Logo

GUIA PARA
ANALISTAS

Gestion Integral de Evaluaciones TPRM
NV Third Party Risk Management
Documento destinado a: Analistas y Consultores de Seguridad
Version: 1.0
Clasificacion: Interno

Vision General

Introduccion a la plataforma y al rol del analista

Que es NV TPRM? NV TPRM es una plataforma de gestion de riesgos de terceros (Third Party Risk Management) que permite evaluar, monitorear y mejorar la postura de seguridad de los proveedores de su organizacion. Como analista, usted es el responsable principal de operar el ciclo completo de evaluacion.
Su rol como analista

El analista es el usuario central de NV TPRM. Usted gestiona proveedores, crea y envia evaluaciones, revisa respuestas, calcula scores de riesgo, genera planes de mejora, solicita aprobaciones y produce reportes. Esta guia cubre cada una de estas funciones en detalle.

Modulos de la plataforma

Proveedores

Registro y gestion del inventario de terceros, perfil de riesgo inherente, niveles de criticidad y estados de ciclo de vida.

Evaluaciones

Creacion, envio, seguimiento y revision de cuestionarios de seguridad enviados a los proveedores.

Formularios

Biblioteca de 17 plantillas especializadas y editor de formularios con importacion/exportacion JSON.

Planes de Mejora

Creacion de planes de remediacion con tareas, seguimiento de progreso, evidencias y recalculo de score.

Aprobaciones

Sistema manual de solicitudes de aprobacion con flujo por email, urgencias y escalamiento.

Reportes

Dashboards ejecutivos, comparativos, historicos, de cumplimiento y constructor personalizado de reportes.

Navegacion rapida Use el menu lateral de la plataforma para acceder a cada modulo. Los contadores en las insignias le indican cuantos elementos requieren su atencion inmediata.

Gestion de Proveedores

Registro, perfil de riesgo y clasificacion de terceros

Crear un proveedor

Campos obligatorios

  • Nombre de la empresa — razon social del proveedor
  • Email de contacto — direccion para envio de evaluaciones
  • Persona de contacto — responsable principal del proveedor
  • Descripcion del servicio — que servicio brinda a la organizacion
Perfil de riesgo inherente

Datos sensibles

Indique si el proveedor accede, procesa o almacena datos personales, financieros, de salud u otra informacion sensible de la organizacion.

Accesos

Defina si el proveedor tiene acceso a redes internas, sistemas criticos, APIs, VPNs, entornos cloud u otros recursos tecnologicos.

Impactos

Evalue el impacto potencial ante una falla del proveedor: operacional, reputacional, regulatorio, financiero o de continuidad de negocio.

Algoritmo de criticidad

La plataforma sugiere automaticamente el nivel de criticidad basandose en las respuestas del perfil de riesgo. El analista puede ajustar el valor.

Niveles de criticidad
Nivel Descripcion Accion recomendada
Bajo Proveedor con minimo acceso a datos y sistemas. Impacto limitado. Evaluacion simplificada, ciclo anual
Medio Acceso moderado a informacion o sistemas no criticos. Evaluacion estandar, ciclo semestral
Alto Acceso significativo a datos sensibles o sistemas criticos. Evaluacion critica, monitoreo continuo
Critico Proveedor esencial con acceso total. Falla causa impacto severo. Evaluacion critica + aprobacion ejecutiva

Estados del proveedor

Activo Proveedor en relacion vigente.
Inactivo Proveedor dado de baja o sin relacion actual.

Importacion masiva

Cargue multiples proveedores desde un archivo Excel (.xlsx). La plataforma valida los campos obligatorios y reporta errores por fila.

Creando Evaluaciones

Proceso de 5 pasos para enviar un cuestionario al proveedor

1
Seleccionar proveedores

Elija uno o mas proveedores activos del inventario. Puede seleccionar multiples proveedores para evaluaciones en lote.

2
Seleccionar cuestionario

Elija el formulario adecuado de la biblioteca de 17 plantillas segun el tipo de proveedor y nivel de criticidad.

3
Asignar agente responsable

Defina que analista sera el responsable de revisar las respuestas. Puede autoasignarse o designar a un colega.

4
Establecer fecha limite

Configure el plazo maximo para que el proveedor complete el cuestionario. Los recordatorios se activan automaticamente.

Estados de la evaluacion
Estado Descripcion Accion del analista
no_iniciado El proveedor aun no abrio el cuestionario Esperar o enviar recordatorio
en_progreso El proveedor comenzo a responder Monitorear avance
en_revision El proveedor envio las respuestas completas Revisar respuestas y evidencias
completado La revision del analista fue finalizada Generar plan de mejora si aplica
en_aclaracion Se solicitaron aclaraciones al proveedor Esperar respuesta del proveedor
atrasado La fecha limite fue superada sin respuesta Contactar proveedor, reenviar
archivado Evaluacion cerrada o descartada Solo consulta historica
Token unico por evaluacion Cada evaluacion genera un token criptografico unico que identifica al proveedor y al cuestionario. El proveedor accede al formulario sin necesidad de crear una cuenta, usando exclusivamente el enlace con su token.

Revisando Respuestas

Analisis de cuestionarios, evidencias y flujo de aclaraciones

Vista de detalle de la evaluacion
evaluacion_detalle — nvtprm.com
Respuesta del proveedor: Si, implementamos MFA para todos los accesos remotos...
Evidencia: politica_accesos.pdf
Comentario del analista: Agregar comentario...
Aceptada
Estados de cada respuesta

Sin revisar

sin_revisar
Estado inicial. El analista aun no evaluo la respuesta del proveedor.

Requiere revision

requiere_revision
La respuesta es insuficiente o la evidencia es incompleta. Se solicita aclaracion.

Aceptada

aceptada
La respuesta y la evidencia son satisfactorias. No se requiere accion adicional.

Flujo de solicitud de aclaraciones
1
Seleccionar preguntas con problemas

Marque las preguntas que requieren aclaracion del proveedor. Puede seleccionar multiples a la vez.

2
Escribir comentarios especificos

Para cada pregunta seleccionada, escriba un comentario explicando que informacion adicional necesita.

3
Enviar solicitud de aclaracion

Las preguntas quedan marcadas como requiere_revision y el proveedor recibe un email con las preguntas a aclarar.

Recordatorios Envie recordatorios manuales o automaticos a proveedores que no han respondido las aclaraciones solicitadas.
Exportacion CSV Exporte todas las respuestas y sus estados a un archivo CSV para analisis externo o documentacion.

Motor de Scoring

Calculo automatico de puntajes y niveles de madurez

Dos modos de calculo El motor de scoring opera en dos modos segun el tipo de formulario utilizado: Formularios Smart (basados en NIST CSF) y Formularios Estandar (respuestas Si/No/Parcial).
Modo 1: Formularios Smart (NIST CSF)

6 Dominios NIST CSF 2.0

GV — Govern ID — Identify PR — Protect DE — Detect RS — Respond RC — Recover

Cada pregunta del formulario esta mapeada a un dominio y subdominio NIST CSF 2.0. Las respuestas se valoran con pesos asignados en la configuracion del formulario.

Formula de calculo por dominio:

Score del Dominio = (Puntos Obtenidos / Puntos Maximos) × 100

El score global es el promedio ponderado de los 6 dominios. Los pesos de cada dominio son configurables por formulario.

Modo 2: Formularios Estandar
Respuesta Valor asignado Descripcion
Si 100% del puntaje de la pregunta Control implementado completamente
No 0% (cero puntos) Control no implementado
Parcial 50% del puntaje de la pregunta Control parcialmente implementado
N/A Excluido del calculo Pregunta no aplica al proveedor, se excluye del denominador
Niveles de madurez

Alto

≥ 70%

Controles maduros y operativos. Riesgo residual bajo.

Medio

40 – 69%

Controles en desarrollo. Se recomienda plan de mejora.

Bajo

< 40%

Controles insuficientes. Requiere remediacion urgente o aprobacion ejecutiva.

Planes de Mejora — Vista Analista

Creacion, seguimiento y gestion de planes de remediacion

Estados del plan de mejora
borrador enviado_proveedor en_progreso completado
Dashboard del plan

Gauge

Progreso general del plan en porcentaje. Indicador visual tipo velocimetro.

Barras

Comparativa de tareas por estado: pendientes, aprobadas, rechazadas.

Radar

Vista multidimensional del avance por dominio o categoria de control.

Pestanas de tareas
Pendientes Aprobadas Rechazadas Todas
Acciones sobre tareas

Comentar

Agregue observaciones sobre la tarea. Los comentarios son visibles para el proveedor y quedan en el historial de auditoria.

Solicitar evidencia

Pida al proveedor que adjunte documentacion que demuestre la implementacion del control o la remediacion realizada.

Aprobar tarea

Marque la tarea como aprobada cuando la evidencia y la implementacion sean satisfactorias.

Rechazar tarea

Rechace la tarea si la evidencia es insuficiente. Agregue un comentario explicando los motivos y que se espera.

Revertir estado

Cambie una tarea previamente aprobada o rechazada a estado pendiente si es necesario reevaluarla.

Operaciones masivas

Seleccione multiples tareas para aprobar, rechazar o comentar en lote, optimizando la gestion de planes extensos.

Recalculo automatico del score Cuando el analista aprueba tareas del plan de mejora, el motor de scoring recalcula automaticamente el puntaje del proveedor reflejando las mejoras implementadas.

Flujo de Aprobaciones

Sistema MANUAL de solicitudes de aprobacion creadas por el analista

Sistema manual Las solicitudes de aprobacion no se generan automaticamente. El analista es quien decide cuando crear una solicitud, a quien dirigirla, y que informacion incluir, siguiendo las reglas del Programa TPRM de la organizacion.
Crear una solicitud de aprobacion

Campos de la solicitud

  • Titulo — nombre descriptivo de la solicitud
  • Descripcion — detalle del contexto, hallazgos y recomendacion
  • Urgencia — nivel de prioridad de la solicitud
  • Fecha limite — plazo para que el aprobador decida
  • Evidencia — archivos adjuntos de soporte
  • Aprobador(es) — destinatarios de la solicitud
Niveles de urgencia
Nivel Indicador Uso recomendado
Low Baja prioridad Aprobaciones de rutina, proveedores de bajo riesgo
Medium Prioridad normal Evaluaciones estandar que requieren decision
High Alta prioridad Proveedores criticos o hallazgos significativos
Critical Urgente Incidentes activos, decisiones inmediatas requeridas
Estados de la solicitud

Pending

Solicitud enviada, esperando decision del aprobador. El aprobador recibe email con botones de accion.

Approved

El aprobador acepto la solicitud. El analista es notificado y puede continuar con el proceso.

Rejected

El aprobador rechazo la solicitud. Revise los comentarios del aprobador y tome acciones correctivas.

Escalated

La solicitud fue escalada a un aprobador de mayor nivel. El analista puede seguir el estado desde la plataforma.

Hilos de comentarios Cada solicitud mantiene un hilo de conversacion entre analista y aprobador. Use los comentarios para proporcionar contexto adicional, responder preguntas del aprobador o documentar decisiones.

Reportes y Dashboards

Visualizaciones y exportaciones para analisis y presentaciones

6 tipos de reportes disponibles

Dashboard Ejecutivo Macro

Vision global del programa TPRM: total de proveedores, distribucion por criticidad, scores promedio, evaluaciones en curso y tendencias generales.

Dashboard Individual por Proveedor

Perfil completo de un proveedor: score actual, historico de evaluaciones, estado de planes de mejora, hallazgos abiertos y cerrados.

Dashboard Historico / Evolucion

Seguimiento temporal de la evolucion de scores y madurez. Graficos de tendencia para demostrar mejoras o detectar deterioros en el tiempo.

Dashboard Comparativo

Compare multiples proveedores lado a lado: scores por dominio, niveles de madurez, cumplimiento por categoria. Ideal para benchmarking interno.

Cumplimiento Estandar

Vista enfocada en cumplimiento contra frameworks especificos (NIST CSF, ISO 27001, etc.). Muestra gaps por dominio y subcategoria con detalle granular.

Constructor de Reportes

Herramienta de creacion personalizada. Seleccione metricas, proveedores, periodos y formatos de visualizacion para generar reportes a medida.

Funciones de exportacion

Exportacion CSV

Todos los dashboards y reportes permiten exportar los datos subyacentes en formato CSV para analisis externo en hojas de calculo, herramientas de BI o documentacion de auditorias.

Consejo profesional Use el Dashboard Ejecutivo Macro para presentaciones a la direccion. Use el Constructor de Reportes para analisis detallados y auditorias. El Dashboard Comparativo es ideal para justificar decisiones de priorizacion entre proveedores.
Filtros avanzados Todos los reportes permiten filtrar por criticidad, estado, periodo de evaluacion, agente responsable y score. Los filtros aplicados se mantienen al exportar.

Formularios y Plantillas

Biblioteca de 17 plantillas organizadas en 3 niveles

Nivel Foundational (Base)

Inherent Risk Screening

Cuestionario rapido de triaje para determinar el nivel de riesgo inherente de un nuevo proveedor antes de una evaluacion completa.

Standard TPRM

Evaluacion estandar de seguridad para proveedores de riesgo medio. Cubre controles basicos de seguridad, privacidad y continuidad.

Nivel Critical (Critico)

Critical Vendor Assessment

Evaluacion exhaustiva para proveedores de alto riesgo o criticos. Incluye controles avanzados, gobernanza, gestion de incidentes, continuidad de negocio y cumplimiento normativo detallado.

Nivel Specialized (Especializado)

Cloud / SaaS

Proveedores de servicios en la nube y SaaS

OT / Industrial

Sistemas de control industrial y OT

DevSecOps

Proveedores de desarrollo de software

MSP / MSSP

Proveedores de servicios gestionados de seguridad

Data Privacy

Evaluacion de privacidad y proteccion de datos

ISO 27001

Alineado a controles ISO 27001

NIST CSF 2.0

Framework NIST Cybersecurity 2.0

Financial Services

Regulaciones del sector financiero

Ransomware

Preparacion contra ransomware

AI Risk

Riesgos de inteligencia artificial

Business Continuity

Continuidad de negocio y recuperacion

NIS2

Directiva europea NIS2

Vendor Exit

Evaluacion de salida de proveedor

Annual Update

Actualizacion anual de evaluacion

Editor de formularios
Editor visual Cree y modifique formularios con el editor integrado. Agregue secciones, preguntas, tipos de respuesta y pesos de puntuacion.
Import / Export JSON Importe y exporte formularios en formato JSON para compartir plantillas entre instancias o mantener copias de respaldo.

Monitoreo y Recordatorios

Seguimiento activo de evaluaciones, plazos y notificaciones

Dashboard de monitoreo

Proximos a vencer

7

Evaluaciones cuya fecha limite esta proxima. Requieren atencion inmediata o envio de recordatorio.

Recordatorios enviados

12

Recordatorios enviados en el periodo actual. Monitoree la efectividad de las notificaciones.

Planes pendientes

4

Planes de mejora activos esperando respuesta del proveedor o revision del analista.

Sistema de recordatorios

Recordatorios automaticos

La plataforma envia recordatorios automaticos a los proveedores cuando se acercan las fechas limite de evaluaciones y planes de mejora. La frecuencia es configurable.

Recordatorios manuales

El analista puede enviar recordatorios adicionales en cualquier momento desde la vista de detalle de la evaluacion o del plan de mejora.

Pausar recordatorios

Si un proveedor solicita una extension o hay una razon valida, el analista puede pausar temporalmente los recordatorios automaticos para esa evaluacion.

Notificaciones internas

El analista recibe notificaciones internas cuando un proveedor completa una evaluacion, responde aclaraciones o actualiza tareas de un plan de mejora.

Registro de auditoria (Audit Trail)

Trazabilidad completa

Cada accion en la plataforma queda registrada con informacion detallada para auditoria:

  • Quien realizo la accion (usuario y rol)
  • Que accion fue ejecutada
  • Cuando ocurrio (timestamp exacto)
  • Sobre que entidad (proveedor, evaluacion, plan)
  • Valores anteriores y nuevos (si aplica)
  • Direccion IP de origen
Buena practica Revise el dashboard de monitoreo diariamente al inicio de su jornada. Priorice las evaluaciones proximas a vencer y los planes de mejora con tareas pendientes de revision.

Referencia Rapida

Ciclo de vida completo, tablas de estados y contacto

Ciclo de vida completo del analista TPRM
Registrar
Proveedor
Enviar
Evaluacion
Revisar
Respuestas
Calcular
Score
Plan de
Mejora
Solicitar
Aprobacion
Generar
Reportes
Estados de evaluacion
Estado Significado Siguiente paso
no_iniciado Proveedor no abrio el cuestionario Enviar recordatorio
en_progreso Proveedor respondiendo Monitorear
en_revision Respuestas enviadas, pendiente de revision Revisar respuestas
en_aclaracion Se pidieron aclaraciones al proveedor Esperar respuesta
atrasado Vencida sin respuesta Contactar proveedor
completado Evaluacion finalizada Plan de mejora / Reporte
archivado Cerrada o descartada Solo consulta
Estados de plan de mejora
Estado Significado Siguiente paso
borrador Plan en preparacion, no enviado Completar y enviar al proveedor
enviado_proveedor Plan enviado, proveedor notificado Esperar inicio de tareas
en_progreso Proveedor trabajando en las tareas Revisar avances y evidencias
completado Todas las tareas aprobadas Score recalculado automaticamente
Necesita ayuda? Si tiene dudas sobre el uso de la plataforma o sobre un caso particular, contacte al administrador del sistema NV TPRM de su organizacion o al equipo de soporte tecnico.
Documento generado por
NV TPRM
Third Party Risk Management