
Vendor risk: evaluar proveedores sin paralizar compras
Cuestionarios, evidencia SOC 2 y cláusulas contractuales para proveedores SaaS y MSP.
Cada PYME boricua depende de docena de vendors — MSP local, QuickBooks cloud, payroll SaaS, marketing agency con acceso M365 admin. NIST SP 800-161 guía supply chain risk; cliente enterprise pregunta por TPRM program antes de firmar. Vendor risk assessment no debe paralizar procurement — tier vendors por criticidad y aplique rigor proporcional.
Tier 1 (acceso prod/PHI/admin): cuestionario SIG lite o CAIQ, evidencia SOC 2 Type II o ISO 27001, review de subprocessors, cláusulas breach notification 72h, right to audit. Tier 3 (marketing tools sin PII): terms review y security page sanity check. Krebs on Security documenta breaches iniciados en vendor pequeño con acceso olvidado — inventario es paso cero.
Contratos: DPA para GDPR/CCPA donde aplique, liability cap negociado, data residency disclosure. MSP en Carolina con admin en su tenant debe documentar segregación de clientes. Bruce Schneier recomienda least privilege extendido a vendors — acceso temporal, logged, reviewed quarterly.
Automatice donde pueda: spreadsheet centralizado mínimo viable; Vanta/Drata para scale. Offboarding checklist cuando cancela vendor — revocar OAuth, cambiar passwords compartidos, eliminar cuentas Azure AD guest. Shadow IT SaaS descubierto en audit es vendor risk no gestionado.
Puerto Rico empresas sirviendo mainland clients deben alinear TPRM a expectativas del cliente — questionnaire respondido honestamente con plan de remediación gana sobre checkbox mentiroso. Vendor risk es maratón; empiece con top 5 vendors críticos este trimestre.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


