Gestión del riesgo de terceros en compartición de archivos
Evalúa y gestiona el riesgo de terceros al usar servicios de compartición: evaluación de proveedores, auditorías de seguridad y monitorización continua.
La gestión del riesgo de terceros en los servicios de compartición de archivos evalúa los riesgos de seguridad, privacidad, operativos y jurídicos de un proveedor antes del contrato y a lo largo de toda la relación. Un programa funcional en 2026 utiliza un cuestionario puntuado —con frecuencia el SIG de Shared Assessments o el CAIQ de la Cloud Security Alliance—, exige evidencias de SOC 2 Tipo II o ISO 27001, hace cumplir un Acuerdo de Tratamiento de Datos firmado conforme al artículo 28 del RGPD, monitoriza brechas e incumplimientos mediante servicios como BitSight o SecurityScorecard, y activa una reevaluación ante cambios materiales. Los compradores regulados bajo DORA, NIS2 y normas sectoriales tienen elementos obligatorios adicionales que deben cumplir.
Por qué los proveedores de compartición de archivos requieren un escrutinio especial
Los proveedores de compartición de archivos guardan tus archivos. Eso supone un perfil de riesgo diferente al de un SaaS típico. Una herramienta de análisis de marketing comprometida pierde datos de campañas. Un servicio de transferencia de archivos comprometido puede exponer los archivos que tu personal envió la semana pasada, que pueden incluir registros de clientes, contratos y documentos estratégicos. La explotación de MOVEit en 2023 por el grupo de ransomware Cl0p afectó a cientos de organizaciones a través de una única vulnerabilidad del proveedor y expuso archivos de organismos gubernamentales, bancos y sistemas sanitarios. Ese incidente reconfiguró la forma en que los equipos de riesgo evalúan a los proveedores de transferencia de archivos. Actualmente, la evaluación va más allá de la incorporación estándar de SaaS y analiza específicamente la arquitectura de gestión de archivos, la gestión de claves y la velocidad de respuesta a incidentes.
Estructura de la evaluación precontractual
Estructura la evaluación precontractual en capas. Empieza con el cuestionario SIG Lite o CAIQ v4 de Shared Assessments, con 40-100 preguntas sobre controles de seguridad, privacidad y operacionales. Solicita el SOC 2 Tipo II más reciente (normalmente de los últimos 12 meses), el certificado ISO 27001 y las certificaciones sectoriales pertinentes (HITRUST para compradores del sector sanitario, FedRAMP para la administración pública estadounidense, SecNumCloud para regulados en Francia). Revisa el resumen de la prueba de penetración; pide el alcance, la fecha y el estado de corrección de los hallazgos. Lee el acuerdo de tratamiento de datos y la lista de subencargados. Entrevista al responsable de seguridad del proveedor por videoconferencia para comprobar si las respuestas escritas coinciden con su conocimiento real. Puntúa cada categoría y establece umbrales por debajo de los cuales el proveedor no supera la evaluación.
El cuestionario SIG y qué priorizar
El SIG de Shared Assessments tiene secciones sobre ciberseguridad, privacidad, riesgo de terceros y más. Para la compartición de archivos en concreto, concéntrate en: Política de Seguridad de la Información (¿están las políticas actualizadas, aprobadas, revisadas anualmente?), Control de Acceso (MFA, mínimo privilegio, controles de sesión), Criptografía (AES-256-GCM, TLS 1.3, enfoque de gestión de claves), Seguridad Física (certificaciones del centro de datos, controles de acceso), Respuesta a Incidentes (capacidad de detección, tiempo de respuesta, SLA de notificación), Gestión del Riesgo de Proveedores (¿evalúa el proveedor a sus propios subencargados?) y Continuidad de Negocio (RPO, RTO, cadencia de pruebas de DR). Algunas preguntas tienen precisión técnica; no aceptes un "sí" sin evidencias de soporte.
Elementos esenciales del Acuerdo de Tratamiento de Datos
El acuerdo de tratamiento bajo el artículo 28 del RGPD debe especificar el objeto, la duración, la naturaleza, la finalidad, los tipos de datos, las categorías de interesados y las obligaciones del responsable. Más allá del mínimo, negocia: notificaciones de cambio de subencargado con derecho a objeción, plazos de notificación de brechas (24 horas para brechas materiales es el estándar para compradores regulados), derechos de auditoría (las inspecciones in situ suelen estar limitadas, pero el acceso a la documentación debe ser irrestricto), supresión de datos al término del contrato en 30 días, y restricciones geográficas específicas donde sean aplicables. Para la transferencia de archivos específicamente, añade cláusulas sobre gestión de claves: el proveedor debe declarar si posee claves que puedan descifrar los archivos de los clientes y en qué circunstancias lo haría o podría hacerlo.
Monitorización continua más allá de la revisión anual
Las revisiones anuales detectan la deriva lenta. La monitorización continua detecta los problemas rápidos. Los servicios de calificación externa como BitSight, SecurityScorecard, UpGuard y Black Kite puntúan la postura de seguridad del proveedor basándose en señales observables (puertos abiertos, configuración de DNS, estado de los certificados SSL, historial de brechas, credenciales filtradas). Establece umbrales de alerta; una caída de 15 puntos en la puntuación de un proveedor activa una investigación. Suscríbete a los canales de notificación de brechas: los avisos de seguridad del propio proveedor, los feeds de CVE para su pila tecnológica y servicios como el catálogo de Vulnerabilidades Explotadas Conocidas de CISA en EE.UU. Cuando un CVE afecta a la plataforma de un proveedor —como el CVE-2023-34362 de MOVEit—, quieres saberlo en horas, no en semanas.
Gestión de subencargados
Los proveedores de transferencia de archivos dependen de subencargados: proveedores de cloud, CDN, servicios de entrega de correo, plataformas de observabilidad. Cada subencargado es una dependencia transitiva para tus datos. Solicita la lista de subencargados vigente antes del contrato y exige una notificación de cambios con al menos 30 días de antelación y derecho a objeción. Contrasta cada subencargado frente a tus propios criterios de riesgo. Un proveedor alojado en un proveedor cloud que hayas aprobado de forma independiente es más sencillo que uno en una cloud regional desconocida. Algunos compradores regulados exigen que cada subencargado esté identificado, ubicado en jurisdicciones aceptables y sujeto a condiciones contractuales equivalentes, un requisito de transmisión en cadena que apoya el artículo 28.4 del RGPD.
Impulsores regulatorios del rigor en el riesgo de terceros
DORA, aplicable desde el 17 de enero de 2025, hace a las entidades financieras directamente responsables del riesgo de terceros en TIC. El artículo 30 especifica los elementos contractuales. El Registro de Información del artículo 28 documenta a cada proveedor TIC. El artículo 21.2(d) de NIS2 obliga a la seguridad en la cadena de suministro para las entidades esenciales e importantes. El artículo 28 del RGPD rige las relaciones con los encargados. Los reguladores bancarios estadounidenses publicaron en 2023 una guía interinstitucional sobre riesgo de terceros que elevó el listón para los compradores financieros. La tendencia: los reguladores quieren ver programas activos, no listas de verificación puntuales.
Estrategia de salida y riesgos de concentración en proveedores
Cuando un proveedor falla, la salida debe ser fluida. El acuerdo de tratamiento debe comprometer la devolución o supresión de datos en formatos utilizables —ZIP, JSON, CSV según las disposiciones de portabilidad del Reglamento de Datos— en 30 días. Prueba el procedimiento de salida: solicita una exportación en un momento de no crisis para verificar que funciona. Considera el riesgo de concentración: depender de un único proveedor para la transferencia de archivos, el almacenamiento, el correo y la colaboración significa que una sola brecha puede tener efecto cascada. La diversificación entre funciones sensibles desde el punto de vista de la seguridad reduce el radio de explosión. Los proveedores pequeños tienen riesgos diferentes a los grandes: menor estabilidad financiera y equipos de seguridad más reducidos, pero a veces una atención más enfocada y una comunicación más rápida.
Coordinación de incidentes con los proveedores
Cuando un incidente de un proveedor afecta a tus datos, tu respuesta depende de la suya. Preautoriza los canales de comunicación en el contrato. El responsable de seguridad del proveedor debe tener el contacto del responsable de seguridad de tu organización. Durante un incidente activo, el proveedor debe facilitar: qué ocurrió, cuándo lo detectaron, qué datos de clientes están potencialmente afectados, el estado de la contención y las acciones recomendadas para el cliente. Los detalles forenses pueden llegar más tarde, pero la comunicación temprana con la incertidumbre reconocida supera al silencio. Evalúa a los proveedores por su gestión histórica de incidentes: cómo comunicaron incidentes anteriores predice cómo gestionarán el siguiente.
HexaTransfer publica su lista de subencargados y aplica cifrado en el lado del cliente, de modo que el servicio no tiene texto en claro que exponer durante un incidente. Compruébalo en https://hexatransfer.com — gratuito, sin cuenta, máximo 10 GB.
La gestión del riesgo de terceros no es adversarial con los buenos proveedores. Los mejores proveedores acogen con satisfacción las preguntas detalladas porque sus respuestas los diferencian. El programa que funciona combina una evaluación precontractual sólida, un contrato bien negociado, una monitorización externa continua y una coordinación de incidentes ensayada. Una vez establecidos esos elementos, la pregunta "¿deberíamos usar el proveedor X?" se responde con evidencias, no con intuiciones.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo