Logo

GUIA DE INTERPRETACION
DE RESULTADOS

Scores, Reportes y Decisiones
NV Third Party Risk Management
Documento destinado a: Analistas y Directivos
Version: 1.0
Clasificacion: Interno

Como se Calcula el Score

Dos motores de puntuacion segun el tipo de formulario

El score es el indicador central del programa TPRM Representa el nivel de madurez en ciberseguridad del proveedor evaluado. Se calcula automaticamente a partir de las respuestas del formulario de evaluacion y se expresa como un porcentaje de 0% a 100%.
Motor 1: Smart Scoring (Formularios Inteligentes)

Evaluacion por dominios NIST CSF con pesos diferenciados

Cada formulario inteligente organiza las preguntas en 6 dominios del NIST Cybersecurity Framework. Cada pregunta ofrece opciones de respuesta con puntajes diferenciados segun su nivel de madurez.

GV - Govern
ID - Identify
PR - Protect
DE - Detect
RS - Respond
RC - Recover
Formula de calculo
Score = (Puntos Obtenidos / Puntos Maximos) × 100
Las preguntas respondidas como N/A se excluyen del calculo (no suman ni restan)
Motor 2: Standard Scoring (Formularios de Cumplimiento)

Evaluacion binaria con promedio ponderado

Para formularios de cumplimiento estandar, cada pregunta se responde con un valor fijo:

100%
Si / Cumple
50%
Parcial
0%
No / No Cumple
---
N/A (excluido)

El score final es el promedio ponderado de todas las respuestas aplicables. Las preguntas marcadas como N/A se excluyen completamente del denominador.

Niveles de Madurez

Tres niveles que clasifican la postura de ciberseguridad del proveedor

BAJO
MEDIO
ALTO
0% 40% 70% 100%
Alto (Score ≥ 70%)

Gobernanza madura con mejora continua. El proveedor demuestra controles de seguridad solidos, politicas formalizadas y procesos documentados. Existe un programa de mejora continua activo. Las brechas identificadas son menores y se gestionan proactivamente. La organizacion puede confiar en la relacion con este proveedor con supervision estandar.

Medio (Score 40% - 69%)

Controles definidos pero en evolucion. El proveedor tiene controles parcialmente implementados. Existen politicas pero pueden no estar completamente formalizadas o aplicadas de manera consistente. Se requiere un plan de mejora con seguimiento periodico. La relacion puede continuar bajo condiciones y monitoreo reforzado.

Bajo (Score < 40%)

Operacion reactiva con controles ad-hoc. El proveedor carece de controles formales de ciberseguridad. La gestion de riesgos es reactiva y no hay procesos documentados. Las brechas son significativas y representan un riesgo elevado para la organizacion. Se requiere decision de aprobacion, rechazo o plan de remediacion urgente.

Que implica cada nivel para su organizacion

Nivel Alto

Renovacion fluida. Supervision estandar. El proveedor puede ser considerado para servicios de mayor criticidad. Evaluaciones de seguimiento con frecuencia normal.

Nivel Medio

Plan de mejora obligatorio. Evaluaciones de seguimiento mas frecuentes. Posible aprobacion con excepcion que requiere validacion de un aprobador. Monitoreo activo de avances.

Nivel Bajo

Escalamiento inmediato a aprobadores. Posible rechazo o suspension de la relacion. Si se aprueba con excepcion, se requiere plan de remediacion urgente con plazos cortos y seguimiento intensivo.

Umbrales configurables

Los umbrales de 40% y 70% son los valores por defecto. Su organizacion puede configurar umbrales personalizados desde la administracion del programa TPRM segun su apetito de riesgo.

Scores por Dominio NIST CSF

Los 6 dominios que componen el perfil de madurez del proveedor

GV ID PR DE RS RC
Ejemplo: perfil balanceado
GV
Govern (Gobernar)
Gobernanza organizacional, estrategia de riesgo, politicas de seguridad, roles y responsabilidades, gestion del programa de ciberseguridad.
ID
Identify (Identificar)
Gestion de activos, evaluacion de riesgos, entorno de negocio, cadena de suministro, inventario de datos y sistemas criticos.
PR
Protect (Proteger)
Control de acceso, seguridad de datos, capacitacion, procesos de proteccion, mantenimiento, tecnologia de proteccion.
DE
Detect (Detectar)
Monitoreo continuo, deteccion de anomalias, eventos de seguridad, procesos de deteccion y alertas tempranas.
RS
Respond (Responder)
Respuesta a incidentes, planificacion, comunicaciones, analisis, mitigacion y mejoras post-incidente.
RC
Recover (Recuperar)
Planificacion de recuperacion, mejoras tras incidentes, comunicaciones de recuperacion, continuidad de negocio.
Importancia del balance entre dominios Un perfil balanceado (todos los dominios con scores similares) es preferible a un perfil desbalanceado donde un dominio es muy alto pero otros son muy bajos. Un proveedor con Protect al 90% pero Detect al 20% tiene una debilidad critica: puede tener buenos controles pero no detectar cuando fallan. Analice siempre el perfil completo, no solo el score global.

Matriz de Decision

Criticidad del proveedor x Nivel de madurez = Decision

La decision no depende solo del score El resultado final combina el nivel de madurez (derivado del score) con la criticidad del proveedor (definida por el impacto que tendria su falla en la organizacion). Esta combinacion determina si el proveedor es aprobado, aprobado con excepcion o rechazado.
Matriz Criticidad vs. Madurez
Criticidad \ Madurez Alto (≥70%) Medio (40-69%) Bajo (<40%)
Critica Aprobado Excepcion Rechazado
Alta Aprobado Excepcion Rechazado
Media Aprobado Aprobado Excepcion
Baja Aprobado Aprobado Excepcion
Significado de cada decision
Aprobado

El proveedor cumple con los requisitos minimos para su nivel de criticidad. La relacion comercial puede continuar sin restricciones adicionales. Se programa la proxima evaluacion segun el ciclo estandar.

Aprobado con Excepcion

El proveedor no cumple completamente pero la relacion puede continuar bajo condiciones. Requiere escalamiento a un aprobador para validar la excepcion. Se genera un plan de mejora con plazos y tareas especificas. El analista realiza seguimiento periodico.

Rechazado

El proveedor no cumple con los requisitos para su nivel de criticidad. La relacion no deberia continuar o no deberia iniciarse. Se notifica al area de negocio responsable. Si se requiere una excepcion extraordinaria, debe escalar al nivel mas alto de aprobacion.

Escalamiento a aprobadores Toda decision de "Excepcion" requiere que el analista genere una solicitud de aprobacion dirigida al aprobador designado. El aprobador recibe la solicitud por email con toda la evidencia y puede aprobar, rechazar o solicitar mas informacion. Consulte la Guia para Aprobadores para mas detalles.

Dashboards y Reportes

Seis tipos de reportes disponibles para analisis y toma de decisiones

1. Dashboard Ejecutivo Macro

Vision consolidada con KPIs principales: total de proveedores, cantidad de criticos, score promedio global, tareas pendientes, evaluaciones vencidas. Ideal para reportes a directivos y comite.

2. Dashboard Individual

Vista detallada por proveedor: historial de evaluaciones, scores por dominio, evolucion temporal, hallazgos activos, planes de mejora en curso y estado actual de la relacion.

3. Dashboard Historico

Tendencias globales a lo largo del tiempo: evolucion del score promedio, cantidad de proveedores por nivel de madurez, mejoras y deterioros en el portfolio completo.

4. Dashboard Comparativo

Comparacion lado a lado de dos o mas proveedores. Util para evaluar alternativas, benchmark entre proveedores del mismo rubro o seguimiento de mejoras relativas.

5. Cumplimiento Estandar

Vista de cumplimiento Si/No por pregunta del formulario. Permite identificar rapidamente que controles cumple y cuales no el proveedor. Util para auditorias y revisiones rapidas.

6. Constructor de Reportes

Generador personalizado de reportes PDF. Seleccione que secciones incluir, filtre por proveedor, dominio o periodo. Ideal para crear informes ad-hoc para presentaciones o reguladores.

Ejemplo: Dashboard Ejecutivo Macro
dashboard_ejecutivo — nvtprm.com
147
Total Proveedores
23
Criticos
68%
Score Promedio
12
Tareas Pendientes
5
Vencidas
Exportacion disponible en todos los reportes Cada dashboard y reporte permite exportar los datos a formato CSV para analisis externo en Excel u otras herramientas. Tambien puede generar PDFs desde el Constructor de Reportes para compartir con stakeholders.

Indicadores Clave

Senales de alerta y senales positivas que debe monitorear

Senales Rojas - Accion inmediata requerida
Red Flags
  • Score global inferior al 40%
  • Multiples dominios por debajo del umbral minimo
  • Tendencia de score en declive sostenido entre evaluaciones
  • Evaluaciones vencidas sin completar
  • Proveedor critico sin evaluacion vigente

Accion: Escalar a aprobadores. Evaluar suspension de la relacion. Generar plan de remediacion urgente con plazos de 30 dias. Notificar al area de negocio responsable.

Senales Amarillas - Monitoreo reforzado
Yellow Flags
  • Score global entre 40% y 69%
  • Un dominio individual significativamente por debajo del resto
  • Score estancado sin mejora entre evaluaciones consecutivas
  • Tareas del plan de mejora vencidas sin completar

Accion: Generar o actualizar plan de mejora. Aumentar frecuencia de evaluaciones. Asignar tareas especificas al proveedor con fechas de seguimiento. Considerar aprobacion con excepcion si aplica.

Senales Verdes - Situacion saludable
Green Signals
  • Score global igual o superior al 70%
  • Mejora consistente entre evaluaciones
  • Todos los dominios balanceados sin brechas significativas
  • Tareas del plan de mejora completadas en tiempo y forma
  • Proveedor proactivo en la respuesta a hallazgos

Accion: Mantener ciclo de evaluacion estandar. Considerar reducir frecuencia de evaluaciones si la tendencia es estable. El proveedor puede ser candidato para servicios de mayor criticidad.

Consejo para analistas No se enfoque unicamente en el score numerico. Analice la composicion por dominios, la tendencia temporal y el contexto del proveedor (criticidad, tipo de servicio, volumen de datos que maneja). Un score de 65% en un proveedor que almacena datos sensibles tiene un significado muy diferente al mismo 65% en un proveedor de suministros de oficina.

Evolucion y Tendencias

Como rastrear la mejora del proveedor a lo largo del tiempo

Ciclo de re-evaluacion

El score no es estatico

Cada proveedor es re-evaluado periodicamente segun su nivel de criticidad. El ciclo de re-evaluacion permite medir la mejora o el deterioro en la postura de seguridad del proveedor. Los intervalos tipicos son:

6 meses
Proveedor Critico
12 meses
Proveedor Alto
18 meses
Proveedor Medio
24 meses
Proveedor Bajo
Comparacion entre evaluaciones

Mejora detectada

Cuando el score nuevo es superior al anterior, indica que el proveedor implemento mejoras. El Dashboard Individual muestra la variacion exacta por dominio, permitiendo identificar donde se concentraron los esfuerzos.

Deterioro detectado

Si el score baja entre evaluaciones, puede indicar relajacion de controles, cambios organizacionales o nuevos riesgos. Requiere atencion inmediata: revisar hallazgos, generar nuevo plan de mejora y considerar escalamiento.

Impacto de tareas validadas en el score
Actualizacion automatica del score Cuando una tarea del plan de mejora es validada como completada por el analista, el sistema puede recalcular automaticamente el score de la evaluacion asociada. Esto significa que el proveedor puede mejorar su puntaje sin esperar a una re-evaluacion completa, incentivando la remediacion proactiva.
Renovacion anual con evaluacion ligera

Template 17: Evaluacion ligera de renovacion

Para proveedores con buen historial, la renovacion anual puede realizarse mediante un formulario simplificado (Template 17) que evalua los puntos criticos sin repetir la evaluacion completa. Este formulario cubre los controles esenciales y permite una renovacion agil manteniendo la gobernanza del programa. Se recomienda para proveedores con score ≥ 70% y tendencia estable.

Evaluaciones vencidas Si un proveedor tiene su evaluacion vencida (supero el ciclo de re-evaluacion sin nueva evaluacion), aparecera como alerta en el Dashboard Ejecutivo. Las evaluaciones vencidas son un riesgo para la organizacion ya que se basan en informacion desactualizada.

Referencia Rapida

Tablas de consulta rapida y glosario de terminos clave

Rangos de Score
Rango Nivel Color Significado
70% - 100% Alto Verde Gobernanza madura, mejora continua, controles solidos
40% - 69% Medio Amarillo Controles en evolucion, requiere plan de mejora
0% - 39% Bajo Rojo Operacion reactiva, controles ad-hoc, riesgo elevado
Dominios NIST CSF
Codigo Dominio Alcance
GV Govern Gobernanza, estrategia de riesgo, politicas, roles y responsabilidades
ID Identify Gestion de activos, evaluacion de riesgos, entorno de negocio
PR Protect Control de acceso, seguridad de datos, capacitacion, proteccion
DE Detect Monitoreo continuo, deteccion de anomalias, alertas
RS Respond Respuesta a incidentes, comunicaciones, mitigacion
RC Recover Recuperacion, continuidad de negocio, mejoras post-incidente
Matriz de Decision Rapida
Criticidad \ Madurez Alto Medio Bajo
Critica / Alta
Media / Baja
Glosario de Terminos
Termino Definicion
Score Puntaje porcentual (0-100%) que representa el nivel de madurez en ciberseguridad del proveedor.
Madurez Clasificacion cualitativa (Alto, Medio, Bajo) derivada del score que indica el grado de desarrollo de los controles.
Criticidad Nivel de impacto que tendria una falla del proveedor en la organizacion (Critica, Alta, Media, Baja).
Hallazgo Brecha o deficiencia detectada durante la evaluacion que requiere atencion o remediacion.
Plan de Mejora Conjunto de tareas con plazos asignadas al proveedor para remediar los hallazgos identificados.
NIST CSF NIST Cybersecurity Framework: marco de referencia para gestionar riesgos de ciberseguridad.
Excepcion Aprobacion condicional de un proveedor que no cumple todos los requisitos, sujeta a plan de mejora.
Contacto y soporte Para consultas sobre la interpretacion de resultados o el uso de los dashboards, contacte al administrador del programa NV TPRM de su organizacion o al equipo de soporte tecnico.
Documento generado por
NV TPRM
Third Party Risk Management