Firmó el contrato, revisó el precio, tal vez pidió una demo. Pero, ¿cuándo fue la última vez que le preguntó a un proveedor cómo protege los datos que usted le entrega? El riesgo de terceros dejó de ser un tema de auditoría interna: en 2026 ya explica el 48% de todas las brechas de seguridad reportadas a nivel global, un salto del 60% en un solo año. Este artículo explica por qué su cadena de proveedores —no su firewall— se convirtió en el punto de entrada favorito de los atacantes, y qué preguntas debería estar haciendo antes de firmar el próximo contrato.
Lo esencial
- El riesgo de terceros ya está detrás de casi 1 de cada 2 brechas reportadas en 2026 — antes era 3 de cada 10.
- Firmar un contrato con cláusulas de confidencialidad no es lo mismo que auditar la seguridad real de un proveedor.
- Existen 4 preguntas concretas que todo CEO debería hacer antes de dar acceso a sus sistemas a un tercero.
Por qué el riesgo de terceros subió 60% en un año
El Verizon Data Breach Investigations Report 2026 —el estudio de referencia de la industria, con datos de más de 22,000 brechas confirmadas en 145 países— encontró que la participación de terceros en incidentes de seguridad pasó de un tercio del total al 48% en apenas doce meses. No es un ajuste estadístico menor: es la señal de que su superficie de ataque ya no termina en su propia red.

La razón tiene poco que ver con sofisticación técnica. Cada proveedor conectado a su operación —nómina externa, CRM en la nube, mesa de ayuda tercerizada— es una puerta que usted no controla directamente. La causa raíz casi nunca es un ataque elaborado: en la mayoría de los casos, el riesgo de terceros se activa por autenticación multifactor ausente y permisos de acceso más amplios de lo necesario.
Punto clave
El riesgo de terceros creció 60% en un año no porque los atacantes se volvieron más sofisticados, sino porque las empresas conectaron más proveedores de los que pueden vigilar.
El proveedor no se queda con el riesgo — usted lo hereda
Aquí muchos directivos se equivocan de cálculo: asumen que el riesgo de terceros se queda del lado del proveedor cuando algo falla. No es así.
IBM, en su reporte más reciente sobre costo de brechas, calcula que el riesgo de terceros materializado cuesta en promedio US$4.91 millones por incidente, y toma más tiempo en detectarse que uno interno — usted no tiene visibilidad directa sobre los controles del proveedor hasta que el daño ya llegó a su propio entorno.
Esto convierte el riesgo de terceros en un problema de gobernanza, no solo de TI. La junta directiva, no el área de sistemas, responde ante clientes y reguladores cuando el incidente se origina en un vendor que nadie evaluó a fondo. La cadena de proveedores es hoy tan responsabilidad del CEO como la cadena de suministro física.
| Categoría de proveedor | Riesgo típico | Pregunta que debe hacer |
|---|---|---|
| Nómina / RRHH externo | Acceso a datos personales y bancarios de empleados | ¿Qué certificación de seguridad tiene y cuándo fue auditada? |
| CRM / plataformas SaaS | Acceso directo a base de datos de clientes | ¿Quién en su equipo puede exportar mis datos, y cómo lo registran? |
| Mesa de ayuda / soporte tercerizado | Credenciales privilegiadas en sus sistemas internos | ¿Usan autenticación multifactor en todas las cuentas con acceso a mi red? |
| Procesamiento de pagos / facturación | Datos financieros sensibles en tránsito y reposo | ¿Dónde y por cuánto tiempo almacenan esos datos? |
Las 4 preguntas que reemplazan el checklist de cumplimiento
Un checklist de cumplimiento firmado por el proveedor no reduce el riesgo de terceros. Reduce su exposición legal si algo sale mal —que no es lo mismo que evitar que salga mal. Estas cuatro preguntas sí cambian el resultado:
1. ¿Qué acceso real tiene este proveedor, y por cuánto tiempo lo necesita?
Buena parte del riesgo de terceros vive en cuentas que siguen activas mucho después de terminado el proyecto — cada una es una puerta sin vigilancia.
2. ¿Usan autenticación multifactor en todas las cuentas conectadas a mis sistemas?
Es la pregunta más simple del listado y la que con más frecuencia queda sin respuesta clara. Si el proveedor no puede confirmarlo de inmediato, ahí está su primera señal de alarma.
3. ¿Cómo y cuándo me notifican si tienen un incidente de seguridad?
No basta con la cláusula de notificación en el contrato. Pregunte por el tiempo real de respuesta en incidentes anteriores.
4. ¿Puedo revocar su acceso en minutos, no en días?
Si la respuesta implica un ticket y una espera, ese proveedor ya es una ventana abierta de riesgo de terceros que usted no controla.
Si este análisis le resulta útil, recíbalo cada semana: 👉 Suscríbase al newsletter de DacmosGroup
Punto clave
Auditar el riesgo de terceros no significa desconfiar de sus proveedores. Significa dejar de asumir que su seguridad es su problema — cuando en realidad es el suyo.
Preguntas frecuentes
¿Qué es el riesgo de terceros en ciberseguridad?
Es la exposición que enfrenta una empresa cuando un proveedor, socio o contratista con acceso a sus sistemas o datos sufre un incidente de seguridad que termina afectando a la empresa contratante.
¿Cómo puede una PyME auditar el riesgo de terceros sin un equipo grande de seguridad?
Empezando por las cuatro preguntas de este artículo con cada proveedor que tenga acceso a sistemas o datos sensibles, priorizando primero a los que manejan información financiera o de clientes.
¿Quién responde legalmente si la brecha ocurre en el sistema del proveedor?
En la mayoría de los marcos regulatorios de la región, la empresa que recolectó los datos originalmente sigue siendo responsable ante el cliente y el regulador, incluso si el incidente ocurrió en un tercero.
El contrato protege al abogado. La auditoría protege a la empresa
El riesgo de terceros no se resuelve con una cláusula más en el contrato. Se resuelve con visibilidad real sobre quién tiene acceso, por cuánto tiempo, y qué tan rápido puede usted cortarlo si algo falla. Las empresas que tratan a sus proveedores como extensión de su propio perímetro de seguridad —no como una parte protegida solo por un documento legal— quedan del lado correcto de la próxima estadística del DBIR.
¿Podría responder hoy mismo las 4 preguntas de este artículo sobre su proveedor más crítico?
Cuénteme en los comentarios cuál de las cuatro le costaría más responder — y por qué.
👉 Reciba este tipo de análisis cada semana en su correo: suscríbase al newsletter de DacmosGroup.
Siga leyendo: Su nuevo riesgo de junta directiva — Ley 478 y la responsabilidad del CEO panameño .