Análisis comparativo y rúbrica de selección para gestión de riesgo de terceros

TPRM
Cómo elegir una plataforma TPRM: Criterios para 2026
NIS2, DORA y el ENS coinciden en que la responsabilidad sobre el riesgo de un proveedor no se transfiere al subcontratarlo, lo que convierte la gestión de riesgo de terceros (TPRM) en una función de cumplimiento obligatoria. Este documento explica qué exige cada marco sobre terceros, los cinco bloques de criterios que distinguen una plataforma TPRM funcional, y aporta una matriz de evaluación reutilizable para procesos de RFP/RFI.
NIS2, DORA y el ENS coinciden en que la responsabilidad sobre el riesgo de un proveedor no se transfiere al subcontratarlo, lo que convierte la gestión de riesgo de terceros (TPRM) en una función de cumplimiento obligatoria. Este documento explica qué exige cada marco sobre terceros, los cinco bloques de criterios que distinguen una plataforma TPRM funcional, y aporta una matriz de evaluación reutilizable para procesos de RFP/RFI.
En la vista previa de este whitepaper encontrarás el resumen ejecutivo, el contexto regulatorio y el enfoque metodológico que guía el resto del documento. Continúa descargando para acceder a plantillas, matrices y checklists completos.
Gorka Gonzalo
Fundador y CEO
Fundó Hodeitek en 2023 y dirige la compañía. Experto en ciberseguridad e inteligencia artificial, marca la dirección técnica y de producto de HodeiShield y lidera personalmente los proyectos más críticos: de la estrategia de defensa a la aplicación de IA en la detección de amenazas. Es el interlocutor directo del cliente — quien define el alcance responde también por el resultado.
“Este whitepaper es la guía más clara que he visto sobre NIS2 en 2026.”
El artículo 21.2.d de NIS2 obliga a las entidades esenciales e importantes a gestionar la seguridad de sus proveedores y prestadores de servicios directos como parte de su política de gestión de riesgos. Esta guía explica qué exige realmente el artículo, cómo se relaciona con el ENS y con DORA, y propone un plan de implantación en fases con checklists y una plantilla de cuestionario de evaluación de proveedores reutilizable.
El Reglamento (UE) 2022/2554 (DORA) es de aplicación directa en toda la UE desde el 17 de enero de 2025 y regula cómo las entidades financieras deben gestionar el riesgo TIC, clasificar y notificar incidentes, probar su resiliencia (incluido el TLPT) y gestionar a sus proveedores tecnológicos. Este manual traduce los cinco pilares de DORA en un plan de implementación paso a paso, con checklist exhaustiva por pilar y una plantilla reutilizable de ficha de proveedor TIC.