Responsable del SOP: Operaciones / Legal — Última revisión: [Fecha] — ID: SOP-OPS-002
Descripción general
| Rol | Responsabilidad |
|---|---|
| Responsable del negocio | Identifica la necesidad, promueve la relación con el proveedor |
| Seguridad de TI | Revisa la postura de seguridad del proveedor y el manejo de datos |
| Legal | Revisa y ejecuta contratos |
| Finanzas | Maneja pagos, rastrea contratos en el registro de proveedores |
| Operaciones | Supervisa el proceso y mantiene el registro de proveedores |
Registro de proveedores
Niveles de riesgo de proveedores
| Nivel | Descripción | Ejemplos |
|---|---|---|
| Nivel 1 — Crítico | Acceso a sistemas de producción, datos sensibles o infraestructura crítica | Proveedores de nube, nómina, HRMS, herramientas de seguridad |
| Nivel 2 — Significativo | Acceso a sistemas internos o datos no públicos, o dependencia operativa significativa | Software de contabilidad, CRM, gestión de proyectos |
| Nivel 3 — Estándar | Sin acceso a sistemas de datos; compras administrativas o puntuales | Suministros de oficina, lugares para eventos, agencias de marketing |
Pasos del proceso
Enviar una solicitud de proveedor
Quién: Responsable del negocioAntes de contratar a cualquier nuevo proveedor, el responsable del negocio envía una Solicitud de Proveedor usando [formulario de admisión de TI/Operaciones — enlace por agregar]. La solicitud debe incluir:
- Nombre del proveedor, sitio web y contacto
- Qué proporcionarán y por qué este proveedor (vs. un contrato existente)
- Valor estimado del contrato y duración
- Si el proveedor tendrá acceso a datos de la empresa o de clientes (y si es así, qué tipo)
- Si al proveedor se le dará acceso a algún sistema o red de la empresa
- Código de presupuesto y aprobación del director de departamento (para contratos superiores a $[X])
Revisión inicial y asignación del nivel de riesgo
Quién: OperacionesOperaciones revisa la solicitud y asigna al proveedor un nivel de riesgo (Nivel 1, 2 o 3). El nivel determina los pasos de revisión restantes.
Operaciones notifica al responsable del negocio del nivel asignado y dirige la solicitud a los revisores correspondientes.
| Nivel | Revisión requerida |
|---|---|
| Nivel 1 — Crítico | Revisión de seguridad de TI + revisión de Legal + aprobación de Finanzas |
| Nivel 2 — Significativo | Revisión de seguridad de TI (abreviada) + revisión de Legal |
| Nivel 3 — Estándar | Certificación del responsable del negocio + aprobación de Finanzas |
Revisión de seguridad de TI
Quién: Seguridad de TIRequerida para proveedores de Nivel 1 y Nivel 2. Seguridad de TI evalúa la postura de seguridad del proveedor y sus prácticas de manejo de datos. La revisión cubre:
- Manejo de datos: ¿Qué datos accederá, almacenará o procesará el proveedor? ¿Dónde? ¿Por cuánto tiempo?
- Certificaciones: ¿El proveedor tiene SOC 2 Type II, ISO 27001 o equivalente?
- Cifrado: ¿Los datos están cifrados en reposo y en tránsito?
- Controles de acceso: ¿El proveedor tiene autenticación fuerte y controles de acceso de mínimo privilegio?
- Historial de incidentes: ¿Alguna violación de datos o incidente de seguridad conocido?
- Sub-procesadores: ¿El proveedor utiliza sub-procesadores? Si es así, ¿están divulgados?
- Continuidad del negocio: ¿El proveedor tiene un BCP documentado?
Revisión legal y ejecución del contrato
Quién: LegalTodos los proveedores deben tener un acuerdo firmado antes de que comience cualquier trabajo o se compartan datos. Legal revisa los contratos de proveedores para:
- Acuerdo de Procesamiento de Datos (DPA): Requerido para cualquier proveedor que procese datos personales o datos de la empresa
- Cláusulas de responsabilidad e indemnización
- Propiedad intelectual — asegurar que Blevins retenga los derechos sobre sus datos y producto del trabajo
- Disposiciones de terminación y salida — cómo se devuelven o eliminan los datos al finalizar el contrato
- SLAs y remedios
- Certificaciones y representaciones de cumplimiento
Agregar al registro de proveedores y aprovisionar acceso
Quién: Operaciones (registro); TI (acceso)Una vez que todas las aprobaciones estén completas y el contrato esté firmado:
- Operaciones agrega al proveedor al Registro de Proveedores con todos los detalles relevantes
- TI aprovisiona cualquier acceso requerido al sistema con principios de mínimo privilegio — solo el acceso que el proveedor necesita, nada más
- El responsable del negocio recibe confirmación de que el proveedor está activo
Gestión continua de proveedores
Monitoreo de rendimiento
Revisión anual de proveedores
| Elemento | Detalles |
|---|---|
| Evaluación de rendimiento | El responsable del negocio evalúa si el proveedor cumple con las expectativas |
| Actualización de revisión de seguridad | Proveedores de Nivel 1 y 2: TI solicita documentación de seguridad actualizada |
| Revisión del contrato | ¿El contrato sigue siendo adecuado para su propósito? ¿El precio es competitivo? |
| Reevaluación de riesgo | ¿Ha cambiado el nivel de riesgo del proveedor? |
| Decisión de renovación | ¿Renovar, renegociar o desvincular? |
Manejo de incidentes con proveedores
- Notifique a Seguridad de TI inmediatamente a security@blevinsholdings.com
- Notifique a Legal si pueden haberse visto involucrados datos personales
- Invoque las obligaciones del SLA y de respuesta a incidentes del proveedor bajo el contrato
- Documente el incidente en el Registro de Proveedores
- Si es apropiado, inicie una revisión de la relación con el proveedor
Desvinculación de un proveedor
Notificar a TI y Operaciones
El responsable del negocio notifica a TI y Operaciones al menos 30 días antes de la fecha de finalización (o inmediatamente si la terminación es por causa).
Devolución y eliminación de datos
TI confirma que todos los datos de la empresa o de clientes en poder del proveedor sean devueltos o destruidos según los términos del contrato. El proveedor proporciona confirmación escrita de la eliminación de datos.
Revocar acceso
TI revoca todo el acceso al sistema y las credenciales de API en o antes de la fecha de finalización del contrato. La revocación de acceso se confirma y registra.
Pago final y cierre
Finanzas procesa cualquier factura final y marca el contrato como cerrado en el registro de proveedores.
Lista de verificación de debida diligencia del proveedor
- Obtenido y revisado el informe SOC 2 Type II (o equivalente) de los últimos 12 meses
- Confirmado que los datos están cifrados en reposo y en tránsito
- Confirmado que el proveedor tiene procedimientos documentados de respuesta a incidentes y notificación de violaciones
- Revisada la lista de sub-procesadores del proveedor
- Confirmado que se requiere MFA para el acceso de los empleados del proveedor a los sistemas que contienen nuestros datos
- DPA firmado (si el proveedor procesa datos personales)
- SLAs documentados y aceptables
- Disposición de eliminación/devolución de datos incluida
- Propiedad de PI y derechos sobre el producto del trabajo claramente definidos
- Disposición de terminación por conveniencia incluida
- Finanzas o estabilidad del proveedor confirmadas (para proveedores críticos)
- Capacidades de BCP/DR confirmadas
- Referencias verificadas (para nuevas relaciones significativas)
- Política de Adquisiciones
- Política de Uso Aceptable
- Política de Privacidad de Datos
- SOP de Respuesta a Incidentes
- [Registro de Proveedores — enlace al sistema interno]
Última actualización: [Fecha] — Responsable del SOP: Operaciones / Legal