Ir al contenido principal

Matriz de Evaluación de Proveedores [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a evaluar y documentar el nivel de seguridad, privacidad y capacidad operativa de los proveedores que prestan servicios a tu empresa.

Esta matriz permite centralizar información relevante sobre cada proveedor, conocer qué servicio presta, identificar si tiene acceso a datos personales, revisar sus condiciones contractuales y evaluar sus medidas de privacidad, capacidad de servicio y cumplimiento normativo.

Este documento es importante porque ayuda a demostrar que tu empresa no incorpora proveedores sin una revisión previa, sino que aplica criterios de debida diligencia para identificar riesgos y tomar decisiones informadas antes o durante la relación comercial.

También permite dar seguimiento a los proveedores que intervienen en procesos críticos, plataformas cloud, almacenamiento de información, respaldo de datos, servicios tecnológicos o tratamientos de datos personales.

¿Qué tengo que hacer? 🚀

💡Este documento debe estar alineado a las operaciones y contrataciones reales de tu empresa. El template editable contiene campos para registrar proveedores, evaluar sus características y obtener una calificación automática, pero debes ajustarlo, si lo consideras necesario, y completarlo considerando los servicios que realmente prestan, el acceso que tienen a la información y su evaluación pertinente.

Al trabajar en el template te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Identifica los proveedores relevantes.

    • Debes registrar todos los proveedores alcanzados por tu SGPI, especialmente a los proveedores que prestan servicios tecnológicos, almacenan información, tienen acceso a sistemas, procesan datos personales, participan en operaciones críticas o pueden afectar la continuidad del servicio.

    • Incluye el nombre del proveedor y una descripción breve, clara y actualizada del servicio que presta.

    • Agrega una referencia al contrato, términos y condiciones, orden de compra o documento que formaliza la relación comercial.

  • Verifica si el proveedor interviene en el tratamiento de datos personales.

    • Es muy importante identificar si el proveedor accede, aloja, consulta, conserva o procesa datos personales dentro del servicio que presta a tu empresa.

    • Revisa el rol real del proveedor dentro de la relación. Según el caso, podría actuar como encargado, procesador, subprocesador u otro tercero con acceso a información.

⚖️ Recomendación legal: La contratación de un proveedor no elimina las obligaciones de tu empresa sobre los datos personales involucrados. Si el proveedor trata información por cuenta de la organización, es importante que existan cláusulas o acuerdos que regulen confidencialidad, seguridad, uso limitado de los datos, notificación de incidentes, subcontratación y devolución o eliminación de información al finalizar el servicio.

  • Define un responsable interno de la evaluación.

    • Asigna una persona, puesto o área responsable de recopilar información y mantener actualizada la evaluación del proveedor.

    • Este responsable debe conocer el servicio contratado y poder coordinarse con Tecnología, Compras, Legal, Seguridad de la Información o Privacidad, u otras áreas involucradas cuando sea necesario para evaluar a dicho proveedor.

  • Registra servicios en la nube y respaldos.

    • Indica si el proveedor presta servicios en la nube, si su servicio se utiliza mediante un entorno cloud y si realiza respaldos de información.

    • Si el proveedor almacena datos personales en la nube, revisa dónde se alojan, quién puede acceder y qué medidas contractuales y técnicas se aplican.

    • Conocer toda esta información permite realizar una evaluación mucho más objetiva.

  • Evalúa el nivel de privacidad.

    • Califica el nivel de privacidad del proveedor según la evidencia disponible.

    • Un nivel bajo puede reflejar ausencia de controles formales o falta de documentación.

    • Un nivel medio puede indicar controles básicos, aunque todavía insuficientes o poco demostrables.

    • Un nivel alto debe respaldarse con medidas sólidas, documentación actualizada, evaluaciones, certificaciones, reportes independientes o alineación demostrable con estándares y normativa aplicable.

💡 No asignes una calificación alta solo porque el proveedor sea conocido o utilizado por muchas empresas. La evaluación debe basarse en evidencia concreta y actualizada, especialmente cuando el proveedor trate datos sensibles, datos financieros, información de empleados o grandes volúmenes de datos personales.

  • Evalúa la capacidad y cumplimiento de los SLA.

    • Revisa si el proveedor cuenta con capacidad suficiente para prestar el servicio y cumplir los niveles de servicio acordados.

    • Considera aspectos como disponibilidad, soporte, tiempos de respuesta, continuidad operativa, incidentes previos y capacidad de recuperación ante fallas.

  • Evalúa el cumplimiento normativo o regulatorio.

    • Revisa si el proveedor puede demostrar auditorías, revisiones independientes, certificaciones, controles regulatorios u otras evidencias relacionadas con su industria.

    • Evalúa esta información de forma proporcional: es posible que no todos tus proveedores requieren el mismo nivel de exigencia.

  • Revisa los resultados automáticos.

    • Nuestro template para esta matriz genera automáticamente una calificación promedio, un resultado sobre la calidad del servicio y una acción recomendada, por lo que si adoptarás nuestra metodología, te recomendamos no modificar estas columnas ni eliminar sus fórmulas.

    • Utiliza los resultados como apoyo para decidir si el proveedor puede mantenerse, requiere seguimiento, necesita medidas adicionales o debe ser evaluado nuevamente.

  • Completa el versionado del documento.

    • Antes de dar por finalizado el documento, debes completar la información de código, elaboración, aprobación, fecha y clasificación de la información.

    • Considera clasificar la matriz como información confidencial o sensible, ya que puede contener detalles sobre proveedores, contratos, controles y riesgos de la organización.

Nuestro template está estructurado con campos de descripción, evaluación y calificación automática que te servirán para revisar a tus proveedores de forma clara y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Define criterios internos para determinar cuáles proveedores deben evaluarse con mayor profundidad, priorizando aquellos que tratan datos personales, prestan servicios críticos o tienen acceso a sistemas relevantes.

  • Puedes conservar en una carpeta centralizada la evidencia utilizada para asignar cada calificación, como contratos, certificaciones, cuestionarios, políticas, reportes de auditoría o respuestas del proveedor.

  • Establece una frecuencia de revisión según la criticidad del servicio. Un proveedor crítico puede requerir revisión semestral o ante cambios relevantes; uno de bajo riesgo puede revisarse con menor frecuencia. Pero eso sí, se debe realizar una revisión por lo menos una vez al año.

  • Verifica que los proveedores identificados en esta matriz coincidan con los incluidos en tu Inventario de Activos, contratos, acuerdos de tratamiento de datos y evaluaciones de riesgos.

  • Si un proveedor obtiene una calificación baja o media, documenta la decisión tomada: solicitar mejoras, implementar controles compensatorios, limitar el acceso, renegociar condiciones o evaluar un reemplazo.

  • Revisa la matriz cuando incorpores un proveedor nuevo, modifiques un contrato, cambies de plataforma tecnológica, se produzca un incidente o aumente el alcance del servicio contratado.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?