eTPRM: el mateix criteri de risc per a cada proveïdor, servei i àrea corporativa.
Plataforma SaaS per avaluar el risc de privadesa, ciberseguretat i altres dominis de compliment en tercers i àrees corporatives: qüestionaris proporcionals al risc, evidències amb traçabilitat completa i revisió preliminar assistida per IA (MIA).
La diligència deguda de tercers s'ha convertit en un punt de control central en resiliència operativa i ciberseguretat, en un entorn normatiu que exigeix a les organitzacions acreditar el control de la seva cadena de subministrament.
–%
de les bretxes reportades s'originen a la cadena de subministrament
+
normatives i estàndards amb exigències sobre tercers
Una plataforma que funciona de forma autònoma, amb un equip expert que pot reforçar-ne l'operació
eTPRM és una plataforma completa per si mateixa: l'equip de l'organització pot llançar qüestionaris, demanar evidències, revisar-les i aprovar resultats sense dependre d'ECIX. La revisió i validació de més criticitat també la pot prestar l'equip expert d'ECIX, amb un abast i unes condicions de servei definits juntament amb l'organització.
- Configuració de qüestionaris, dominis i criteris de puntuació.
- Llançament, seguiment i notificacions de cada avaluació.
- Revisió i aprovació d'evidències pels rols que tu defineixes.
- Càlcul automàtic de resultats, quadres de comandament i informes.
- Revisió preliminar assistida per IA (MIA) a tota la plataforma.
- Validació experta d'evidències crítiques o dubtoses.
- Interpretació de resultats i priorització de riscos.
- Elaboració d'informes executius llestos per a direcció.
- Acompanyament normatiu en privadesa, ciberseguretat i auditoria.
- Equip dimensionat segons el volum de tercers a avaluar, amb capacitat per absorbir pics de demanda.
Per què la gestió de tercers s'ha convertit en una qüestió de govern, no només operativa
La gestió de tercers sol topar amb els mateixos obstacles, amb independència del sector o la mida de l'organització. eTPRM està dissenyat per respondre a cadascun d'ells.
Un cicle d'avaluació amb sis passos, no sis intercanvis de correu
Aplicable tant a proveïdors externs com a àrees corporatives. Els passos de revisió i aprovació els pot dur l'equip de l'organització des de la plataforma; també els pot dur l'equip expert d'ECIX.
- 1Alta i assignacióEs registra el tercer, l'àrea corporativa o la línia de servei i se li assigna el qüestionari que correspon al seu tipus i criticitat.Plataforma
- 2Qüestionari curt o completFormularis curts per a agilitat i casos de menor criticitat; qüestionaris complets amb evidències per als de més impacte.Plataforma
- 3Revisió preliminar amb IAMIA identifica incoherències, evidències caducades o incompletes abans que arribin a un revisor.Assistit per MIA
- 4Revisió i aprovacióUn responsable revisa les evidències assenyalades i aprova el resultat abans de tancar-lo.PlataformaEl pot fer l'equip de l'organització, o l'equip expert d'ECIX.
- 5Resultat de riscEs combina la qualificació obtinguda amb el nivell d'impacte del servei per determinar el nivell de risc real.Plataforma
- 6Informes i seguimentQuadres de comandament, informes executius i tècnics, i seguiment de les bretxes fins al seu tancament.Plataforma
El que la plataforma gestiona per tu
eTPRM centralitza el procés complet d'avaluació, evitant que la informació quedi repartida entre documents, correus i fulls de càlcul.
Més enllà de la privadesa i la ciberseguretat: un model per dominis de risc
eTPRM organitza les avaluacions per dominis i subdominis, no per proveïdor de forma genèrica. Privadesa i ciberseguretat són els dos dominis amb més desenvolupament funcional, i cadascun es tradueix en controls alineats amb els marcs normatius que apliquin segons el sector i el país.
- Govern de privadesa i responsabilitats internes.
- Registre, base jurídica i finalitat dels tractaments.
- Informació, transparència i drets dels interessats.
- Avaluacions d'impacte (AIPD) i privadesa des del disseny.
- Transferències internacionals i relació amb encarregats.
- Gestió de bretxes i mesures de seguretat del tractament.
- Govern de la seguretat i classificació d'actius.
- Control d'accessos, identitats i seguretat de xarxes.
- Gestió de vulnerabilitats i incidents de seguretat.
- Continuïtat de negoci i recuperació davant de desastres.
- Seguretat al núvol i en serveis externalitzats.
- Seguretat de la cadena de subministrament i entorns OT/IoT.
Els resultats també es poden agregar i consultar per altres eixos de risc, perquè cada àrea de l'organització obtingui la lectura que necessita:
La IA accelera la revisió. La decisió sobre el risc la pren sempre un expert.
MIA és la capa d'intel·ligència artificial inclosa a la plataforma. Dona suport a la revisió preliminar de qüestionaris i evidències; no substitueix la decisió sobre el risc.
Revisa de forma preliminar les respostes i evidències de cada qüestionari: detecta incoherències, documents caducats o incomplets, agrupa les troballes per domini i prepara un esborrany de resum per a qui l'hagi de revisar.
La validació d'evidències crítiques, la qualificació definitiva i l'emissió de l'informe les decideix sempre un responsable o equip expert: l'equip de l'organització, o l'equip expert d'ECIX. MIA no aprova evidències ni substitueix aquesta decisió.
El Framework TÉN (Tecnològic, Ètic i Normatiu) d'ECIX defineix quina informació utilitza MIA, quina traçabilitat queda registrada i en quins punts del procés es manté la supervisió experta. El model d'IA és de desenvolupament propi d'ECIX, i s'ha desenvolupat en el marc d'un projecte d'innovació en compra pública impulsat per l'INCIBE.
De qüestionaris respostos a informació llesta per decidir
La plataforma genera aquests informes i quadres de comandament de forma automàtica a partir dels resultats de cada cicle, amb diferent nivell de detall segons a qui van dirigits.
- Segmentació per proveïdor, àrea corporativa, regió, domini o nivell de risc.
- Traçabilitat completa d'evidències, revisions i aprovacions.
- Exportació als sistemes d'anàlisi i reporting de l'organització, valorant en cada cas el format i la integració més adequats.
| Informe | Per a què serveix |
|---|---|
| Executiu | Resum de resultats, riscos principals i prioritats per a direcció. |
| Tècnic | Detall de respostes, controls, evidències i recomanacions. |
| Per proveïdor / àrea corporativa | Visió consolidada del risc associat a un tercer o àrea corporativa. |
| Per domini | Anàlisi específica de privadesa, ciberseguretat o altres dominis avaluats. |
| De seguiment | Estat de les accions de millora i evolució respecte a cicles anteriors. |
Beneficis de la plataforma i beneficis de l'equip expert d'ECIX
Separem el que aporta la plataforma del que aporta l'equip expert d'ECIX, perquè l'organització decideixi qui executa cada part del procés.
Responsables d'àrea
Plataforma, equip expert d'ECIX, o tots dos?
Explica'ns quants tercers, àrees corporatives o línies de servei avalueu i qui faria la revisió. En una conversa breu valorem si us basta amb la plataforma o convé que la revisió la presti l'equip expert d'ECIX.




