el riesgo es inaceptable y no se contrata o se corta —por ejemplo, un proveedor que exige admin global en el sistema de identidad sin MFA ni registros—. Go con condiciones: se sigue, pero atado a requisitos —contrato firmado, sin datos sensibles en los eventos, aviso de incidente en un plazo, derecho a cuestionario anual—. Para MetricaViva, la salida sensata no es cortar a ciegas ni seguir como está: es condicionar.
Registrar la decisión con fecha y con quién la patrocina es lo que la vuelve auditable: un «go con condiciones» sin las condiciones escritas es un «go» disfrazado.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
MetricaViva es útil pero entró sin contrato. ¿Qué salida propones?
Ver pista de ayuda
Ni cortar a ciegas ni seguir igual: condicionar, y dejar las condiciones escritas con fecha y patrocinador.
La verificación del módulo no se aprueba leyendo: se aprueba sacando un dato del registro. Abre el registro de terceros de Cumbre y aísla el proveedor crítico que tiene acceso a datos de clientes y no tiene contrato de tratamiento firmado. La fila de ese proveedor lleva anotado un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro de terceros, aísla el proveedor crítico con acceso a datos de clientes y sin contrato de tratamiento. Esa fila lleva anotado un código de la sala. Escríbelo tal cual.
Formato esperado: GRC-____
Ver pista de ayuda
Filtra los terceros críticos sin contrato (`SELECT * FROM terceros WHERE contrato_tratamiento = 'no' AND criticidad = 'alta'`). El código está en la nota del resultado, no en la teoría.
Conectando con la base…
Tablas
terceros
- proveedor
- acceso
- dato_que_toca
- contrato_tratamiento
- criticidad
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.