AVN Networks - Soluciones TI Costa Rica

En las ultimas semanas, varios casos han puesto en evidencia un patron que se repite en empresas de todos los tamanos: la tercerizacion sin supervision. Todo comienza con una necesidad urgente, un “solo es un momentito”, y termina con un proveedor externo que hizo cambios sin documentacion, sin control y sin responsabilidad posterior.


El acceso rapido que nadie revoco

Hace poco, un cliente pidio permisos para “modificar algo rapido” en su pagina web. Le dio acceso total a un tercero. El tercero hizo cambios, la pagina cayo y ahora el cliente busca ayuda. El problema no fue la modificacion: fue el acceso entregado sin gobernanza.

Pero esto no es un caso aislado. Es el patron. Y se repite con una frecuencia alarmante en PYMES de toda Latinoamerica.

“Nada falla el primer dia. Falla cuando la garantia ya no existe, cuando el proveedor ya vendio, y cuando TI debe resolver un problema que nunca debio existir.”

El caso del reloj que nadie documento

Un proveedor instalo un reloj de marcacion para empleados y lo conecto al primer puerto que le dio IP. No documento credenciales. No explico que puertos usaba. No configuro SMTP. No dejo manuales.

Un mes despues, los reportes dejaron de llegar. El proveedor respondio: “eso no es nuestra responsabilidad”. TI tuvo que reconstruir la arquitectura desde cero para entender que habia instalado alguien que ya ni recordaba el proyecto.

Este es el costo real del outsourcing sin supervision: no se paga cuando el proveedor llega, se paga cuando el proveedor se va.

La anatomia de un proveedor sin gobernanza

No todos los proveedores externos son un riesgo. El riesgo es especifico: el proveedor que opera sin procesos, sin documentacion y sin control de accesos. Estos son los patrones que identificamos en auditorias:

El impacto real en el negocio

AreaImpacto
OperacionalInterrupciones en sistemas criticos. Dependencia de terceros que ya no recuerdan lo que hicieron.
SeguridadAccesos no revocados. Dispositivos con credenciales por defecto. Puertos abiertos sin registro.
LegalSi el incidente se origina en acceso de proveedor no revocado, la responsabilidad recae en la empresa. LPROCD (Costa Rica) y RGPD (Europa) son claros al respecto.

Proveedor sin gobernanza vs. proveedor profesional

AspectoSin gobernanzaCon gobernanza
AccesosNo revocan al terminarRevocan y documentan
CambiosSin registro ni aprobacionBitacora + aprobacion formal
DispositivosSin documentacion tecnicaFicha tecnica entregada
ContinuidadDependencia encubiertaTI puede operar sin ellos
CredencialesSe quedan con el proveedorEntregadas al cliente
Incidentes“No es nuestra responsabilidad”SLA de respuesta documentado

Las preguntas que todo gerente deberia poder responder hoy

  1. Quien tiene acceso remoto a su infraestructura ahora mismo? No su equipo interno. Los proveedores externos que contrato en los ultimos 18 meses.
  2. Que dispositivos estan conectados a su red que TI no instalo directamente? Relojes de marcacion, camaras, sistemas de acceso, impresoras gestionadas por terceros.
  3. Cuando fue la ultima vez que se revisaron los accesos activos? Si la respuesta es “no recuerdo”, ese es el problema.
  4. Que cambios realizo su ultimo proveedor y donde esta la documentacion? Si no existe, TI opera a ciegas.
  5. Si ese proveedor cerrara manana, podria su equipo operar sin interrupciones? La dependencia operativa no declarada es una vulnerabilidad contractual y tecnica.

Como empezar: checklist minimo de gobernanza para proveedores


Tu empresa sabe exactamente quienes tienen acceso a su infraestructura hoy? Agenda una auditoria de accesos y proveedores y obtene una imagen real del estado de tu red antes de que sea necesario reconstruirla desde cero.

← Ver todos los articulosConsultar con un experto