Listados de proveedores críticos, matrices de clasificación de proveedores, registros de puntos de contacto operativos, contratos con responsables designados o capturas del sistema de gestión de compras que permitan verificar que cada proveedor tiene un referente operativo identificado.
Copias de SLAs firmados, tickets de gestión contractual, reportes de cumplimiento de niveles de servicio, planillas de revisión de SLA o actas de negociación que permitan constatar que los proveedores críticos cuentan con acuerdos firmados con metas de servicio definidas.
Matrices de riesgo de terceros, planillas de evaluación de proveedores, listas de verificación de revisión de antecedentes, reportes de seguimiento o flujos de aprobación que evidencien que existen mecanismos formales para identificar y gestionar riesgos vinculados a proveedores de servicios críticos.
Contratos firmados con cláusulas específicas, extractos contractuales, reportes de auditoría contractual, validaciones legales o plantillas de contrato que evidencien que se obliga a los proveedores a notificar incidentes confirmados o sospechados de forma oportuna.
Contratos vigentes, plantillas de términos y condiciones, actas de aprobación legal, cláusulas de confidencialidad y seguridad o reportes de revisión contractual que permitan verificar que los proveedores críticos tienen responsabilidades explícitas sobre la protección de la información.
Documento de política vigente y aprobado que establezca los criterios, roles y lineamientos para la selección, vinculación, seguimiento y desvinculación de proveedores, con énfasis en aquellos que impactan activos y servicios críticos.
Procedimientos documentados, diagramas de flujo de procesos, formularios usados en cada etapa, registros de aplicación del procedimiento o herramientas de seguimiento que permitan confirmar que se gestiona el ciclo completo del proveedor (selección, contratación, seguimiento y finalización).
Registros de evaluación previa a la contratación, planes de seguimiento durante la prestación, auditorías periódicas a proveedores, planes de salida o revisión de continuidad que evidencien que la gestión de riesgos se aplica desde la adquisición hasta el fin del vínculo.
|