En las ultimas semanas, varios casos han puesto en evidencia un patron que se repite en empresas de todos los tamanos: la tercerizacion sin supervision. Todo comienza con una necesidad urgente, un “solo es un momentito”, y termina con un proveedor externo que hizo cambios sin documentacion, sin control y sin responsabilidad posterior.
El acceso rapido que nadie revoco
Hace poco, un cliente pidio permisos para “modificar algo rapido” en su pagina web. Le dio acceso total a un tercero. El tercero hizo cambios, la pagina cayo y ahora el cliente busca ayuda. El problema no fue la modificacion: fue el acceso entregado sin gobernanza.
Pero esto no es un caso aislado. Es el patron. Y se repite con una frecuencia alarmante en PYMES de toda Latinoamerica.
“Nada falla el primer dia. Falla cuando la garantia ya no existe, cuando el proveedor ya vendio, y cuando TI debe resolver un problema que nunca debio existir.”
El caso del reloj que nadie documento
Un proveedor instalo un reloj de marcacion para empleados y lo conecto al primer puerto que le dio IP. No documento credenciales. No explico que puertos usaba. No configuro SMTP. No dejo manuales.
Un mes despues, los reportes dejaron de llegar. El proveedor respondio: “eso no es nuestra responsabilidad”. TI tuvo que reconstruir la arquitectura desde cero para entender que habia instalado alguien que ya ni recordaba el proyecto.
Este es el costo real del outsourcing sin supervision: no se paga cuando el proveedor llega, se paga cuando el proveedor se va.
La anatomia de un proveedor sin gobernanza
No todos los proveedores externos son un riesgo. El riesgo es especifico: el proveedor que opera sin procesos, sin documentacion y sin control de accesos. Estos son los patrones que identificamos en auditorias:
- Accesos que nunca se revocan: Las credenciales que el proveedor uso siguen activas meses despues de terminar el contrato.
- Dispositivos sin documentar: Equipos conectados a la red sin ficha tecnica, sin credenciales registradas, sin manual de configuracion.
- Cambios sin registro: Modificaciones aplicadas sin bitacora, sin aprobacion formal, sin posibilidad de rollback.
- SMTP y puertos abiertos: Configuraciones de comunicacion activas que nadie supervisa y que cualquiera puede explotar.
- Dependencia operativa encubierta: Sistemas criticos que solo el proveedor entiende, creando una dependencia que no estaba en el contrato.
El impacto real en el negocio
| Area | Impacto |
|---|---|
| Operacional | Interrupciones en sistemas criticos. Dependencia de terceros que ya no recuerdan lo que hicieron. |
| Seguridad | Accesos no revocados. Dispositivos con credenciales por defecto. Puertos abiertos sin registro. |
| Legal | Si el incidente se origina en acceso de proveedor no revocado, la responsabilidad recae en la empresa. LPROCD (Costa Rica) y RGPD (Europa) son claros al respecto. |
Proveedor sin gobernanza vs. proveedor profesional
| Aspecto | Sin gobernanza | Con gobernanza |
|---|---|---|
| Accesos | No revocan al terminar | Revocan y documentan |
| Cambios | Sin registro ni aprobacion | Bitacora + aprobacion formal |
| Dispositivos | Sin documentacion tecnica | Ficha tecnica entregada |
| Continuidad | Dependencia encubierta | TI puede operar sin ellos |
| Credenciales | Se quedan con el proveedor | Entregadas al cliente |
| Incidentes | “No es nuestra responsabilidad” | SLA de respuesta documentado |
Las preguntas que todo gerente deberia poder responder hoy
- Quien tiene acceso remoto a su infraestructura ahora mismo? No su equipo interno. Los proveedores externos que contrato en los ultimos 18 meses.
- Que dispositivos estan conectados a su red que TI no instalo directamente? Relojes de marcacion, camaras, sistemas de acceso, impresoras gestionadas por terceros.
- Cuando fue la ultima vez que se revisaron los accesos activos? Si la respuesta es “no recuerdo”, ese es el problema.
- Que cambios realizo su ultimo proveedor y donde esta la documentacion? Si no existe, TI opera a ciegas.
- Si ese proveedor cerrara manana, podria su equipo operar sin interrupciones? La dependencia operativa no declarada es una vulnerabilidad contractual y tecnica.
Como empezar: checklist minimo de gobernanza para proveedores
- Inventario de accesos activos (VPN, RDP, web, correo) por proveedor, actualizado trimestralmente
- Clausula contractual obligatoria de revocacion de accesos al terminar el contrato
- Entrega obligatoria de documentacion tecnica como condicion de pago final
- Registro de cambios firmado por el proveedor y aprobado por TI antes de ejecutar
- Revision de dispositivos conectados a la red cada 6 meses
- Credenciales de dispositivos instalados por terceros deben quedar en posesion de la empresa
Tu empresa sabe exactamente quienes tienen acceso a su infraestructura hoy? Agenda una auditoria de accesos y proveedores y obtene una imagen real del estado de tu red antes de que sea necesario reconstruirla desde cero.