eTPRM: el mismo criterio de riesgo para cada proveedor, servicio y área corporativa.
Plataforma SaaS para evaluar el riesgo de privacidad, ciberseguridad y otros dominios de cumplimiento en terceros y áreas corporativas: cuestionarios proporcionales al riesgo, evidencias con trazabilidad completa y revisión preliminar asistida por IA (MIA).
La diligencia debida de terceros se ha convertido en un punto de control central en resiliencia operativa y ciberseguridad, en un entorno normativo que exige a las organizaciones acreditar el control de su cadena de suministro.
–%
de las brechas reportadas se originan en la cadena de suministro
+
normativas y estándares con exigencias sobre terceros
Una plataforma que funciona de forma autónoma, con un equipo experto que puede reforzar su operación
eTPRM es una plataforma completa por sí misma: el equipo de la organización puede lanzar cuestionarios, pedir evidencias, revisarlas y aprobar resultados sin depender de ECIX. La revisión y validación de mayor criticidad también puede prestarla el equipo experto de ECIX, con un alcance y unas condiciones de servicio definidos junto con la organización.
- Configuración de cuestionarios, dominios y criterios de puntuación.
- Lanzamiento, seguimiento y notificaciones de cada evaluación.
- Revisión y aprobación de evidencias por los roles que tú definas.
- Cálculo automático de resultados, cuadros de mando e informes.
- Revisión preliminar asistida por IA (MIA) en toda la plataforma.
- Validación experta de evidencias críticas o dudosas.
- Interpretación de resultados y priorización de riesgos.
- Elaboración de informes ejecutivos listos para dirección.
- Acompañamiento normativo en privacidad, ciberseguridad y auditoría.
- Equipo dimensionado según el volumen de terceros a evaluar, con capacidad para absorber picos de demanda.
Por qué la gestión de terceros se ha convertido en una cuestión de gobierno, no solo operativa
La gestión de terceros suele tropezar con los mismos obstáculos, con independencia del sector o el tamaño de la organización. eTPRM está diseñado para responder a cada uno de ellos.
Un ciclo de evaluación con seis pasos, no seis intercambios de correo
Aplicable tanto a proveedores externos como a áreas corporativas. Los pasos de revisión y aprobación los puede llevar el equipo de la organización desde la plataforma; también puede llevarlos el equipo experto de ECIX.
- 1Alta y asignaciónSe registra el tercero, el área corporativa o la línea de servicio y se le asigna el cuestionario que corresponde a su tipo y criticidad.Plataforma
- 2Cuestionario corto o completoFormularios cortos para agilidad y casos de menor criticidad; cuestionarios completos con evidencias para los de mayor impacto.Plataforma
- 3Revisión preliminar con IAMIA identifica incoherencias, evidencias caducadas o incompletas antes de que llegue a un revisor.Asistido por MIA
- 4Revisión y aprobaciónUn responsable revisa las evidencias señaladas y aprueba el resultado antes de cerrarlo.PlataformaPuede realizarlo el equipo de la organización, o el equipo experto de ECIX.
- 5Resultado de riesgoSe combina la calificación obtenida con el nivel de impacto del servicio para determinar el nivel de riesgo real.Plataforma
- 6Informes y seguimientoCuadros de mando, informes ejecutivos y técnicos, y seguimiento de las brechas hasta su cierre.Plataforma
Lo que la plataforma gestiona por ti
eTPRM centraliza el proceso completo de evaluación, evitando que la información quede repartida entre documentos, correos y hojas de cálculo.
Más allá de privacidad y ciberseguridad: un modelo por dominios de riesgo
eTPRM organiza las evaluaciones por dominios y subdominios, no por proveedor de forma genérica. Privacidad y ciberseguridad son los dos dominios con mayor desarrollo funcional, y cada uno se traduce en controles alineados con los marcos normativos que apliquen según el sector y el país.
- Gobierno de privacidad y responsabilidades internas.
- Registro, base jurídica y finalidad de los tratamientos.
- Información, transparencia y derechos de los interesados.
- Evaluaciones de impacto (EIPD) y privacidad desde el diseño.
- Transferencias internacionales y relación con encargados.
- Gestión de brechas y medidas de seguridad del tratamiento.
- Gobierno de la seguridad y clasificación de activos.
- Control de accesos, identidades y seguridad de redes.
- Gestión de vulnerabilidades e incidentes de seguridad.
- Continuidad de negocio y recuperación ante desastres.
- Seguridad en la nube y en servicios externalizados.
- Seguridad de la cadena de suministro y entornos OT/IoT.
Los resultados también se pueden agregar y consultar por otros ejes de riesgo, para que cada área de la organización obtenga la lectura que necesita:
La IA acelera la revisión. La decisión sobre el riesgo la toma siempre un experto.
MIA es la capa de inteligencia artificial incluida en la plataforma. Apoya la revisión preliminar de cuestionarios y evidencias; no sustituye la decisión sobre el riesgo.
Revisa de forma preliminar las respuestas y evidencias de cada cuestionario: detecta incoherencias, documentos caducados o incompletos, agrupa los hallazgos por dominio y prepara un borrador de resumen para quien deba revisarlo.
La validación de evidencias críticas, la calificación definitiva y la emisión del informe las decide siempre un responsable o equipo experto: el equipo de la organización, o el equipo experto de ECIX. MIA no aprueba evidencias ni sustituye esa decisión.
El Framework TÉN (Tecnológico, Ético y Normativo) de ECIX define qué información utiliza MIA, qué trazabilidad queda registrada y en qué puntos del proceso se mantiene la supervisión experta. El modelo de IA es de desarrollo propio de ECIX, y se ha desarrollado en el marco de un proyecto de innovación en compra pública impulsado por INCIBE.
De cuestionarios respondidos a información lista para decidir
La plataforma genera estos informes y cuadros de mando de forma automática a partir de los resultados de cada ciclo, con distinto nivel de detalle según a quién van dirigidos.
- Segmentación por proveedor, área corporativa, región, dominio o nivel de riesgo.
- Trazabilidad completa de evidencias, revisiones y aprobaciones.
- Exportación a los sistemas de análisis y reporting de la organización, valorando en cada caso el formato y la integración más adecuados.
| Informe | Para qué sirve |
|---|---|
| Ejecutivo | Resumen de resultados, riesgos principales y prioridades para dirección. |
| Técnico | Detalle de respuestas, controles, evidencias y recomendaciones. |
| Por proveedor / área corporativa | Visión consolidada del riesgo asociado a un tercero o área corporativa. |
| Por dominio | Análisis específico de privacidad, ciberseguridad u otros dominios evaluados. |
| De seguimiento | Estado de las acciones de mejora y evolución respecto a ciclos anteriores. |
Beneficios de la plataforma y beneficios del equipo experto de ECIX
Separamos lo que aporta la plataforma de lo que aporta el equipo experto de ECIX, para que la organización decida quién ejecuta cada parte del proceso.
Responsables de área
¿Plataforma, equipo experto de ECIX, o ambos?
Cuéntanos cuántos terceros, áreas corporativas o líneas de servicio evaluáis y quién realizaría la revisión. En una conversación breve valoramos si os basta con la plataforma o conviene que la revisión la preste el equipo experto de ECIX.




