- Significado
- El riesgo que aportan los terceros
- Ejemplos
- Proveedores de nube, empresas de informática, suministradores
- Gestión
- Evaluación, contratos y vigilancia (ciclo TPRM)
- Relación con NIS2
- Parte de la seguridad de la cadena de suministro
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el riesgo de terceros?
Riesgo de terceros es el riesgo concreto que genera cada prestador de servicios, socio o proveedor externo por separado. Mientras que la seguridad de la cadena de suministro es el programa que está por encima y la cadena de suministro describe la estructura de conjunto, el riesgo de terceros mira al caso concreto: ¿qué riesgo supone exactamente ese proveedor? Un incidente de seguridad o una caída en un prestador puede convertirse de inmediato en un problema propio, por ejemplo si allí residen datos sensibles o si trabaja por acceso remoto dentro de los sistemas propios.
Por qué cada vez importa más
Las empresas externalizan cada vez más: la nube, el software, la explotación informática, procesos completos de negocio. Con ello una parte del riesgo se desplaza hacia fuera, pero la responsabilidad no desaparece. Quien quiera conservar el control tiene que conocer a sus prestadores, evaluar su nivel de seguridad y no perder de vista la relación durante toda su duración.
Cómo gestionar el riesgo de terceros
En la práctica, la gestión sigue un ciclo de vida (third party risk management, TPRM) que va de la selección hasta el final de la colaboración:
- Evaluar: identificar y clasificar a los socios críticos y su nivel de seguridad antes de firmar.
- Blindar por contrato: fijar las exigencias por escrito; cuando se traten datos personales, mediante un contrato de encargo de tratamiento.
- Vigilar: comprobar de forma continua y no una sola vez y, al terminar el contrato, devolver o borrar limpiamente los accesos y los datos.
En concreto: un comercio electrónico quiere integrar un nuevo proveedor de pagos. Antes de darle luz verde, el proveedor cumplimenta un cuestionario de seguridad, presenta un certificado vigente y acepta avisar de cualquier incidente en 24 horas. Solo entonces se firma el contrato, y el estado se vuelve a evaluar cada año. Así el riesgo de ese prestador concreto se asume de forma consciente y no sin darse cuenta.
El riesgo de terceros y NIS2
La Directiva NIS2 exige gestionar estos riesgos de forma activa, como núcleo operativo de la seguridad de la cadena de suministro y engarzado en la gestión de riesgos. El artículo 34 obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial, y pueden fijar importes superiores. En España la directiva todavía no se ha transpuesto: sigue vigente el Real Decreto-ley 12/2018 y esas sanciones aún no son exigibles. El incidente que provoca un prestador mal elegido, en cambio, no espera a la ley.
Más información: Directiva (UE) 2022/2555 (EUR-Lex)
Preguntas frecuentes
¿Qué es el riesgo de terceros?
Es el riesgo concreto que genera un solo prestador de servicios, socio o proveedor externo. Se vuelve real, por ejemplo, cuando ese prestador trata datos sensibles o trabaja por acceso remoto dentro de los sistemas propios y allí resulta comprometido. A diferencia de la seguridad de la cadena de suministro, que es el programa que está por encima, el riesgo de terceros mira al caso concreto: ¿qué riesgo supone exactamente ese proveedor?
¿Cómo se gestiona el riesgo de terceros?
Se gestiona a lo largo de un ciclo de vida, el llamado third party risk management (TPRM). En la práctica: evaluar el nivel de seguridad de los socios críticos antes de firmar, fijar por contrato las exigencias de seguridad (cuando se traten datos personales, mediante un contrato de encargo de tratamiento conforme al artículo 28 del RGPD), vigilar ese nivel de forma continua y no una sola vez y, al terminar el contrato, devolver o borrar limpiamente todos los accesos y datos.
¿Por qué importa el riesgo de terceros en NIS2?
La Directiva NIS2 obliga expresamente a las entidades afectadas a gestionar el riesgo de la cadena de suministro y de sus prestadores como parte operativa de sus medidas para la gestión de riesgos (artículo 21, apartado 2, letra d). El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes. En España la directiva todavía no se ha transpuesto y esas sanciones aún no son exigibles; el riesgo de un incidente, en cambio, existe hoy.