IA en la Gestión de Riesgo de Terceros: ¿Predicción o Hype?
En 2024, 'IA' apareció en más del 70% de los comunicados de prensa de plataformas de GRC y TPRM. En 2025, ese número se acercó al 100%. El problema no es que las empresas mientan — es que el término cubre un espectro enorme, desde la automatización del filtrado de correos hasta modelos predictivos genuinamente sofisticados, y la mayoría de los compradores no sabe distinguir uno del otro.
Para CISOs y gestores de riesgo que evalúan herramientas — o que construyen casos de negocio para invertir en capacidades de IA — la pregunta práctica es: ¿dónde entrega ya la IA valor real hoy, y dónde sigue siendo una promesa?
Lo que funciona hoy: procesamiento y filtrado a escala
El caso de uso más maduro de la IA en TPRM es el procesamiento de lenguaje natural aplicado al análisis de cuestionarios y documentos de proveedores. Los LLMs pueden, con precisión razonable, extraer respuestas relevantes de documentos extensos, identificar inconsistencias entre respuestas declaradas y evidencias adjuntas, y mapear automáticamente las respuestas a controles de frameworks (ISO 27001, NIST CSF, CIS Controls).
La ganancia operativa es real: las evaluaciones que consumían días de trabajo analítico ahora tienen un primer ciclo automatizado en minutos, con el analista enfocándose en revisar y validar — no en extraer y mapear datos manualmente.
Lo que funciona hoy: correlación de señales externas
Otra aplicación madura es la correlación automática de señales externas de riesgo: puertos y servicios expuestos, certificados caducados, vulnerabilidades conocidas en tecnologías usadas por el proveedor (vía SBOM o fingerprinting), menciones en feeds de inteligencia de amenazas, credenciales filtradas en brechas de datos. Los modelos de ML pueden procesar estas señales en decenas de proveedores simultáneamente y generar alertas priorizadas — algo humanamente inviable a escala.
Lo que sigue madurando: predicción de incidentes
La promesa más ambiciosa — y aún parcialmente cumplida — es predecir incidentes antes de que ocurran. Los modelos entrenados con datos históricos de brechas pueden identificar patrones que preceden a los incidentes: deterioro de indicadores de seguridad externos, aumento de menciones en foros underground, cambios repentinos en infraestructura. Pero la precisión aún depende en gran medida de la calidad y el volumen de los datos de entrenamiento — y la mayoría de las organizaciones no tiene datos históricos de proveedores en volumen suficiente.
Las plataformas que operan a escala — con datos agregados y anonimizados de múltiples clientes — tienen ventaja aquí, porque el modelo predictivo se entrena con un corpus mucho mayor. Es una de las razones por las que las soluciones especializadas de TPRM tienden a superar a las soluciones genéricas de GRC en esta capacidad específica.
Preguntas para hacerle a cualquier proveedor que afirme usar IA
Al evaluar plataformas de TPRM con IA, cuatro preguntas separan la sustancia del marketing: (1) ¿Qué modelo de IA se utiliza y para qué tarea específica? (2) ¿Con qué datos se entrenó el modelo y hay un proceso de actualización continua? (3) ¿Cómo se gestiona la explicabilidad de las decisiones — puede el sistema justificar por qué un proveedor fue clasificado en determinado nivel de riesgo? (4) ¿Cuál es la tasa de falsos positivos observada en producción?
Los proveedores que responden con claridad a estas preguntas generalmente tienen algo real. Los proveedores que responden con marketing adicional probablemente están en la fase de 'IA como feature de presentación'.
El insight más importante
La IA en TPRM no cambia lo que necesitas saber sobre un proveedor. Cambia el costo operativo de descubrirlo, la velocidad con la que lo descubres, y la escala en la que puedes monitorear. Un programa de TPRM bien estructurado con IA no hace preguntas diferentes — hace las mismas preguntas de forma mucho más eficiente, continua y en muchos más proveedores al mismo tiempo.