Saltar al contenido
Solución · Riesgo de terceros y áreas corporativas

eTPRM: el mismo criterio de riesgo para cada proveedor, servicio y área corporativa.

Plataforma SaaS para evaluar el riesgo de privacidad, ciberseguridad y otros dominios de cumplimiento en terceros y áreas corporativas: cuestionarios proporcionales al riesgo, evidencias con trazabilidad completa y revisión preliminar asistida por IA (MIA).

De un vistazo
Plataforma eTPRM
CuestionariosEvidenciasCuadros de mando
Puede combinarse con
Equipo experto de ECIX
ValidaciónInterpretaciónInformes ejecutivos
Dos capas independientes. La organización decide con qué combinación operar.

La diligencia debida de terceros se ha convertido en un punto de control central en resiliencia operativa y ciberseguridad, en un entorno normativo que exige a las organizaciones acreditar el control de su cadena de suministro.

%

de las brechas reportadas se originan en la cadena de suministro

+

normativas y estándares con exigencias sobre terceros

Modelo de operación

Una plataforma que funciona de forma autónoma, con un equipo experto que puede reforzar su operación

eTPRM es una plataforma completa por sí misma: el equipo de la organización puede lanzar cuestionarios, pedir evidencias, revisarlas y aprobar resultados sin depender de ECIX. La revisión y validación de mayor criticidad también puede prestarla el equipo experto de ECIX, con un alcance y unas condiciones de servicio definidos junto con la organización.

La plataforma eTPRM
Plataforma · SaaS
  • Configuración de cuestionarios, dominios y criterios de puntuación.
  • Lanzamiento, seguimiento y notificaciones de cada evaluación.
  • Revisión y aprobación de evidencias por los roles que tú definas.
  • Cálculo automático de resultados, cuadros de mando e informes.
  • Revisión preliminar asistida por IA (MIA) en toda la plataforma.
Gestionable íntegramente por el equipo de compliance, privacidad, ciberseguridad o compras de tu organización.
Equipo experto de ECIX
Prestado por ECIX
  • Validación experta de evidencias críticas o dudosas.
  • Interpretación de resultados y priorización de riesgos.
  • Elaboración de informes ejecutivos listos para dirección.
  • Acompañamiento normativo en privacidad, ciberseguridad y auditoría.
  • Equipo dimensionado según el volumen de terceros a evaluar, con capacidad para absorber picos de demanda.
Prestado por especialistas de ECIX en privacidad, ciberseguridad y auditoría, con un alcance y un SLA definidos junto con la organización.
Contexto

Por qué la gestión de terceros se ha convertido en una cuestión de gobierno, no solo operativa

La gestión de terceros suele tropezar con los mismos obstáculos, con independencia del sector o el tamaño de la organización. eTPRM está diseñado para responder a cada uno de ellos.

Gobernanza
Un proceso transversal, con distintos intereses en juego
Compras, privacidad, ciberseguridad y negocio participan del mismo proceso. eTPRM define roles, estados y flujos de aprobación para que cada perfil sepa qué le corresponde.
Volumen y escalabilidad
Un número creciente de terceros e interacciones
La homologación, la monitorización y el cierre de cada relación multiplican las interacciones a gestionar. La plataforma escala sin necesidad de rediseñar el modelo.
Clasificación
No todos los terceros suponen el mismo riesgo
Un triaje previo permite distinguir qué terceros requieren un cuestionario corto y cuáles necesitan una evaluación completa con evidencias.
Criterio homogéneo
Disparidad de criterios entre quienes evalúan
Cuando distintas personas aplican distintos criterios, los resultados dejan de ser comparables. eTPRM aplica la misma metodología de scoring y evidencias en toda la organización.
Histórico y evolución
Perder la trazabilidad entre ciclos de evaluación
El histórico de cada tercero permite decisiones más precisas y rigurosas. La plataforma conserva la evolución de cada evaluación, revisión y evidencia entre ciclos.
Qué cambia con eTPRM
Hojas de cálculo y correos dispersosUn único entorno de evaluación
Se evalúa "el proveedor" en generalSe evalúa cada línea de servicio
Mismo esfuerzo para todos los casosEsfuerzo proporcional al riesgo
La revisión depende de quien la pideRoles, estados y aprobaciones definidos
Cómo funciona

Un ciclo de evaluación con seis pasos, no seis intercambios de correo

Aplicable tanto a proveedores externos como a áreas corporativas. Los pasos de revisión y aprobación los puede llevar el equipo de la organización desde la plataforma; también puede llevarlos el equipo experto de ECIX.

  1. 1
    Alta y asignación
    Se registra el tercero, el área corporativa o la línea de servicio y se le asigna el cuestionario que corresponde a su tipo y criticidad.
    Plataforma
  2. 2
    Cuestionario corto o completo
    Formularios cortos para agilidad y casos de menor criticidad; cuestionarios completos con evidencias para los de mayor impacto.
    Plataforma
  3. 3
    Revisión preliminar con IA
    MIA identifica incoherencias, evidencias caducadas o incompletas antes de que llegue a un revisor.
    Asistido por MIA
  4. 4
    Revisión y aprobación
    Un responsable revisa las evidencias señaladas y aprueba el resultado antes de cerrarlo.
    Plataforma
    Puede realizarlo el equipo de la organización, o el equipo experto de ECIX.
  5. 5
    Resultado de riesgo
    Se combina la calificación obtenida con el nivel de impacto del servicio para determinar el nivel de riesgo real.
    Plataforma
  6. 6
    Informes y seguimiento
    Cuadros de mando, informes ejecutivos y técnicos, y seguimiento de las brechas hasta su cierre.
    Plataforma
Disponible en la plataforma, para tu equipo
Automatizado por la IA de ECIX (MIA), con supervisión
Puede prestarlo el equipo experto de ECIX
Funcionalidades

Lo que la plataforma gestiona por ti

eTPRM centraliza el proceso completo de evaluación, evitando que la información quede repartida entre documentos, correos y hojas de cálculo.

Evaluación por línea de servicio
No se evalúa al proveedor en general, sino el riesgo concreto de cada servicio que presta. Evita conclusiones agregadas poco precisas.
Cuestionarios proporcionales al riesgo
Formularios cortos, pensados para completarse en menos de una hora, y cuestionarios completos con evidencias para los casos de mayor impacto.
Evidencias con trazabilidad y reutilización
Carga, versionado, control de caducidad y reutilización de evidencias entre ciclos, líneas de servicio o marcos normativos equivalentes.
Roles, estados y flujos de aprobación
Cada perfil —interno, del tercero o revisor— ve solo lo que le corresponde. Los estados de cada evaluación quedan siempre visibles.
Cuadros de mando globales y locales
Visión agregada del programa y vistas segmentadas por región, área corporativa, dominio o nivel de impacto.
Multi-idioma y multi-país
Cuestionarios, ayudas e informes equivalentes entre idiomas, con gobierno centralizado de las traducciones para evitar divergencias.
Dominios y marcos de referencia

Más allá de privacidad y ciberseguridad: un modelo por dominios de riesgo

eTPRM organiza las evaluaciones por dominios y subdominios, no por proveedor de forma genérica. Privacidad y ciberseguridad son los dos dominios con mayor desarrollo funcional, y cada uno se traduce en controles alineados con los marcos normativos que apliquen según el sector y el país.

Privacidad y protección de datos
  • Gobierno de privacidad y responsabilidades internas.
  • Registro, base jurídica y finalidad de los tratamientos.
  • Información, transparencia y derechos de los interesados.
  • Evaluaciones de impacto (EIPD) y privacidad desde el diseño.
  • Transferencias internacionales y relación con encargados.
  • Gestión de brechas y medidas de seguridad del tratamiento.
Ciberseguridad y seguridad de la información
  • Gobierno de la seguridad y clasificación de activos.
  • Control de accesos, identidades y seguridad de redes.
  • Gestión de vulnerabilidades e incidentes de seguridad.
  • Continuidad de negocio y recuperación ante desastres.
  • Seguridad en la nube y en servicios externalizados.
  • Seguridad de la cadena de suministro y entornos OT/IoT.
Marcos y estándares aplicablesUn mismo control puede acreditar requisitos de varios marcos a la vez, sin duplicar cuestionarios ni evidencias.
RGPD / LOPDGDDPrivacidad
Base jurídica, derechos de los interesados, transferencias y gestión de brechas.
NIS2Ciberseguridad
Gestión del riesgo, continuidad e incidentes en la cadena de suministro.
ISO/IEC 27001Ciberseguridad
Controles de seguridad de la información comparables entre organizaciones.
NISTCiberseguridad
Madurez por funciones: identificación, protección, detección y respuesta.
ENSSector público
Categorización y medidas para relaciones con administraciones públicas.
DORASector financiero
Resiliencia digital y riesgo TIC en proveedores del sector financiero.
Reglamento de IAInteligencia artificial
Obligaciones aplicables al uso de sistemas de IA por parte de terceros.
ISO/IEC 42001Inteligencia artificial
Gestión responsable de sistemas de inteligencia artificial.
CS3DSostenibilidad
Diligencia debida en derechos humanos y medioambiente en la cadena de valor.
SOC 2Servicios en la nube
Seguridad, disponibilidad y confidencialidad en servicios externalizados.

Los resultados también se pueden agregar y consultar por otros ejes de riesgo, para que cada área de la organización obtenga la lectura que necesita:

Riesgos legales y de cumplimientoTerceros y cadena de suministroContinuidad y resiliencia operativaGobierno y políticas internasRiesgos humanos y organizativos
MIA · inteligencia artificial supervisada

La IA acelera la revisión. La decisión sobre el riesgo la toma siempre un experto.

MIA es la capa de inteligencia artificial incluida en la plataforma. Apoya la revisión preliminar de cuestionarios y evidencias; no sustituye la decisión sobre el riesgo.

Se recibe el cuestionario y sus evidencias
MIA revisa y agrupa los hallazgos
Un responsable o equipo experto decide

Revisa de forma preliminar las respuestas y evidencias de cada cuestionario: detecta incoherencias, documentos caducados o incompletos, agrupa los hallazgos por dominio y prepara un borrador de resumen para quien deba revisarlo.

Informes y explotación de datos

De cuestionarios respondidos a información lista para decidir

La plataforma genera estos informes y cuadros de mando de forma automática a partir de los resultados de cada ciclo, con distinto nivel de detalle según a quién van dirigidos.

  • Segmentación por proveedor, área corporativa, región, dominio o nivel de riesgo.
  • Trazabilidad completa de evidencias, revisiones y aprobaciones.
  • Exportación a los sistemas de análisis y reporting de la organización, valorando en cada caso el formato y la integración más adecuados.
La interpretación de estos informes y su preparación para dirección, comité de riesgos o auditoría puede prestarla también el equipo experto de ECIX.
InformePara qué sirve
EjecutivoResumen de resultados, riesgos principales y prioridades para dirección.
TécnicoDetalle de respuestas, controles, evidencias y recomendaciones.
Por proveedor / área corporativaVisión consolidada del riesgo asociado a un tercero o área corporativa.
Por dominioAnálisis específico de privacidad, ciberseguridad u otros dominios evaluados.
De seguimientoEstado de las acciones de mejora y evolución respecto a ciclos anteriores.
Qué aporta cada capa

Beneficios de la plataforma y beneficios del equipo experto de ECIX

Separamos lo que aporta la plataforma de lo que aporta el equipo experto de ECIX, para que la organización decida quién ejecuta cada parte del proceso.

Incluido en la plataforma eTPRMPlataforma · SaaS
Homogeneidad metodológica
Los mismos criterios de evaluación, puntuación y evidencias se aplican en todas las regiones, áreas corporativas y proveedores.
Evidencia defendible
Trazabilidad completa de acciones, revisiones y decisiones, lista para una auditoría, inspección o revisión interna.
Menos carga operativa
Notificaciones, reutilización de evidencias y revisión preliminar asistida por IA para las tareas más repetitivas.
Escalable a contextos multinacionales
Amplía el número de terceros, áreas corporativas, países e idiomas sin tener que redefinir el modelo desde cero.
Equipo experto de ECIXPrestado por ECIX
Supervisión experta
Especialistas en privacidad, ciberseguridad y auditoría validan las evidencias y respuestas más críticas o dudosas.
Interpretación de resultados
Lectura experta de brechas y riesgos, y ayuda para priorizar qué remediar primero.
Informes listos para dirección
Elaboración de informes ejecutivos y técnicos, y apoyo en su presentación a comités o consejo.
Acompañamiento normativo
Criterio experto ante cambios regulatorios y preparación de información para auditoría o supervisión.
Equipo dimensionado según demanda
En proyectos comparables, permite obtener el mismo resultado con una dedicación interna significativamente menor, ajustando el equipo a picos y valles de actividad.

Responsables de área

¿Plataforma, equipo experto de ECIX, o ambos?

Cuéntanos cuántos terceros, áreas corporativas o líneas de servicio evaluáis y quién realizaría la revisión. En una conversación breve valoramos si os basta con la plataforma o conviene que la revisión la preste el equipo experto de ECIX.