Evaluación de riesgo de proveedores para el RGPD

El marco completo del cuestionario de evaluación de riesgo de proveedores para el RGPD para organizaciones multientidad

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que automatiza las evaluaciones de riesgo de proveedores para el RGPD, la distribución de cuestionarios, la puntuación de riesgos y la documentación de auditoría en grupos empresariales.

La mayoría de las evaluaciones de proveedores son incoherentes, incompletas e imposibles de rastrear entre las filiales. Así es como los equipos de privacidad de organizaciones con entre 5 y más de 50 entidades crean un proceso de evaluación de riesgo de proveedores que realmente resiste el escrutinio regulatorio.

Los artículos 28 y 32 del RGPD exigen que los responsables del tratamiento evalúen y documenten las prácticas de protección de datos de cada encargado del tratamiento que contratan, y esa obligación se extiende a cada entidad de la estructura de tu grupo. La mayoría de los equipos empiezan con una hoja de cálculo o un documento de Word, pero ese enfoque se viene abajo rápidamente cuando gestionas cientos de proveedores en varias jurisdicciones. Esta página te explica exactamente qué debe incluir un cuestionario sólido, los errores más habituales que cometen las organizaciones y cómo los equipos de privacidad líderes están automatizando todo el proceso.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Lo que tu cuestionario debe cubrir

Qué incluir en tu cuestionario de evaluación de riesgo de proveedores para el RGPD

Nueve categorías esenciales que distinguen una evaluación de proveedores defendible de un mero trámite de casillas. Cada una se corresponde directamente con los artículos 28, 32 y 44 a 49 del RGPD.

Categoría 1

Identidad del proveedor y panorama del tratamiento

Establece lo básico: datos de la empresa, papel en el tratamiento (encargado, subencargado o responsable), categorías de datos personales tratados, interesados afectados y una descripción clara de cada actividad de tratamiento. Sin esta base, cada pregunta posterior se construye sobre arena.

Resultado: inventario completo del tratamiento por proveedor

Se corresponde con el artículo 28, apartado 3, del RGPD: contenido obligatorio del contrato de encargo

Categoría 2

Base jurídica y contrato de encargo de tratamiento

Verifica que se haya firmado un contrato de encargo que cumpla los requisitos del artículo 28 y que esté vigente. Confirma la base jurídica del tratamiento, identifica cualquier acuerdo de corresponsabilidad y asegúrate de que el contrato de encargo cubra todas las actividades de tratamiento, no solo las documentadas en el momento de la firma del contrato.

Resultado: relaciones con encargados jurídicamente defendibles

Se corresponde con los artículos 26 y 28 del RGPD: obligaciones entre responsable y encargado

Categoría 3

Transferencias internacionales de datos

Tras Schrems II, aquí es donde la mayoría de las evaluaciones son más débiles. Documenta dónde se almacenan y se tratan los datos, qué mecanismos de transferencia están en vigor (CCT, decisiones de adecuación, NCV) y si se ha realizado una evaluación de impacto de las transferencias para cada transferencia a un tercer país.

Resultado: documentación de transferencias lista para auditoría

Se corresponde con los artículos 44 a 49 del RGPD: garantías para las transferencias transfronterizas

Categoría 4

Medidas técnicas y organizativas

Evalúa los estándares de cifrado (en reposo y en tránsito), los controles de acceso, las prácticas de seudonimización, la frecuencia de las pruebas de penetración, las capacidades de respuesta ante incidentes y certificaciones como la ISO 27001 o la SOC 2. Aquí es donde calibras si la postura de seguridad del proveedor se ajusta a la sensibilidad de los datos que trata.

Resultado: evaluación de seguridad calibrada según el riesgo

Se corresponde con el artículo 32 del RGPD: seguridad del tratamiento

Categoría 5

Gestión de subencargados

Los proveedores de tu proveedor son tu problema. Evalúa si el proveedor utiliza subencargados, cómo los evalúa, si se requiere autorización previa antes de contratar nuevos y cómo se comunican los cambios. Un proveedor con subencargados no declarados es una laguna de cumplimiento esperando a ser descubierta.

Resultado: visibilidad completa de la cadena de subencargados

Se corresponde con el artículo 28, apartados 2 y 4, del RGPD: obligaciones relativas a los subencargados

Categoría 6

Apoyo a los derechos de los interesados

Cuando un interesado presenta una solicitud de acceso, supresión o portabilidad, tu proveedor debe poder responder dentro de tu plazo, no del suyo. Evalúa su capacidad técnica para localizar, exportar y suprimir datos personales, y confirma los compromisos contractuales para apoyar tus obligaciones en virtud de los artículos 15 a 22.

Resultado: capacidad de respuesta garantizada a las solicitudes de los interesados

Se corresponde con los artículos 15 a 22 y 28, apartado 3, letra e), del RGPD: derechos de los interesados

Categoría 7

Proceso de notificación de brechas

El artículo 33 te da 72 horas para notificar una brecha a tu autoridad de control, y ese plazo empieza a contar cuando tienes constancia de ella. Evalúa las capacidades de detección de brechas de tu proveedor, el plazo de notificación al que se compromete contigo, los procedimientos de escalado y si tiene un historial documentado de incidentes pasados.

Resultado: acuerdos de nivel de servicio de notificación de brechas exigibles

Se corresponde con los artículos 33 y 34 del RGPD: obligaciones de notificación de brechas

Categoría 8

Conservación y supresión de datos

Confirma las políticas de conservación del proveedor, los procedimientos de supresión al finalizar el contrato y si proporciona una certificación por escrito de la supresión. El hallazgo de auditoría más habitual en las evaluaciones de proveedores: ninguna prueba de que los datos se suprimieran realmente cuando finalizó la relación.

Resultado: supresión documentada con pruebas

Se corresponde con el artículo 28, apartado 3, letra g), del RGPD: obligaciones de supresión

Categoría 9

Derechos de auditoría y pruebas

Determina si el proveedor permite auditorías (presenciales o remotas), qué pruebas proporciona de forma proactiva (informes SOC 2, certificados ISO 27001, resúmenes de pruebas de penetración) y si las disposiciones de auditoría están garantizadas contractualmente, no solo prometidas de palabra.

Resultado: garantía continua, no confianza ciega

Se corresponde con el artículo 28, apartado 3, letra h), del RGPD: derechos de auditoría e inspección

Metodología de puntuación de riesgos

Cómo puntuar y clasificar por niveles tus evaluaciones de riesgo de proveedores

No todos los proveedores merecen el mismo escrutinio. Un enfoque por niveles de riesgo te permite asignar la profundidad de la evaluación de forma proporcional, dedicando el 80 % de tu esfuerzo al 20 % de los proveedores que suponen el mayor riesgo. Este es un marco que funciona en organizaciones multientidad.

Riesgo alto. Puntuación 75-100

75-100

Se requiere una evaluación completa

Proveedores que tratan categorías especiales de datos, datos personales a gran escala o datos que implican transferencias transfronterizas a países sin nivel de adecuación. Estos requieren las nueve categorías del cuestionario, reevaluación anual y derechos de auditoría contractuales.

  • Procesadores de nóminas en varias jurisdicciones
  • Infraestructura en la nube que aloja datos personales
  • Procesadores de datos sanitarios
  • Plataformas de RR. HH. con datos sensibles de empleados

Riesgo medio. Puntuación 40-74

40-74

Evaluación estándar

Proveedores que tratan datos personales en un ámbito limitado: datos de contacto, direcciones de correo electrónico profesionales o datos analíticos seudonimizados. Evalúa las categorías principales (1-5, 7, 8) con ciclos de reevaluación bienales.

  • Plataformas CRM con datos de contacto de clientes
  • Proveedores de marketing por correo electrónico
  • Herramientas de gestión de proyectos con cuentas de usuario
  • Sistemas de tickets de atención al cliente

Riesgo bajo. Puntuación 0-39

0-39

Evaluación ligera

Proveedores con acceso mínimo o nulo a datos personales: solo datos anonimizados, sin interacción directa con interesados o herramientas puramente internas sin tratamiento de datos personales. Las categorías 1 y 2 más una comprobación del contrato de encargo pueden bastar.

  • Proveedores de material de oficina sin acceso a datos
  • Herramientas de analítica que tratan datos totalmente anonimizados
  • Supervisión de infraestructura sin datos personales
  • Herramientas de diseño o desarrollo sin datos de usuario

200+

Horas ahorradas en la preparación del cumplimiento

Medtec ahorró más de 200 horas preparando la ISO 27001 al sustituir la recopilación manual de pruebas por flujos de trabajo de cumplimiento automatizados, en su primer año con Priverion.

100%

Cobertura de la evaluación de riesgo de proveedores

Zurzach Care pasó de una supervisión parcial de proveedores a una cobertura del 100 % en la evaluación de riesgo de proveedores en todas las entidades tras implantar los flujos de trabajo de evaluación automatizada de Priverion.

60%

Reducción del tiempo de administración del cumplimiento

Un fabricante de aeronaves redujo en un 60 % el tiempo de administración del cumplimiento en sus primeros 6 meses, incluida la incorporación completa, la migración y la recertificación automatizada del registro de tratamientos en las filiales.

Trampas habituales

Seis errores que hacen indefendibles las evaluaciones de riesgo de proveedores

Las autoridades de control no solo comprueban si realizaste una evaluación, sino si fue significativa. Estos son los patrones que convierten un esfuerzo de cumplimiento razonable en un objetivo de sanción.

Error 1

Cuestionarios de talla única

Enviar el mismo formulario de 80 preguntas a un proveedor de infraestructura en la nube y a una empresa de catering. Sin clasificación por niveles de riesgo, los proveedores o bien se ahogan en preguntas irrelevantes o reciben evaluaciones demasiado superficiales para ser útiles. El resultado: fatiga de proveedores y bajas tasas de cumplimentación generalizadas.

Error 2

Evaluar una vez y olvidar para siempre

Realizar una evaluación de proveedores en la incorporación y no volver a evaluar nunca. Los proveedores cambian de subencargados, de ubicaciones de alojamiento y de prácticas de seguridad. Una evaluación de 2021 no te dice nada sobre el perfil de riesgo de un proveedor en 2024. Los proveedores de alto riesgo necesitan una reevaluación anual como mínimo.

Error 3

Ignorar las cadenas de subencargados

Tu proveedor dice que cumple el RGPD, pero su subencargado enruta los datos a través de una CDN con sede en EE. UU. sin CCT. El artículo 28, apartado 2, exige una autorización previa específica o general para los subencargados, y tú eres responsable de toda la cadena de tratamiento, no solo de tu relación directa.

Error 4

Sin seguimiento centralizado entre entidades

La filial A evaluó a un proveedor en marzo. La filial B contrata al mismo proveedor en junio y empieza desde cero, o peor aún, no lo evalúa en absoluto. Sin un registro de proveedores para todo el grupo, duplicas el esfuerzo y creas perfiles de riesgo incoherentes para los mismos encargados.

Error 5

Recopilar respuestas sin puntuar el riesgo

Un cuestionario cumplimentado no es una evaluación de riesgos. Si no conviertes las respuestas del proveedor en una puntuación de riesgo, y comparas esa puntuación con tu apetito de riesgo, solo estás archivando papeleo. Los auditores quieren ver que evaluaste el riesgo y tomaste decisiones documentadas basadas en los hallazgos.

Error 6

Sin pruebas de seguimiento de las deficiencias

Identificaste que un proveedor carece de cifrado en reposo en su respuesta a la evaluación. Y luego... nada. Las autoridades de control buscan específicamente acciones de subsanación documentadas: decisiones de aceptación del riesgo, requisitos contractuales de mejora o la baja del proveedor cuando los riesgos son inaceptables.

De lo manual a lo automatizado

Cómo automatizan las evaluaciones de riesgo de proveedores los equipos de privacidad líderes

Las evaluaciones de proveedores basadas en hojas de cálculo funcionan hasta que llegas a 20 proveedores, 3 entidades o tu primera auditoría. Esto es lo que cambia cuando pasas a un flujo de trabajo de gestión del riesgo de proveedores diseñado a medida.

Registro de proveedores centralizado en todas las entidades

Cada relación con proveedores, en cada filial y jurisdicción, visible en un único registro. Cuando la filial A evalúa a un proveedor, la filial B hereda esa evaluación y puede ampliarla o personalizarla para sus actividades de tratamiento concretas. Sin duplicación, sin lagunas.

Distribución de cuestionarios por niveles de riesgo

Asigna automáticamente la profundidad del cuestionario según el nivel de riesgo del proveedor. Los proveedores de alto riesgo reciben la evaluación completa de nueve categorías. Los de bajo riesgo reciben una verificación ligera. Los proveedores cumplimentan las evaluaciones directamente dentro de la plataforma: se acabaron las cadenas de correo electrónico y los archivos adjuntos perdidos.

Puntuación y señalización de riesgos asistidas por IA

La IA revisa las respuestas de los proveedores y señala posibles inquietudes (detalles de cifrado que faltan, subencargados no declarados, lagunas en los mecanismos de transferencia) para su revisión por una persona. La IA asiste en tu evaluación; tu equipo de privacidad toma la decisión final. No se utilizan datos de clientes para entrenar modelos.

Ciclos de reevaluación automatizados

Establece frecuencias de reevaluación por nivel de riesgo (anual para el riesgo alto, bienal para el medio) y el sistema gestiona los recordatorios, la distribución y el escalado automáticamente. AXA logró tasas de recertificación del registro de tratamientos del 100 % utilizando este mismo enfoque de recertificación automatizada para sus evaluaciones de proveedores.

AXA: tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada

Paquetes de pruebas listos para auditoría

Genera documentación completa de evaluación de proveedores para las autoridades de control en minutos: historial de evaluaciones, puntuaciones de riesgo, acciones de subsanación, estado del contrato de encargo y evaluaciones de impacto de las transferencias. Medtec ahorró más de 200 horas en la preparación de la ISO 27001 utilizando exactamente esta capacidad.

Medtec: más de 200 horas ahorradas en el primer año

Paneles de cumplimiento listos para el consejo

Visibilidad en tiempo real de la postura de riesgo de proveedores en todas las entidades: cuántos proveedores se han evaluado, la distribución actual del riesgo, las reevaluaciones vencidas y los elementos de subsanación abiertos. Los CISO y los directores jurídicos obtienen la supervisión que necesitan sin solicitar informes manuales a cada DPD de las filiales.

Alternativa a OneTrust

Nivel empresarial sin la complejidad empresarial

Las empresas del mercado medio no necesitan una plataforma creada para equipos de cumplimiento de la lista Fortune 50 con presupuestos de la lista Fortune 50. Necesitan una que realmente se ajuste a su forma de trabajar.

La plataforma empresarial típica

Precios por usuario y por módulo

Los costes se disparan de forma impredecible a medida que añades filiales, usuarios o módulos. Las conversaciones sobre presupuestos se convierten en negociaciones.

Infraestructura alojada en EE. UU.

Tras Schrems II, el alojamiento en EE. UU. genera una exposición legal continua para las transferencias de datos europeas. Se requieren CCT y evaluaciones de impacto de las transferencias adicionales solo para tu propia herramienta de cumplimiento.

Implementación de 12 meses

Equipos de integración dedicados, contrataciones de servicios profesionales y meses antes de que se migre siquiera tu primer registro de tratamientos.

Exceso de funciones

ESG, líneas éticas de denuncia, consentimiento de cookies y decenas de módulos que nunca utilizarás, pero por los que pagas de todos modos.

200 integraciones superficiales

Impresionantes en una diapositiva comparativa. En la práctica, la mayoría se rompen durante las actualizaciones y generan una carga de mantenimiento que absorbe tu equipo.

Plantilla gratuita

Descarga la plantilla del cuestionario de evaluación de riesgo de proveedores para el RGPD

Un cuestionario listo para usar que cubre las nueve categorías, formateado para su implementación inmediata en tu cartera de proveedores. Creado a partir de los marcos que utilizan las organizaciones multientidad que gestionan el cumplimiento en decenas de filiales.

Te enviaremos la plantilla a tu bandeja de entrada. Sin spam, sin secuencias: solo la plantilla y un único correo de seguimiento para preguntarte si te resultó útil.

  • Las nueve categorías de evaluación con preguntas concretas
  • Rúbrica de puntuación de riesgos con orientación de evaluación por niveles
  • Correspondencia con los artículos del RGPD para cada categoría de preguntas
  • Lista de verificación de la cadena de subencargados
  • Plantilla de calendario de reevaluación por nivel de riesgo

Deja de gestionar el riesgo de proveedores en hojas de cálculo

Descubre cómo es la gestión del riesgo de proveedores para todo el grupo cuando realmente funciona

En 30 minutos, recorreremos cómo organizaciones como Zurzach Care lograron una cobertura del 100 % en la evaluación de riesgo de proveedores en cada entidad, y cómo un fabricante de aeronaves redujo en un 60 % el tiempo de administración del cumplimiento en sus primeros seis meses. Sin diapositivas. Sin discurso de ventas. Solo la plataforma, tus preguntas y una conversación honesta sobre la idoneidad.

Semanas, no meses

Tiempo hasta la puesta en marcha

Alojado en Suiza

Residencia de datos europea

Sin precios por usuario

Costes predecibles que escalan

Reserva un recorrido de 30 minutos

Sin compromiso. Te diremos honestamente si Priverion es la opción adecuada, o te indicaremos algo mejor.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancela la suscripción cuando quieras.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave

Un cuestionario defendible de evaluación de riesgo de proveedores para el RGPD debe cubrir nueve categorías que se corresponden con los artículos 28, 32 y 44 a 49, incluidos la identidad del proveedor, la verificación del contrato de encargo, las transferencias internacionales, las medidas técnicas, las cadenas de subencargados, los derechos de los interesados, la notificación de brechas, la conservación y los derechos de auditoría. La puntuación por niveles de riesgo garantiza un escrutinio proporcional, y la automatización elimina las incoherencias que afectan a los enfoques basados en hojas de cálculo en las organizaciones multientidad.

Definiciones

¿Qué es una evaluación de riesgo de proveedores para el RGPD?

La evaluación de riesgo de proveedores para el RGPD es un proceso de evaluación estructurado mediante el cual un responsable del tratamiento evalúa el cumplimiento por parte de un encargado del tratamiento del Reglamento General de Protección de Datos, en concreto las medidas técnicas y organizativas exigidas por el artículo 28 del RGPD y el artículo 32. La evaluación determina si el encargado ofrece «garantías suficientes» antes de que comience el tratamiento de datos personales.

¿Qué es un contrato de encargo de tratamiento (DPA)?

Un contrato de encargo de tratamiento (DPA) es un contrato jurídicamente vinculante entre un responsable del tratamiento y un encargado del tratamiento que establece el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable, según exige el artículo 28, apartado 3, del RGPD.

¿Qué es una evaluación de impacto de las transferencias (TIA)?

Una evaluación de impacto de las transferencias (TIA) es una evaluación exigida a raíz de la sentencia Schrems II del TJUE para determinar si el marco jurídico de un tercer país ofrece una protección adecuada de los datos personales transferidos en virtud de las cláusulas contractuales tipo. Las Recomendaciones 01/2020 del CEPD ofrecen orientaciones sobre cómo realizar evaluaciones de impacto de las transferencias e implementar medidas complementarias.

¿Qué son las cláusulas contractuales tipo (CCT)?

Las cláusulas contractuales tipo (CCT) son plantillas contractuales aprobadas previamente y adoptadas por la Comisión Europea que ofrecen garantías adecuadas para las transferencias internacionales de datos en virtud del artículo 46, apartado 2, letra c), del RGPD. Las CCT actuales se adoptaron en junio de 2021 mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión.

Estadísticas y contexto del sector

Según el Informe anual de gobernanza de la privacidad de IAPP-EY de 2023, el 60 % de las organizaciones indican que la gestión del riesgo de terceros sigue siendo uno de sus principales retos de privacidad. El mismo informe concluyó que la organización promedio gestiona relaciones con más de 100 encargados del tratamiento, lo que hace insostenibles a gran escala los enfoques de evaluación manual.

El Informe anual de 2022 del CEPD señaló que las autoridades de control de todo el EEE impusieron multas superiores a 2.900 millones de euros, y las infracciones relacionadas con los encargados (en particular los contratos del artículo 28 inadecuados y las garantías de transferencia insuficientes) figuraron entre los motivos citados con más frecuencia.

Una previsión de Gartner proyectó que, para 2025, el 75 % de la población mundial tendría sus datos personales cubiertos por normativas modernas de privacidad, lo que amplía drásticamente el alcance de las evaluaciones de proveedores para las organizaciones multinacionales.

El informe Panorama de amenazas de 2023 de ENISA identificó los ataques a la cadena de suministro como una de las principales amenazas, lo que refuerza la necesidad de realizar evaluaciones rigurosas de los subencargados en virtud del artículo 28, apartados 2 y 4, del RGPD.

Preguntas frecuentes

¿Qué debe cubrir un cuestionario de evaluación de riesgo de proveedores para el RGPD?

Un cuestionario conforme debe cubrir nueve categorías: identidad del proveedor y panorama del tratamiento, base jurídica y verificación del contrato de encargo, transferencias internacionales de datos, medidas técnicas y organizativas (artículo 32), gestión de subencargados, apoyo a los derechos de los interesados, procesos de notificación de brechas, conservación y supresión de datos, y derechos de auditoría. Cada una se corresponde con artículos concretos del RGPD, incluidos los artículos 28, 32 y 44 a 49.

¿Cómo deben clasificarse los proveedores por nivel de riesgo?

Los proveedores se clasifican normalmente en tres niveles: riesgo alto (puntuación 75-100), que requiere una evaluación completa de las nueve categorías con reevaluación anual; riesgo medio (puntuación 40-74), que requiere una evaluación estándar de las categorías principales con reevaluación bienal; y riesgo bajo (puntuación 0-39), que requiere únicamente una evaluación ligera que cubra la identidad del proveedor y las comprobaciones del contrato de encargo. Este enfoque sigue el principio de proporcionalidad recogido en el artículo 24 del RGPD.

¿Por qué fracasan a gran escala las evaluaciones de proveedores basadas en hojas de cálculo?

Las evaluaciones basadas en hojas de cálculo se vienen abajo al gestionar cientos de proveedores en varias jurisdicciones y entidades. Entre los fallos habituales se encuentran los problemas de control de versiones, la puntuación incoherente, la incapacidad de hacer seguimiento de los plazos de reevaluación, la falta de pistas de auditoría y la ausencia de visibilidad centralizada entre las filiales. Según el Informe de gobernanza de la privacidad de IAPP-EY de 2023, el 60 % de las organizaciones siguen teniendo dificultades con la gestión del riesgo de terceros.

¿Qué exige el artículo 28 del RGPD para las evaluaciones de encargados?

El artículo 28 del RGPD exige que los responsables del tratamiento utilicen únicamente encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas. Los responsables deben asegurarse de que exista un contrato de encargo de tratamiento que cubra el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable.

¿Cómo afecta la sentencia Schrems II a las evaluaciones de proveedores?

La sentencia Schrems II (asunto C-311/18 del TJUE, julio de 2020) invalidó el Escudo de Privacidad UE-EE. UU. y exige que las organizaciones realicen evaluaciones de impacto de las transferencias para cada transferencia de datos a un tercer país. Los cuestionarios de proveedores deben documentar ahora dónde se almacenan y se tratan los datos, qué mecanismos de transferencia se utilizan (CCT, decisiones de adecuación, NCV) y si existen medidas complementarias según recomiendan las Recomendaciones 01/2020 del CEPD.

¿Cuál es el requisito de notificación de brechas en 72 horas para los proveedores?

En virtud del artículo 33 del RGPD, los responsables del tratamiento deben notificar a su autoridad de control toda brecha de seguridad de los datos personales en un plazo de 72 horas desde que tengan constancia de ella. Dado que el plazo empieza a contar a partir del momento en que se tiene constancia, los contratos con proveedores deben incluir acuerdos de nivel de servicio de notificación de brechas que den al responsable tiempo suficiente para evaluar e informar. La buena práctica consiste en exigir a los proveedores que notifiquen en un plazo de 24 a 48 horas desde la detección.

¿Con qué frecuencia deben repetirse las evaluaciones de riesgo de proveedores?

La frecuencia de reevaluación debe escalonarse según el riesgo: los proveedores de alto riesgo anualmente, los de riesgo medio bienalmente y los de bajo riesgo cada tres años o ante un cambio sustancial. Cualquier cambio significativo en el alcance del tratamiento, una brecha de seguridad o la contratación de un nuevo subencargado debería desencadenar una reevaluación ad hoc, independientemente del ciclo programado.

¿Pueden automatizarse las evaluaciones de riesgo de proveedores conforme al RGPD?

Sí. Las plataformas GRC diseñadas a medida automatizan la distribución de cuestionarios, la recopilación de respuestas, la puntuación de riesgos, la programación de reevaluaciones y la generación de pistas de auditoría en las organizaciones multientidad. La automatización garantiza la coherencia, reduce el esfuerzo manual y proporciona paneles centralizados para los DPD que gestionan carteras de proveedores en filiales de varias jurisdicciones.

Comparación de la evaluación de proveedores: manual frente a automatizada

CapacidadHoja de cálculo / manualPlataforma GRC diseñada a medida
Distribución de cuestionariosPor correo electrónico, seguimiento manualAutomatizada con recordatorios y plazos
Coherencia de la puntuación de riesgosVaría según el evaluadorAlgoritmos de puntuación estandarizados
Visibilidad multientidadAislada por filialPanel centralizado para todo el grupo
Programación de reevaluacionesRecordatorios de calendario, a menudo omitidosProgramación automatizada por niveles de riesgo
Pista de auditoríaFragmentada entre archivos y correos electrónicosCompleta, con marca de tiempo, inmutable
Seguimiento de subencargadosActualizaciones manuales, a menudo desactualizadasNotificaciones de cambios automatizadas
Informes regulatoriosRecopilación manualExportación con un clic para las autoridades de control
Escalabilidad (más de 100 proveedores)Se viene abajo de forma significativaDiseñada para escala empresarial