Responsable del SOP: Operaciones / Legal — Última revisión: [Fecha] — ID: SOP-OPS-002
Descripción general
Registro de proveedores
Niveles de riesgo de proveedores
El nivel de riesgo determina la profundidad de la debida diligencia y la frecuencia de revisión.
Pasos del proceso
1
Enviar una solicitud de proveedor
Quién: Responsable del negocioAntes de contratar a cualquier nuevo proveedor, el responsable del negocio envía una Solicitud de Proveedor usando [formulario de admisión de TI/Operaciones — enlace por agregar]. La solicitud debe incluir:
- Nombre del proveedor, sitio web y contacto
- Qué proporcionarán y por qué este proveedor (vs. un contrato existente)
- Valor estimado del contrato y duración
- Si el proveedor tendrá acceso a datos de la empresa o de clientes (y si es así, qué tipo)
- Si al proveedor se le dará acceso a algún sistema o red de la empresa
- Código de presupuesto y aprobación del director de departamento (para contratos superiores a $[X])
2
Revisión inicial y asignación del nivel de riesgo
Quién: OperacionesOperaciones revisa la solicitud y asigna al proveedor un nivel de riesgo (Nivel 1, 2 o 3). El nivel determina los pasos de revisión restantes.
Operaciones notifica al responsable del negocio del nivel asignado y dirige la solicitud a los revisores correspondientes.
3
Revisión de seguridad de TI
Quién: Seguridad de TIRequerida para proveedores de Nivel 1 y Nivel 2. Seguridad de TI evalúa la postura de seguridad del proveedor y sus prácticas de manejo de datos. La revisión cubre:
- Manejo de datos: ¿Qué datos accederá, almacenará o procesará el proveedor? ¿Dónde? ¿Por cuánto tiempo?
- Certificaciones: ¿El proveedor tiene SOC 2 Type II, ISO 27001 o equivalente?
- Cifrado: ¿Los datos están cifrados en reposo y en tránsito?
- Controles de acceso: ¿El proveedor tiene autenticación fuerte y controles de acceso de mínimo privilegio?
- Historial de incidentes: ¿Alguna violación de datos o incidente de seguridad conocido?
- Sub-procesadores: ¿El proveedor utiliza sub-procesadores? Si es así, ¿están divulgados?
- Continuidad del negocio: ¿El proveedor tiene un BCP documentado?
4
Revisión legal y ejecución del contrato
Quién: LegalTodos los proveedores deben tener un acuerdo firmado antes de que comience cualquier trabajo o se compartan datos. Legal revisa los contratos de proveedores para:
- Acuerdo de Procesamiento de Datos (DPA): Requerido para cualquier proveedor que procese datos personales o datos de la empresa
- Cláusulas de responsabilidad e indemnización
- Propiedad intelectual — asegurar que Blevins retenga los derechos sobre sus datos y producto del trabajo
- Disposiciones de terminación y salida — cómo se devuelven o eliminan los datos al finalizar el contrato
- SLAs y remedios
- Certificaciones y representaciones de cumplimiento
5
Agregar al registro de proveedores y aprovisionar acceso
Quién: Operaciones (registro); TI (acceso)Una vez que todas las aprobaciones estén completas y el contrato esté firmado:
- Operaciones agrega al proveedor al Registro de Proveedores con todos los detalles relevantes
- TI aprovisiona cualquier acceso requerido al sistema con principios de mínimo privilegio — solo el acceso que el proveedor necesita, nada más
- El responsable del negocio recibe confirmación de que el proveedor está activo
Gestión continua de proveedores
Monitoreo de rendimiento
Revisión anual de proveedores
Operaciones coordina la revisión anual y notifica a los responsables del negocio al menos 60 días antes de las fechas de renovación del contrato.
Manejo de incidentes con proveedores
- Notifique a Seguridad de TI inmediatamente a security@blevinsholdings.com
- Notifique a Legal si pueden haberse visto involucrados datos personales
- Invoque las obligaciones del SLA y de respuesta a incidentes del proveedor bajo el contrato
- Documente el incidente en el Registro de Proveedores
- Si es apropiado, inicie una revisión de la relación con el proveedor
Desvinculación de un proveedor
1
Notificar a TI y Operaciones
El responsable del negocio notifica a TI y Operaciones al menos 30 días antes de la fecha de finalización (o inmediatamente si la terminación es por causa).
2
Devolución y eliminación de datos
TI confirma que todos los datos de la empresa o de clientes en poder del proveedor sean devueltos o destruidos según los términos del contrato. El proveedor proporciona confirmación escrita de la eliminación de datos.
3
Revocar acceso
TI revoca todo el acceso al sistema y las credenciales de API en o antes de la fecha de finalización del contrato. La revocación de acceso se confirma y registra.
4
Pago final y cierre
Finanzas procesa cualquier factura final y marca el contrato como cerrado en el registro de proveedores.
5
Archivar en el registro de proveedores
Operaciones actualiza el registro de proveedores para reflejar el estado inactivo del proveedor. Los registros se retienen según el calendario de retención de registros.
Lista de verificación de debida diligencia del proveedor
- Obtenido y revisado el informe SOC 2 Type II (o equivalente) de los últimos 12 meses
- Confirmado que los datos están cifrados en reposo y en tránsito
- Confirmado que el proveedor tiene procedimientos documentados de respuesta a incidentes y notificación de violaciones
- Revisada la lista de sub-procesadores del proveedor
- Confirmado que se requiere MFA para el acceso de los empleados del proveedor a los sistemas que contienen nuestros datos
- DPA firmado (si el proveedor procesa datos personales)
- SLAs documentados y aceptables
- Disposición de eliminación/devolución de datos incluida
- Propiedad de PI y derechos sobre el producto del trabajo claramente definidos
- Disposición de terminación por conveniencia incluida
- Finanzas o estabilidad del proveedor confirmadas (para proveedores críticos)
- Capacidades de BCP/DR confirmadas
- Referencias verificadas (para nuevas relaciones significativas)
- Política de Adquisiciones
- Política de Uso Aceptable
- Política de Privacidad de Datos
- SOP de Respuesta a Incidentes
- [Registro de Proveedores — enlace al sistema interno]
Última actualización: [Fecha] — Responsable del SOP: Operaciones / Legal
