
Riesgo de terceros en bancos: cómo controlarlo
Un proveedor con acceso remoto al core bancario, una fintech integrada por API o un call center que procesa datos sensibles pueden ampliar la capacidad operativa del banco. También pueden ampliar su superficie de ataque. El riesgo de terceros en bancos ya no se limita a revisar contratos o comprobar certificados: afecta a la continuidad del negocio, al cumplimiento normativo y a la confianza del cliente.
En el sector financiero, el problema no es solo cuántos terceros existen, sino qué nivel de dependencia generan. Muchas entidades han externalizado funciones críticas para ganar velocidad, reducir costes o incorporar capacidades especializadas. El resultado es un ecosistema complejo en el que una debilidad ajena puede convertirse en un incidente propio.
Qué implica el riesgo de terceros en bancos
Cuando hablamos de terceros no nos referimos únicamente a proveedores tecnológicos. También entran en esta categoría procesadores de pagos, empresas de soporte, consultoras con acceso privilegiado, servicios cloud, desarrolladores externos, despachos con información sensible y socios comerciales que se conectan a entornos internos. Cada relación introduce riesgos distintos, y no todos se gestionan igual.
El componente cibernético es especialmente crítico porque suele quedar distribuido entre varias capas. Un proveedor puede tener controles aceptables sobre su infraestructura, pero fallar en la gestión de identidades, en la segmentación de accesos o en la respuesta ante incidentes. En un banco, ese tipo de fallo no queda aislado. Puede impactar procesos operativos, exponer datos regulados o abrir una vía para fraude.
Además, hay un factor de concentración que a menudo se subestima. Si varias funciones dependen del mismo tercero, o de la misma plataforma subyacente, el impacto de una interrupción se multiplica. Desde el punto de vista de riesgo operativo, esto obliga a mirar más allá del proveedor individual y analizar dependencias compartidas.
Por qué este riesgo ha aumentado
La digitalización ha acelerado la interconexión entre entidades y proveedores. Integraciones por API, servicios en la nube, modelos SaaS y cadenas de suministro tecnológicas más fragmentadas han mejorado la agilidad, pero también han reducido la visibilidad directa del banco sobre los controles reales que operan fuera de su perímetro.
A esto se suma un cambio en el perfil del atacante. Los grupos criminales ya no buscan solo entrar por el objetivo principal. Buscan la vía menos protegida. Un tercero con madurez desigual, monitorización limitada o procesos débiles de parcheo puede ser un punto de entrada más rentable que atacar frontalmente a una entidad financiera bien defendida.
También influye la presión regulatoria. Los supervisores esperan que la externalización no diluya la responsabilidad de la entidad. Aunque el incidente se origine fuera, la obligación de proteger datos, mantener resiliencia operativa y demostrar control sigue recayendo sobre el banco.
Dónde suelen aparecer las brechas de control
La mayoría de las organizaciones no fallan por falta de políticas, sino por falta de profundidad en su aplicación. El primer problema suele estar en el inventario. Si la entidad no mantiene una visión actualizada de qué terceros existen, qué servicios prestan, qué datos tratan y a qué sistemas acceden, cualquier evaluación posterior nace incompleta.
El segundo fallo habitual es clasificar a todos los proveedores con el mismo criterio. No tiene sentido aplicar el mismo nivel de diligencia a un servicio administrativo sin acceso a información sensible que a un proveedor que gestiona autenticación, monitorización o desarrollo sobre aplicaciones críticas. Sin una segmentación basada en criticidad, el esfuerzo se dispersa y el riesgo real queda sin tratar.
La tercera brecha aparece en la validación técnica. Muchos cuestionarios de due diligence recogen declaraciones formales, pero no siempre verifican si los controles funcionan. Un proveedor puede afirmar que cifra datos, monitoriza eventos o revisa privilegios. La pregunta relevante es cómo lo hace, con qué frecuencia, quién lo supervisa y qué evidencias puede aportar.
Cómo evaluar a un tercero con criterio operativo
La evaluación eficaz combina gobierno, ciberseguridad, cumplimiento y continuidad. No basta con revisar documentación contractual o pedir una certificación. En banca, hace falta entender el contexto real del servicio y su impacto potencial.
El punto de partida es identificar cuatro variables: criticidad del servicio, sensibilidad de los datos tratados, nivel de acceso a sistemas internos y dependencia operativa. Con esa base, la entidad puede definir qué profundidad de análisis necesita cada proveedor. En algunos casos bastará con una revisión documental reforzada. En otros, será razonable exigir auditorías, pruebas técnicas o validaciones periódicas sobre el terreno.
Controles que conviene revisar
La gestión de identidades y accesos es uno de los primeros focos. Un tercero con cuentas compartidas, privilegios excesivos o autenticación débil representa un riesgo inmediato. También deben revisarse el hardening de sistemas, la gestión de vulnerabilidades, la capacidad de detección, la protección de endpoints, la segregación de entornos y la trazabilidad de las acciones realizadas por personal externo.
La respuesta ante incidentes merece una revisión específica. Si el proveedor sufre una intrusión, el banco necesita saber en qué plazo será notificado, qué información recibirá, cómo se coordinará la contención y qué dependencias podrían verse afectadas. En relaciones críticas, este punto no debería quedar resuelto con una cláusula genérica.
La continuidad de negocio también exige pruebas. Un plan de contingencia que no se ha ejercitado aporta poca garantía. Lo relevante es comprobar si existen escenarios de caída realistas, tiempos de recuperación asumibles y procedimientos para operar con degradación controlada.
Gobierno del riesgo de terceros en bancos
Sin un modelo de gobierno claro, la gestión se fragmenta entre compras, tecnología, cumplimiento y negocio. Ese enfoque suele generar vacíos. El área de procurement puede validar condiciones comerciales, pero no siempre tiene capacidad para medir exposición técnica. El equipo de seguridad puede identificar debilidades, pero necesita respaldo para exigir remediación o condicionar la contratación.
Por eso conviene establecer un marco con responsabilidades definidas. La primera línea debe justificar la necesidad del tercero y asumir la relación operativa. La segunda línea debe fijar criterios de riesgo, umbrales de aceptación y controles mínimos. La tercera línea debe revisar si el modelo funciona y si los hallazgos se cierran en plazo.
Este gobierno debe extenderse durante todo el ciclo de vida del proveedor. La evaluación inicial es solo el inicio. Los cambios de alcance, subcontrataciones, nuevas integraciones o ampliaciones de acceso alteran el perfil de riesgo y requieren revisión. Lo que era aceptable al inicio puede dejar de serlo seis meses después.
Monitorización continua frente a revisión puntual
Uno de los errores más comunes es tratar el riesgo de terceros como un ejercicio anual. En un entorno financiero, esa periodicidad rara vez refleja la velocidad del cambio. Las amenazas evolucionan, los activos cambian y los proveedores modifican su arquitectura, personal o dependencias sin que siempre exista visibilidad inmediata.
La monitorización continua no implica auditar a todos los terceros todo el tiempo. Implica definir señales de alerta relevantes. Por ejemplo, cambios en exposición externa, incidentes reportados, degradación en indicadores de seguridad, incumplimientos de SLA, hallazgos recurrentes en auditoría o variaciones no autorizadas en accesos remotos.
En proveedores críticos, este seguimiento puede complementarse con revisiones técnicas periódicas, ejercicios de validación y pruebas de resiliencia. En entornos regulados, ese enfoque ofrece una ventaja adicional: permite demostrar que la entidad no solo evalúa, sino que supervisa activamente.
El papel de la auditoría y la verificación independiente
La confianza contractual no sustituye a la verificación. En relaciones de alto impacto, las auditorías de terceros y las evaluaciones independientes ayudan a separar la madurez declarada de la madurez real. Esto es especialmente útil cuando el proveedor presta servicios esenciales o tiene acceso privilegiado a activos críticos.
No siempre será viable ejecutar pruebas profundas sobre todos los terceros. Hay límites operativos, contractuales y presupuestarios. Pero precisamente por eso conviene priorizar. Un enfoque basado en riesgo permite concentrar el esfuerzo donde una brecha tendría consecuencias más serias para la entidad.
En ese contexto, contar con un socio especializado en ciberseguridad financiera puede aportar valor práctico. Firmas como AutDefend ayudan a traducir requisitos regulatorios y técnicos en revisiones accionables, con foco en exposición real, capacidad de respuesta y reducción de riesgo verificable.
Qué cambia cuando el banco actúa antes del incidente
La diferencia entre una gestión formal y una gestión efectiva suele verse el día que algo falla. Las entidades que han clasificado bien a sus terceros, limitado accesos, validado controles y establecido protocolos de respuesta reaccionan con mayor rapidez y menor impacto. No eliminan el riesgo, pero reducen la incertidumbre.
En cambio, cuando el control depende solo del contrato o de una revisión inicial, la entidad suele descubrir demasiado tarde qué no sabía. Qué sistemas tocaba el proveedor, qué datos replicaba, qué subencargados intervenían o cuánto tardaría en contener un incidente.
El riesgo de terceros en bancos no se resuelve con una lista de proveedores ni con un cuestionario de cumplimiento. Se gestiona como una parte crítica de la resiliencia operativa. Y en un entorno donde la confianza se pierde más rápido de lo que se recupera, anticiparse sigue siendo una de las decisiones más rentables.
Comparte esta publicación