Orientaciones del NYDFS sobre el TPRM: Lo que deben saber las instituciones financieras

Lectura de

Las relaciones con terceros son el alma de la innovación financiera moderna. Desde la computación en nube y las asociaciones fintech hasta la inteligencia artificial, la dependencia de expertos externos permite a las instituciones escalar más rápido y trabajar de forma más inteligente. Pero esta interconexión tiene un precio muy alto: el aumento del riesgo cibernético.

El 21 de octubre de 2025, el Departamento de Servicios Financieros del Estado de Nueva York (NYDFS) publicó nuevas orientaciones fundamentales sobre la gestión de los riesgos relacionados con los proveedores de servicios a terceros (TPSP). No se trata de otro memorándum para archivar, sino de una aclaración del Reglamento de Ciberseguridad vigente (Parte 500) y una señal directa de lo que buscarán los examinadores en las próximas revisiones.

Si eres una entidad cubierta por la normativa del NYDFS, comprender esta orientación ya no es opcional. Aclara que no puedes externalizar tus responsabilidades de gestión de riesgo, aunque externalices tus operaciones. Este artículo desglosa los pilares clave de las nuevas expectativas -desde la gobernanza y la debida diligencia hasta la supervisión continua y el cese- y ofrece medidas prácticas para ayudar a que tu programa de gestión de riesgos de terceros (GRTP) cumpla las normas reglamentarias con confianza.

Gobernanza y supervisión: empieza por arriba

Uno de los mensajes más contundentes de la nueva orientación es que la GTPRC es una cuestión de la sala de juntas, no sólo un problema informático. El NYDFS ha observado una tendencia preocupante en la que las instituciones delegan obligaciones críticas de cumplimiento de la ciberseguridad en proveedores sin la suficiente supervisión.

Para corregir esto, las directrices hacen hincapié en que los órganos de gobierno superiores (como el Consejo) y los altos cargos (como el CISO) deben participar activamente. Esto va más allá de "marcar la casilla" en los informes anuales.

¿Qué se espera del liderazgo?

  • Compromiso activo: La dirección debe poseer un conocimiento suficiente de las cuestiones de ciberseguridad para ejercer una supervisión adecuada. Esto incluye la capacidad de "cuestionar de forma creíble" las decisiones de la dirección relativas al riesgo de terceros.
  • No delegar la responsabilidad: Aunque puedes delegar tareas en un proveedor, no puedes delegar la responsabilidad del cumplimiento. La responsabilidad recae en la institución.
  • Revisión anual de políticas: Tus políticas de ciberseguridad -incluidas las que abordan la GTPR- deben ser revisadas y aprobadas al menos una vez al año por un Alto Cargo o por el Órgano Superior de Gobierno.

Perspectiva práctica: ¿Tiene tu Consejo los conocimientos cibernéticos necesarios para cuestionar la selección de proveedores de tu CISO? Si no es así, plantéate sesiones de formación específicas para salvar la distancia entre el riesgo técnico y la estrategia empresarial.

Identificación, debida diligencia y selección

Antes de firmar un contrato, debes entender con quién estás haciendo negocios. Las directrices subrayan que la debida diligencia debe basarse en el riesgo. No todos los proveedores son iguales, y tu proceso de evaluación debe reflejarlo.

Clasificación del riesgo

Debes clasificar a los terceros en función de su perfil de riesgo. Un servicio de limpieza que no toca tus datos requiere un escrutinio diferente al de un proveedor de servicios gestionados con acceso administrativo a tu plataforma bancaria central.

Al clasificar el riesgo, ten en cuenta factores como el nivel de acceso del proveedor: ¿tiene acceso privilegiado a tus sistemas de información? Evalúa la sensibilidad de los datos: ¿manejarán Información No Pública (NPI)? Evalúa la criticidad de sus servicios para tus operaciones diarias, y considera su geografía: ¿están ubicados en una jurisdicción de alto riesgo o todos los servicios principales se realizan desde la misma región?

La lista de comprobación de la debida diligencia

Las Entidades Cubiertas necesitan un plan a medida, basado en el riesgo, para cada proveedor incorporado. El NYDFS sugiere evaluar:

  • Controles de acceso: ¿Utilizan autenticación multifactor (AMF) y cuentas únicas?
  • La encriptación: ¿Cómo protegen tus datos en reposo y en tránsito?
  • Cadena de suministro: ¿Cómo gestionan a sus proveedores (tus cuartas partes)?
  • Estabilidad financiera y reputación: ¿Tienen un historial de incidentes de seguridad?
  • Continuidad de negocio: ¿Ponen a prueba periódicamente sus planes de respuesta a incidentes y de continuidad de la actividad?

Consejo profesional: No te fíes sólo de un cuestionario estandarizado. Verifica las respuestas. Si un proveedor afirma que cumple las normas NIST o ISO, pide el informe de auditoría o la certificación que lo demuestre.

Contratación: ponlo por escrito

Los contratos sólidos son tu primera línea de defensa cuando las cosas van mal. Las orientaciones esbozan disposiciones contractuales específicas que las Entidades Cubiertas deben tener en cuenta para proteger sus intereses. Estas disposiciones establecen tus normas de seguridad como sus obligaciones contractuales.

Disposiciones contractuales básicas

  • Acceso y cifrado: Obliga a la AMF y al cifrado de los datos tanto en tránsito como en reposo.
  • Requisitos de notificación: Define plazos claros para que el proveedor te notifique un suceso de ciberseguridad. Necesitas tiempo para comprender el impacto y tus obligaciones.
  • Transparencia de los subcontratistas: Exige que se revele la identidad de los subcontratistas. Lo ideal sería que tuvieras derecho a rechazar a un subcontratista si no cumple tus normas de seguridad.
  • Localización de datos: Conoce dónde residen tus datos. Considera las restricciones a las transferencias transfronterizas de datos.
  • Derecho de auditoría: Incluye disposiciones que te den la posibilidad de verificar su cumplimiento mediante auditorías o evaluaciones de terceros.

Abordar el riesgo de la IA

Las directrices destacan específicamente la necesidad de cláusulas específicas para la IA. Si recurres a un proveedor que aprovecha la Inteligencia Artificial, tu contrato debe abordar si tus datos pueden utilizarse para entrenar sus modelos. Sin restricciones explícitas, tus datos patentados podrían pasar inadvertidamente a formar parte de un modelo público.

Supervisión continua: La debida diligencia no termina con la firma

Un escollo común en los programas TPRM es la mentalidad de "arréglalo y olvídate". El perfil de riesgo de un proveedor puede cambiar de la noche a la mañana debido a una nueva vulnerabilidad de día cero, una fusión o un cambio en sus subcontratistas.

El NYDFS exige una supervisión continua en consonancia con el nivel de riesgo del proveedor.

¿Qué debes controlar?

Supervisa las áreas clave que indican la postura de seguridad y cumplimiento en curso de tu proveedor. Revisa periódicamente las métricas de seguridad, incluidos los resúmenes de las pruebas de penetración, los informes sobre vulnerabilidades y los ciclos de aplicación de parches. Solicita artefactos de cumplimiento actualizados, como informes SOC 2 o certificaciones ISO, al menos una vez al año. Mantente informado sobre el panorama de amenazas externas comprobando si el proveedor ha sufrido algún incidente reciente de ciberseguridad.

Pregunta clave: Si un proveedor crítico se desconecta mañana, ¿tienes un plan? La guía insiste en que el riesgo de terceros debe integrarse en tus Planes de Respuesta a Incidentes y de Continuidad de Negocio. Necesitas saber cómo harías la transición a un proveedor alternativo o a un proceso manual si se produce una interrupción.

Terminación: el arte de una ruptura limpia

Terminar una relación con un proveedor suele ser más arriesgado que empezarla. Cuando finalice un contrato, confirma que se revoca su acceso y se devuelven o destruyen tus datos. Las directrices establecen explícitamente que las Entidades Cubiertas deben tener un plan claro de retirada de servicios críticos.

Lista de control para la incorporación

  1. Revoca el acceso: Desactiva inmediatamente el acceso al sistema de todo el personal del proveedor. Esto incluye desactivar las cuentas de servicio, los tokens API y las integraciones SSO.
  2. Destrucción de datos: Exigir al proveedor que certifique que todos los NPI se han borrado o devuelto de forma segura.
  3. Puntos de acceso no supervisados: Comprueba si hay puntos de acceso "sombra" que puedan haberse creado fuera de los sistemas de aprovisionamiento rutinarios.
  4. Revisión final de riesgos: Realiza una revisión posterior a la finalización para confirmar que se han cumplido todas las obligaciones y documentar las lecciones aprendidas para futuros contratos.

Nota sobre la retención legal: Antes de exigir la destrucción de datos, comprueba que no estén sujetos a una retención legal o reglamentaria. No querrás destruir accidentalmente pruebas necesarias para los litigios.

Poner en práctica las orientaciones del NYDFS

Las directrices de octubre de 2025 del NYDFS sirven de recordatorio de que, en un ecosistema financiero hiperconectado, tu perímetro se extiende a tus proveedores externos. La gestión de este riesgo requiere algo más que papeleo; exige un liderazgo activo, una supervisión dinámica y un cumplimiento contractual sólido.

Al alinear tu programa de TPRM con estas expectativas, haces algo más que aprobar un examen. Construyes una institución resistente, capaz de soportar las inevitables sacudidas de la cadena de suministro digital.

Si deseas orientación para reforzar tus prácticas de GTPR o necesitas ayuda para cumplir los requisitos de conformidad, ponte en contacto conmigo o con otro miembro de nuestro equipo de Servicios de Asesoramiento sobre Ciberseguridad y Privacidad de Datos. Podemos ayudarte con la formación del personal, la evaluación de riesgos, la respuesta a incidentes y la preparación para las cambiantes amenazas a la seguridad, incluidas las que plantean la IA y las tecnologías emergentes. Con los nuevos riesgos que surgen cada día, mantenerse informado y proactivo es esencial. Haznos saber cómo podemos ayudar a tu organización a protegerse y prosperar.


Kanishk Mehta Servicios de asesoramiento sobre riesgos en Kaufman Rossin, una de las 50 principales firmas de contabilidad y asesoría de EE. UU.

Please correct the following errors:

    Deje una Respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    Respetamos su información personal. Por favor revise nuestra Política de Privacidad para más detalles.