Saltar al contingut
Solució · Risc de tercers i àrees corporatives

eTPRM: el mateix criteri de risc per a cada proveïdor, servei i àrea corporativa.

Plataforma SaaS per avaluar el risc de privadesa, ciberseguretat i altres dominis de compliment en tercers i àrees corporatives: qüestionaris proporcionals al risc, evidències amb traçabilitat completa i revisió preliminar assistida per IA (MIA).

D'un cop d'ull
Plataforma eTPRM
QüestionarisEvidènciesQuadres de comandament
Es pot combinar amb
Equip expert d'ECIX
ValidacióInterpretacióInformes executius
Dues capes independents. L'organització decideix amb quina combinació operar.

La diligència deguda de tercers s'ha convertit en un punt de control central en resiliència operativa i ciberseguretat, en un entorn normatiu que exigeix a les organitzacions acreditar el control de la seva cadena de subministrament.

%

de les bretxes reportades s'originen a la cadena de subministrament

+

normatives i estàndards amb exigències sobre tercers

Model d'operació

Una plataforma que funciona de forma autònoma, amb un equip expert que pot reforçar-ne l'operació

eTPRM és una plataforma completa per si mateixa: l'equip de l'organització pot llançar qüestionaris, demanar evidències, revisar-les i aprovar resultats sense dependre d'ECIX. La revisió i validació de més criticitat també la pot prestar l'equip expert d'ECIX, amb un abast i unes condicions de servei definits juntament amb l'organització.

La plataforma eTPRM
Plataforma · SaaS
  • Configuració de qüestionaris, dominis i criteris de puntuació.
  • Llançament, seguiment i notificacions de cada avaluació.
  • Revisió i aprovació d'evidències pels rols que tu defineixes.
  • Càlcul automàtic de resultats, quadres de comandament i informes.
  • Revisió preliminar assistida per IA (MIA) a tota la plataforma.
Gestionable íntegrament per l'equip de compliance, privadesa, ciberseguretat o compres de la teva organització.
Equip expert d'ECIX
Prestat per ECIX
  • Validació experta d'evidències crítiques o dubtoses.
  • Interpretació de resultats i priorització de riscos.
  • Elaboració d'informes executius llestos per a direcció.
  • Acompanyament normatiu en privadesa, ciberseguretat i auditoria.
  • Equip dimensionat segons el volum de tercers a avaluar, amb capacitat per absorbir pics de demanda.
Prestat per especialistes d'ECIX en privadesa, ciberseguretat i auditoria, amb un abast i un SLA definits juntament amb l'organització.
Context

Per què la gestió de tercers s'ha convertit en una qüestió de govern, no només operativa

La gestió de tercers sol topar amb els mateixos obstacles, amb independència del sector o la mida de l'organització. eTPRM està dissenyat per respondre a cadascun d'ells.

Governança
Un procés transversal, amb interessos diferents en joc
Compres, privadesa, ciberseguretat i negoci participen del mateix procés. eTPRM defineix rols, estats i fluxos d'aprovació perquè cada perfil sàpiga què li correspon.
Volum i escalabilitat
Un nombre creixent de tercers i interaccions
L'homologació, la monitorització i el tancament de cada relació multipliquen les interaccions a gestionar. La plataforma escala sense necessitat de redissenyar el model.
Classificació
No tots els tercers suposen el mateix risc
Un triatge previ permet distingir quins tercers requereixen un qüestionari curt i quins necessiten una avaluació completa amb evidències.
Criteri homogeni
Disparitat de criteris entre qui avalua
Quan persones diferents apliquen criteris diferents, els resultats deixen de ser comparables. eTPRM aplica la mateixa metodologia de scoring i evidències a tota l'organització.
Històric i evolució
Perdre la traçabilitat entre cicles d'avaluació
L'històric de cada tercer permet decisions més precises i rigoroses. La plataforma conserva l'evolució de cada avaluació, revisió i evidència entre cicles.
Què canvia amb eTPRM
Fulls de càlcul i correus dispersosUn únic entorn d'avaluació
S'avalua "el proveïdor" en generalS'avalua cada línia de servei
El mateix esforç per a tots els casosEsforç proporcional al risc
La revisió depèn de qui la demanaRols, estats i aprovacions definits
Com funciona

Un cicle d'avaluació amb sis passos, no sis intercanvis de correu

Aplicable tant a proveïdors externs com a àrees corporatives. Els passos de revisió i aprovació els pot dur l'equip de l'organització des de la plataforma; també els pot dur l'equip expert d'ECIX.

  1. 1
    Alta i assignació
    Es registra el tercer, l'àrea corporativa o la línia de servei i se li assigna el qüestionari que correspon al seu tipus i criticitat.
    Plataforma
  2. 2
    Qüestionari curt o complet
    Formularis curts per a agilitat i casos de menor criticitat; qüestionaris complets amb evidències per als de més impacte.
    Plataforma
  3. 3
    Revisió preliminar amb IA
    MIA identifica incoherències, evidències caducades o incompletes abans que arribin a un revisor.
    Assistit per MIA
  4. 4
    Revisió i aprovació
    Un responsable revisa les evidències assenyalades i aprova el resultat abans de tancar-lo.
    Plataforma
    El pot fer l'equip de l'organització, o l'equip expert d'ECIX.
  5. 5
    Resultat de risc
    Es combina la qualificació obtinguda amb el nivell d'impacte del servei per determinar el nivell de risc real.
    Plataforma
  6. 6
    Informes i seguiment
    Quadres de comandament, informes executius i tècnics, i seguiment de les bretxes fins al seu tancament.
    Plataforma
Disponible a la plataforma, per al teu equip
Automatitzat per la IA d'ECIX (MIA), amb supervisió
El pot prestar l'equip expert d'ECIX
Funcionalitats

El que la plataforma gestiona per tu

eTPRM centralitza el procés complet d'avaluació, evitant que la informació quedi repartida entre documents, correus i fulls de càlcul.

Avaluació per línia de servei
No s'avalua el proveïdor en general, sinó el risc concret de cada servei que presta. Evita conclusions agregades poc precises.
Qüestionaris proporcionals al risc
Formularis curts, pensats per completar-se en menys d'una hora, i qüestionaris complets amb evidències per als casos de més impacte.
Evidències amb traçabilitat i reutilització
Càrrega, versionat, control de caducitat i reutilització d'evidències entre cicles, línies de servei o marcs normatius equivalents.
Rols, estats i fluxos d'aprovació
Cada perfil —intern, del tercer o revisor— veu només el que li correspon. Els estats de cada avaluació queden sempre visibles.
Quadres de comandament globals i locals
Visió agregada del programa i vistes segmentades per regió, àrea corporativa, domini o nivell d'impacte.
Multiidioma i multipaís
Qüestionaris, ajudes i informes equivalents entre idiomes, amb govern centralitzat de les traduccions per evitar divergències.
Dominis i marcs de referència

Més enllà de la privadesa i la ciberseguretat: un model per dominis de risc

eTPRM organitza les avaluacions per dominis i subdominis, no per proveïdor de forma genèrica. Privadesa i ciberseguretat són els dos dominis amb més desenvolupament funcional, i cadascun es tradueix en controls alineats amb els marcs normatius que apliquin segons el sector i el país.

Privadesa i protecció de dades
  • Govern de privadesa i responsabilitats internes.
  • Registre, base jurídica i finalitat dels tractaments.
  • Informació, transparència i drets dels interessats.
  • Avaluacions d'impacte (AIPD) i privadesa des del disseny.
  • Transferències internacionals i relació amb encarregats.
  • Gestió de bretxes i mesures de seguretat del tractament.
Ciberseguretat i seguretat de la informació
  • Govern de la seguretat i classificació d'actius.
  • Control d'accessos, identitats i seguretat de xarxes.
  • Gestió de vulnerabilitats i incidents de seguretat.
  • Continuïtat de negoci i recuperació davant de desastres.
  • Seguretat al núvol i en serveis externalitzats.
  • Seguretat de la cadena de subministrament i entorns OT/IoT.
Marcs i estàndards aplicablesUn mateix control pot acreditar requisits de diversos marcs alhora, sense duplicar qüestionaris ni evidències.
RGPD / LOPDGDDPrivadesa
Base jurídica, drets dels interessats, transferències i gestió de bretxes.
NIS2Ciberseguretat
Gestió del risc, continuïtat i incidents a la cadena de subministrament.
ISO/IEC 27001Ciberseguretat
Controls de seguretat de la informació comparables entre organitzacions.
NISTCiberseguretat
Maduresa per funcions: identificació, protecció, detecció i resposta.
ENSSector públic
Categorització i mesures per a relacions amb administracions públiques.
DORASector financer
Resiliència digital i risc TIC en proveïdors del sector financer.
Reglament d'IAIntel·ligència artificial
Obligacions aplicables a l'ús de sistemes d'IA per part de tercers.
ISO/IEC 42001Intel·ligència artificial
Gestió responsable de sistemes d'intel·ligència artificial.
CS3DSostenibilitat
Diligència deguda en drets humans i medi ambient a la cadena de valor.
SOC 2Serveis al núvol
Seguretat, disponibilitat i confidencialitat en serveis externalitzats.

Els resultats també es poden agregar i consultar per altres eixos de risc, perquè cada àrea de l'organització obtingui la lectura que necessita:

Riscos legals i de complimentTercers i cadena de subministramentContinuïtat i resiliència operativaGovern i polítiques internesRiscos humans i organitzatius
MIA · intel·ligència artificial supervisada

La IA accelera la revisió. La decisió sobre el risc la pren sempre un expert.

MIA és la capa d'intel·ligència artificial inclosa a la plataforma. Dona suport a la revisió preliminar de qüestionaris i evidències; no substitueix la decisió sobre el risc.

Es rep el qüestionari i les seves evidències
MIA revisa i agrupa les troballes
Un responsable o equip expert decideix

Revisa de forma preliminar les respostes i evidències de cada qüestionari: detecta incoherències, documents caducats o incomplets, agrupa les troballes per domini i prepara un esborrany de resum per a qui l'hagi de revisar.

Informes i explotació de dades

De qüestionaris respostos a informació llesta per decidir

La plataforma genera aquests informes i quadres de comandament de forma automàtica a partir dels resultats de cada cicle, amb diferent nivell de detall segons a qui van dirigits.

  • Segmentació per proveïdor, àrea corporativa, regió, domini o nivell de risc.
  • Traçabilitat completa d'evidències, revisions i aprovacions.
  • Exportació als sistemes d'anàlisi i reporting de l'organització, valorant en cada cas el format i la integració més adequats.
La interpretació d'aquests informes i la seva preparació per a direcció, comitè de riscos o auditoria també la pot prestar l'equip expert d'ECIX.
InformePer a què serveix
ExecutiuResum de resultats, riscos principals i prioritats per a direcció.
TècnicDetall de respostes, controls, evidències i recomanacions.
Per proveïdor / àrea corporativaVisió consolidada del risc associat a un tercer o àrea corporativa.
Per dominiAnàlisi específica de privadesa, ciberseguretat o altres dominis avaluats.
De seguimentEstat de les accions de millora i evolució respecte a cicles anteriors.
Què aporta cada capa

Beneficis de la plataforma i beneficis de l'equip expert d'ECIX

Separem el que aporta la plataforma del que aporta l'equip expert d'ECIX, perquè l'organització decideixi qui executa cada part del procés.

Inclòs a la plataforma eTPRMPlataforma · SaaS
Homogeneïtat metodològica
Els mateixos criteris d'avaluació, puntuació i evidències s'apliquen a totes les regions, àrees corporatives i proveïdors.
Evidència defensable
Traçabilitat completa d'accions, revisions i decisions, llesta per a una auditoria, inspecció o revisió interna.
Menys càrrega operativa
Notificacions, reutilització d'evidències i revisió preliminar assistida per IA per a les tasques més repetitives.
Escalable a contextos multinacionals
Amplia el nombre de tercers, àrees corporatives, països i idiomes sense haver de redefinir el model des de zero.
Equip expert d'ECIXPrestat per ECIX
Supervisió experta
Especialistes en privadesa, ciberseguretat i auditoria validen les evidències i respostes més crítiques o dubtoses.
Interpretació de resultats
Lectura experta de bretxes i riscos, i ajuda per prioritzar què remediar primer.
Informes llestos per a direcció
Elaboració d'informes executius i tècnics, i suport en la seva presentació a comitès o consell.
Acompanyament normatiu
Criteri expert davant de canvis regulatoris i preparació d'informació per a auditoria o supervisió.
Equip dimensionat segons la demanda
En projectes comparables, permet obtenir el mateix resultat amb una dedicació interna significativament menor, ajustant l'equip a pics i valls d'activitat.

Responsables d'àrea

Plataforma, equip expert d'ECIX, o tots dos?

Explica'ns quants tercers, àrees corporatives o línies de servei avalueu i qui faria la revisió. En una conversa breu valorem si us basta amb la plataforma o convé que la revisió la presti l'equip expert d'ECIX.