Logo

CATALOGO DE
FORMULARIOS

17 Plantillas de Evaluacion de Seguridad
NV Third Party Risk Management
Documento destinado a: Analistas de Riesgo de Terceros
Version: 1.0
Clasificacion: Interno

Introduccion

Plantillas de evaluacion de seguridad para terceros

Que son las plantillas de evaluacion Las plantillas (formularios) son cuestionarios predefinidos que permiten evaluar la postura de seguridad de un proveedor de forma estandarizada. NV TPRM incluye 17 plantillas organizadas en 3 niveles (tiers) que cubren desde un screening rapido hasta evaluaciones especializadas por industria o regulacion.
Dos tipos de formulario

Formulario Inteligente (Smart)

Preguntas multi-opcion con valores de puntos ponderados por dominio. Utiliza scoring basado en NIST CSF, calcula niveles de madurez automaticamente y genera planes de remediacion sugeridos. Ideal para evaluaciones profundas que requieren granularidad y analisis comparativo.

Formulario Estandar

Preguntas Si/No orientadas a cumplimiento. Scoring simplificado con enfoque binario. Permite identificar rapidamente brechas de control. Ideal para evaluaciones iniciales, proveedores de bajo riesgo o verificaciones anuales de mantenimiento.

Como trabajar con plantillas

Crear desde plantilla

Seleccione una plantilla del catalogo y asignela a una evaluacion. Las preguntas, dominios y ponderaciones se cargan automaticamente. Puede personalizar antes de enviar.

Importar / Exportar

Las plantillas soportan importacion/exportacion JSON para compartir entre instancias. Tambien se permite importacion CSV masiva para cargar respuestas de multiples proveedores simultaneamente.

Tres niveles de evaluacion
TIER 1
Fundamentales
Screening inicial y evaluacion base. Para todos los proveedores.
TIER 2
Proveedores Criticos
Evaluacion exhaustiva con evidencia obligatoria y gates.
TIER 3
Especializadas
Por industria, regulacion o dominio tecnico especifico.

Tier 1 — Evaluaciones Fundamentales

Plantillas base aplicables a todos los proveedores

TIER 1 · FOUNDATIONAL
01 · Inherent Risk Screening
Clasificacion rapida de riesgo inherente
14 preguntas

Proposito: Clasificacion rapida inicial para determinar el nivel de riesgo inherente de un proveedor. El resultado define que evaluaciones adicionales son necesarias.

Cuando usar: Pre-engagement, descubrimiento de nuevo proveedor, triaje inicial de terceros existentes sin evaluacion previa.

Output: Puntaje de riesgo que determina automaticamente las evaluaciones adicionales requeridas segun el perfil del proveedor.

Acceso Tecnico Acceso a Datos Dependencia Operacional Cadena de Suministro Ubicacion Geografica Regulacion Madurez
02 · Standard TPRM Assessment
Evaluacion integral de linea base
39 preguntas

Proposito: Evaluacion comprensiva de linea base para proveedores tipicos. Cubre los dominios esenciales de seguridad con profundidad moderada.

Cuando usar: Evaluacion estandar, proveedores de riesgo medio, ciclo regular de re-evaluacion anual.

Governance IAM Proteccion de Datos Gestion de Vulnerabilidades Endpoint Security Logging Respuesta a Incidentes Continuidad de Negocio Security Awareness Legal Supply Chain Network Security
Escala de Puntuacion
5 = Cumple 2 = Parcial 0 = No Cumple -1 = N/A
Flujo recomendado Utilice primero la Plantilla 01 (Screening) para clasificar al proveedor. Si el resultado indica riesgo medio o superior, aplique la Plantilla 02 (Standard). Para proveedores criticos, continuar con el Tier 2.

Tier 2 — Evaluacion de Proveedores Criticos

Evaluacion exhaustiva para proveedores de alto impacto

TIER 2 · CRITICAL VENDOR
03 · Critical Vendor Assessment
Evaluacion exhaustiva para proveedores Tier-1
39 preguntas + 4 evidencias

Proposito: Evaluacion exhaustiva y profunda para proveedores clasificados como Tier-1 o criticos. Incluye requisitos de evidencia obligatoria y gates (requisitos minimos de aprobacion) que deben cumplirse para poder continuar la relacion comercial.

Cuando usar: Proveedores con acceso a datos sensibles, infraestructura critica, alta dependencia operacional o que procesan datos regulados.

Governance IAM + PAM Proteccion de Datos Gestion de Vulnerabilidades Endpoint Security Logging (24x7 SOC) Respuesta a Incidentes Redundancia Personal Cuarta Parte Crisis Seguros
Requisitos de Aprobacion Obligatorios (Gates)

El proveedor debe cumplir todos estos requisitos para ser aprobado:

  • Certificacion ISO 27001 vigente
  • MFA para todos los accesos
  • Plan de Respuesta a Incidentes documentado
  • BCP/DRP probado y actualizado
Evidencia Requerida (4 archivos)

Certificado ISO 27001  ·  Informe SOC 2 Type II  ·  Resumen de pentest reciente  ·  Poliza de seguro ciber

Evaluacion bloqueante Si el proveedor no cumple los 4 gates obligatorios, la evaluacion se marca automaticamente como "No Aprobada" y no puede ser finalizada sin intervencion de un aprobador de nivel superior. El analista debe documentar un plan de remediacion o solicitar una excepcion formal.
Complemento con Tier 3 Para proveedores criticos que ademas operan en dominios especificos (cloud, OT, MSP), se recomienda aplicar la evaluacion Tier 2 como base y complementar con la plantilla especializada correspondiente del Tier 3.

Tier 3 — Especializadas (Parte 1)

Evaluaciones por dominio tecnico y tipo de servicio

TIER 3 · SPECIALIZED
04 · Cloud/SaaS Security
Seguridad en servicios cloud y SaaS
32 preguntas

Foco: Multi-tenancy, residencia de datos, seguridad de APIs, modelo de responsabilidad compartida, cifrado en reposo y transito, gestion de identidades federadas, configuracion de seguridad del tenant.

Cuando usar: Proveedores de infraestructura cloud (IaaS/PaaS), aplicaciones SaaS, servicios de almacenamiento, plataformas de colaboracion.

Multi-Tenant Data Residency API Security Shared Responsibility Encryption Identity Federation
05 · OT/Industrial Security
Seguridad en entornos industriales y OT
33 preguntas

Foco: Alineado con IEC 62443 y NIST 800-82. Seguridad de SCADA/ICS, segmentacion IT/OT, gestion de parches en entornos legacy, acceso remoto seguro a infraestructura industrial, monitoreo de protocolos industriales.

Cuando usar: Proveedores con acceso a redes OT, sistemas SCADA, PLCs, RTUs, o que dan soporte a infraestructura critica industrial.

IEC 62443 NIST 800-82 SCADA/ICS Segmentacion IT/OT Acceso Remoto Protocolos Industriales
06 · DevSecOps/Software
Seguridad en desarrollo de software
34 preguntas

Foco: SDLC seguro, analisis estatico y dinamico (SAST/DAST), gestion de SBOM (Software Bill of Materials), manejo de secretos, seguridad de pipelines CI/CD, revision de codigo, gestion de dependencias.

Cuando usar: Proveedores de desarrollo de software, fabricas de software, integradores que entregan codigo personalizado.

SDLC SAST/DAST SBOM Secrets Mgmt CI/CD Security Code Review
07 · MSP/MSSP
Proveedores de servicios gestionados
31 preguntas

Foco: PAM obligatorio, grabacion de sesiones, SOC 24x7, segregacion entre clientes, gestion de accesos privilegiados con trazabilidad completa, procedimientos de onboarding/offboarding de personal.

Cuando usar: Managed Service Providers, Managed Security Service Providers, proveedores de outsourcing de operaciones IT o SOC tercerizado.

PAM Mandatorio Session Recording 24x7 SOC Client Segregation Personnel Mgmt

Tier 3 — Especializadas (Parte 2)

Evaluaciones regulatorias y de frameworks

08 · Data Privacy
Privacidad de datos y proteccion de datos personales
34 preguntas

Foco: Cumplimiento GDPR, LGPD y normativas locales. Evaluacion de Impacto en Proteccion de Datos (DPIA), transferencias internacionales, derechos ARCO (Acceso, Rectificacion, Cancelacion, Oposicion), consentimiento, retencion y eliminacion de datos.

GDPR LGPD DPIA Transferencias Intl. Derechos ARCO Retencion
09 · ISO 27001 Alignment
Alineacion con Anexo A de ISO 27001:2022
31 preguntas

Foco: Mapeo directo al Anexo A de ISO 27001:2022. Evalua los cuatro dominios principales: A.5 Organizacionales, A.6 Personas, A.7 Fisicos, A.8 Tecnologicos. Ideal para validar alineacion con el estandar sin requerir certificacion formal.

A.5 Organizacionales A.6 Personas A.7 Fisicos A.8 Tecnologicos
10 · NIST CSF 2.0
Marco de ciberseguridad NIST CSF 2.0
18 preguntas

Foco: Las 6 funciones del NIST CSF 2.0: Govern, Identify, Protect, Detect, Respond, Recover. Evalua niveles de madurez por funcion y genera un grafico radar (spider chart) como output visual para comparacion rapida.

Govern Identify Protect Detect Respond Recover Radar Chart Output
11 · Financial Services Regulatory
Cumplimiento regulatorio para servicios financieros
24 preguntas

Foco: Alineado con DORA (Digital Operational Resilience Act), directrices EBA, derechos de auditoria, TLPT (Threat-Led Penetration Testing), estrategia de salida, reporte regulatorio y gestion de concentracion de terceros.

DORA EBA Audit Rights TLPT Exit Strategy Concentration Risk

Tier 3 — Especializadas (Parte 3)

Evaluaciones de resiliencia, IA y cumplimiento europeo

12 · Ransomware Readiness
Preparacion contra ransomware
21 preguntas

Foco: Backups inmutables, deteccion y respuesta avanzada (EDR/XDR), hardening de Active Directory, playbooks de respuesta especificos para ransomware, pruebas de recuperacion periodicas, segmentacion de red.

Immutable Backups EDR/XDR AD Hardening Playbooks Recovery Testing
13 · AI Risk
Riesgos de Inteligencia Artificial
22 preguntas

Foco: Alineado con EU AI Act. Seguridad del modelo, datos de entrenamiento, proteccion contra prompt injection, gobernanza de sesgo algoritmico, transparencia, explicabilidad, monitoreo de drift y tratamiento de datos sensibles en LLMs.

EU AI Act Model Security Training Data Prompt Injection Bias Governance Explainability
14 · Business Continuity Deep Dive
Continuidad de negocio en profundidad
27 preguntas

Foco: Analisis de Impacto de Negocio (BIA), definicion de RTO/RPO, escenarios extremos (pandemias, desastres naturales, ataques a cadena de suministro), comunicacion de crisis, planes de evacuacion, pruebas de DR.

BIA RTO/RPO Escenarios Extremos Comunicacion de Crisis DR Testing
15 · EU NIS2 Baseline
Cumplimiento simplificado NIS2 para proveedores UE
25 preguntas

Foco: Verificacion simplificada de cumplimiento con la Directiva NIS2 de la UE. Cubre gobernanza de ciberseguridad, gestion de riesgos de la cadena de suministro, notificacion de incidentes, medidas de seguridad basicas, formacion y capacitacion.

NIS2 Cyber Governance Supply Chain Risk Incident Notification Security Measures

Tier 3 — Especializadas (Parte 4)

Evaluaciones de salida y renovacion

16 · Vendor Exit & Dependency
Riesgo de salida y dependencia del proveedor
17 preguntas

Foco: Evaluacion de riesgo de lock-in, portabilidad de datos, formatos de exportacion, tiempo estimado de transicion, alternativas de mercado, clausulas contractuales de salida, recuperacion de datos post-contrato.

Lock-in Risk Data Portability Transition Time Exit Clauses Market Alternatives
17 · Annual Security Update
Actualizacion anual de seguridad
15 preguntas

Foco: Renovacion ligera para proveedores ya evaluados. Detecta cambios significativos desde la ultima evaluacion, nuevos incidentes, cambios organizacionales, renovacion de certificaciones. Incluye triggers automaticos para activar una evaluacion mas profunda si se detectan riesgos.

Lightweight Change Flags Incident History Cert Renewal Deep Review Triggers
Cuando usar cada plantilla — Matriz de Decision
Tipo de Proveedor Bajo Medio Alto Critico
Cloud / SaaS 01 02 04 03 04 03 04 16
Software / Dev 01 02 06 03 06 03 06 13
MSP / MSSP 01 02 07 03 07 03 07 12
Industrial / OT 01 02 05 03 05 03 05 14
General 01 02 03 03 16
UE (Regulado) 01 15 02 15 08 03 08 15 03 08 15 11
Financiero 01 02 11 03 11 03 11 12 16
N = Recomendada N = Complementaria N = Obligatoria Los numeros refieren al numero de plantilla

Resumen y Referencia Rapida

Las 17 plantillas en una sola vista

# Plantilla Preg. Uso Principal Caracteristica Clave
01 Inherent Risk Screening 14 Triaje inicial de riesgo Determina evaluaciones adicionales
02 Standard TPRM Assessment 39 Evaluacion base estandar 12 dominios, escala 5/2/0/-1
03 Critical Vendor Assessment 39+4 Proveedores criticos 4 gates + evidencia obligatoria
04 Cloud/SaaS Security 32 Proveedores cloud Multi-tenant, responsab. compartida
05 OT/Industrial Security 33 Entornos industriales IEC 62443, NIST 800-82
06 DevSecOps/Software 34 Desarrollo de software SAST/DAST, SBOM, CI/CD
07 MSP/MSSP 31 Servicios gestionados PAM mandatorio, SOC 24x7
08 Data Privacy 34 Privacidad de datos GDPR, LGPD, DPIA, ARCO
09 ISO 27001 Alignment 31 Alineacion ISO Mapeo al Anexo A (4 dominios)
10 NIST CSF 2.0 18 Madurez NIST 6 funciones, radar chart
11 Financial Services Regulatory 24 Sector financiero DORA, EBA, TLPT
12 Ransomware Readiness 21 Anti-ransomware Backups inmutables, EDR/XDR
13 AI Risk 22 Riesgo de IA EU AI Act, bias, prompt injection
14 Business Continuity Deep Dive 27 Continuidad de negocio BIA, RTO/RPO, escenarios extremos
15 EU NIS2 Baseline 25 Cumplimiento NIS2 Baseline simplificado UE
16 Vendor Exit & Dependency 17 Riesgo de salida Lock-in, portabilidad, transicion
17 Annual Security Update 15 Renovacion anual Lightweight, triggers de escalado
Recomendaciones para el Analista

Empiece por el Tier 1

Siempre aplique el Screening (01) antes de seleccionar plantillas adicionales. El resultado del screening guia la seleccion de las evaluaciones siguientes.

Combine plantillas

Las plantillas Tier 3 son complementarias al Tier 2. Un proveedor critico de cloud deberia recibir la 03 + 04. Use la matriz de decision como guia.

Use la 17 para renovaciones

Para proveedores ya evaluados sin cambios significativos, la plantilla 17 (Annual Update) es suficiente. Si detecta cambios, active evaluaciones mas profundas.

Exporte e importe

Utilice JSON para compartir plantillas personalizadas entre instancias. Use CSV para carga masiva cuando evalua multiples proveedores con la misma plantilla.

Documento generado por
NV TPRM
Third Party Risk Management