El ecosistema como campo de batalla: ¿Está su negocio protegido del riesgo de terceros?

El nuevo perímetro del negocio

Durante años, las organizaciones invirtieron en cerraduras robustas, muros impenetrables y sistemas de vigilancia de última generación. Aun así, dejaron la puerta trasera —la que gestionan sus proveedores, socios y contratistas— con una cerradura oxidada. El perímetro ya no son las cuatro paredes de su oficina: es su ecosistema completo. 

Esta analogía ilustra una de las realidades más críticas de la ciberseguridad moderna. El perímetro de defensa ya no son las cuatro paredes de su oficina. Su verdadero perímetro es su ecosistema completo: la vasta red de proveedores, socios y contratistas que impulsan su negocio. Hoy, este ecosistema es un campo de batalla y se extiende a fronteras que van más allá de lo que tradicionalmente estábamos acostumbrados a proteger.

Más del 60% de las brechas de seguridad significativas en los últimos dos años involucraron a un tercero. Sin embargo, la mayoría de los programas de seguridad y los presupuestos de riesgo siguen mirando hacia adentro. Esa asimetría es, hoy, el mayor punto ciego del Comité Ejecutivo. 

La interconexión digital no es una tendencia: es el núcleo del negocio moderno y un imperativo competitivo. A la vez, esa interconexión multiplica la dependencia de terceros y expande la superficie de ataque a velocidades que las funciones tradicionales de riesgo no logran seguir.

Dato clave: Según la 27ª Encuesta Anual Global de CEOs de PwC, el 40% de los CEOs cree que su compañía estará "alta o extremadamente" expuesta a ciberataques en los próximos 12 meses, y el informe Global Digital Trust Insights identifica la cadena de suministro como el vector de ataque que más preocupa al liderazgo ejecutivo.

El riesgo de terceros dejó de ser una preocupación técnica. Hoy es un asunto de gobierno corporativo, resiliencia operativa y confianza de mercado. Tres fuerzas lo explican:

  • Incidentes sistémicos cada vez más frecuentes — Los ataques y fallas operativas originadas en un único proveedor han demostrado capacidad para paralizar industrias enteras, interrumpir servicios esenciales y borrar miles de millones en valor de mercado en cuestión de horas. La reacción en cadena —donde el compromiso de un proveedor afecta simultáneamente a cientos o miles de organizaciones— ya no es un escenario hipotético, sino una realidad recurrente.

  • Presión regulatoria creciente — Marcos como DORA (Unión Europea), NIS2 y las resoluciones de superintendencias regionales (SUGEF en Costa Rica, SBP en Panamá, SIB en Guatemala, entre otras) ya exigen evidencia formal de gestión de riesgos de terceros, con sanciones tangibles por incumplimiento. La tendencia regulatoria global apunta a responsabilizar al directorio por la resiliencia de toda la cadena de valor, no solo por las operaciones internas.

  • Expectativas de inversionistas y clientes — La confianza digital se ha convertido en un diferenciador comercial. Los clientes B2B exigen cláusulas de seguridad, derecho a auditar y atestaciones independientes en sus contratos; los inversionistas y agencias de calificación incorporan la resiliencia de cadena y la concentración de proveedores en sus evaluaciones de riesgo corporativo. 

Las cinco dimensiones del riesgo de terceros

La alta dirección debe entender que el riesgo de terceros no es solo cibernético. Un programa maduro de gestión de riesgos de terceras partes (TPRM) gestiona simultáneamente cinco dimensiones interconectadas:

Las organizaciones líderes ya no preguntan "¿es seguro este proveedor?", sino "¿qué tan resilientes somos como ecosistema?"

Marco de acción TPRM: de la reacción a la prevención

En PwC, abogamos por un enfoque de "confianza verificada" que se integra en todo el ciclo de vida de la relación con el proveedor. La mayoría de los programas que fallan lo hacen porque omiten la fase 0 —el eslabón perdido— y porque tratan el TPRM como un evento anual de cumplimiento, no como un proceso vivo.

Las 5 fases del ciclo de vida TPRM

¿Quién es el dueño del riesgo de terceros?

Una de las preguntas más frecuentes —y peor respondidas— en los comités ejecutivos es ¿quién es el dueño del TPRM? Asignar la responsabilidad exclusivamente al CISO puede limitar la efectividad del programa, al desconectarlo de decisiones clave de negocio, contratación, operación y cumplimiento.

El TPRM es, por naturaleza, una disciplina transversal. Involucra decisiones de compras, contratos, operación, tecnología, cumplimiento, privacidad y continuidad. Por eso, las organizaciones líderes lo gobiernan bajo un modelo de responsabilidad compartida con un liderazgo claro, anclado en el modelo de tres líneas de defensa.

El modelo de las tres líneas aplicado al TPRM

Las buenas métricas e indicadores importan

Los reportes de TPRM a la Junta deben ser breves, visuales y orientados a la decisión. El error más común en los comités ejecutivos es presentar métricas operativas —volumen de evaluaciones realizadas, número de cuestionarios enviados, parches aplicados— en lugar de indicadores que respondan a las preguntas que realmente le importan a un director: ¿estamos expuestos?, ¿estamos mejorando?, ¿podemos resistir un incidente?

Un buen tablero ejecutivo de TPRM debe responder cuatro preguntas fundamentales:

  1. ¿Cuánto riesgo tenemos? 
  2. ¿Qué tan bien lo gestionamos? 
  3. ¿Qué tan resilientes somos? 
  4. ¿Cómo evolucionamos?

Siete fuerzas que están redefiniendo el TPRM en 2026

Un programa de TPRM moderno no se queda en lo tradicional. La velocidad a la que evolucionan las amenazas, la tecnología y la regulación obliga al directorio a mirar más allá del horizonte operativo. Las juntas mejor preparadas están exigiendo a la administración respuestas claras sobre seis frentes que están redefiniendo el riesgo de terceros en 2026.

De estos siete frentes, ¿en cuáles tenemos hoy una respuesta clara, en cuáles estamos en construcción y en cuáles aún no hemos empezado? ¿Y coincide ese estado con nuestro apetito de riesgo?

Cómo podemos ayudar

El cambio es claro: de la auditoría puntual hacia un programa vivo, continuo y basado en la confianza verificada. Así se protegen las joyas de la corona de su organización y se construye valor sostenible.

En PwC acompañamos a las organizaciones en el diseño, implementación y operación de programas de TPRM alineados con los estándares globales y las exigencias regulatorias locales. Desde una evaluación de alto nivel de la madurez de su programa de TPRM hasta la implementación de plataformas tecnológicas de monitoreo continuo, nuestro enfoque combina la profundidad técnica con la perspectiva ejecutiva que demanda su negocio.

¿Listo para evaluar la madurez TPRM de su organización? 

Por Edwin Orrico, Gerente Senior de Ciberseguridad y Resiliencia en PwC Interaméricas

Contáctenos

Bismark Rodríguez

Socio Líder Regional de Consultoría, PwC Centroamérica y Rep. Dominicana, PwC Interaméricas

Email

Susana Pino

Socia Líder Regional de Risk Assurance Services (RAS), PwC Interaméricas

Email

Edwin Orrico

Gerente Senior de Ciberseguridad y Resiliencia, PwC Interaméricas

Email

Isaac Rodríguez Rojas

Gerente de Ciberseguridad y Resiliencia, PwC Interaméricas

Email

Síguenos