La Evaluación Anual de Proveedores Está Rota. ¿Qué Hacer?
El ataque a SolarWinds ocurrió en octubre de 2019. La mayoría de las organizaciones afectadas solo lo descubrieron en diciembre de 2020 — 14 meses después. Durante todo ese período, SolarWinds probablemente pasó las evaluaciones anuales de proveedores en cientos de empresas clientes. Todas aprobadas.
Esto no es una crítica al proceso de evaluación en sí. Es una crítica a la frecuencia. El modelo anual fue creado cuando las evaluaciones eran costosas, manuales y tardadas. Hoy, una parte significativa del riesgo de un proveedor puede monitorearse de forma continua — y no monitorear es una elección con consecuencias.
Lo que cambia entre una evaluación y la siguiente
En 12 meses, un proveedor puede: sufrir una brecha de datos no divulgada, perder al CISO y la mitad del equipo de seguridad, contratar un subprocesador de datos en un país sin adecuación a la LGPD, dejar puertos expuestos en internet, tener credenciales filtradas en foros underground, y pasar por una fusión que transfiere el procesamiento de tus datos a una tercera empresa que nunca evaluaste.
Ninguno de estos eventos aparecerá en un cuestionario enviado antes de que ocurran. Y todos ellos alteran materialmente el perfil de riesgo del proveedor.
La presión regulatoria está aumentando
La LGPD exige que los operadores y controladores demuestren una diligencia debida continua sobre los socios que procesan datos personales. La Resolución CD/ANPD 02/2022 deja claro que la responsabilidad no termina con la firma del contrato. La DORA (Digital Operational Resilience Act), para empresas con operaciones en Europa, va más allá: exige monitoreo activo y planes de salida para proveedores críticos.
Los reguladores ya no aceptan 'hicimos la evaluación el año pasado' como respuesta adecuada cuando ocurre un incidente a través de un proveedor.
El modelo de monitoreo continuo en la práctica
El monitoreo continuo no significa reevaluar el 100% del portafolio cada mes — eso sería operativamente inviable. Significa estratificar el portafolio por criticidad y definir cadencias diferentes: proveedores P1 (críticos, acceso a datos sensibles o sistemas core) con revisión trimestral y monitoreo pasivo continuo; proveedores P2 con revisión semestral; P3 con ciclo anual simplificado.
El monitoreo pasivo cubre lo que no requiere interacción con el proveedor: señales externas de exposición de superficie de ataque, alertas de inteligencia de amenazas (credenciales filtradas, menciones en foros), noticias de incidentes, cambios en certificaciones públicas y cambios societarios relevantes.
Cuando una de estas señales se activa, se inicia un flujo de reevaluación dirigida — sin necesidad de pasar por el ciclo completo. Se notifica al proveedor sobre el punto específico de preocupación y se le solicita que responda con evidencias específicas.
El papel de la IA en esta transición
La viabilidad del monitoreo continuo a escala depende de la automatización. Procesar señales de inteligencia de amenazas de decenas de proveedores simultáneamente, correlacionarlas con el historial de evaluaciones y generar alertas priorizadas no es escalable humanamente sin soporte tecnológico.
Los modelos de IA aplicados en este contexto pueden identificar patrones de deterioro de riesgo antes de que se conviertan en incidentes — correlacionando variables que los analistas humanos no podrían procesar en paralelo. El resultado no es reemplazar el juicio humano, sino dirigirlo hacia donde importa.