Trustero TPRM usa IA para revisar el riesgo de proveedores
Trustero ha lanzado Trustero Third-Party Risk Management (TPRM), un producto que aplica el motor de IA de la compañía a los proveedores y socios de los que depende una organización, y no solo a su propio programa de cumplimiento. Los equipos de seguridad y cumplimiento ya no tienen que recopilar y leer ellos mismos la documentación de los proveedores. Reciben una evaluación de riesgo recomendada, que después revisan y aprueban.
El lanzamiento apunta a una parte del trabajo de seguridad que muchos equipos consideran tediosa. Cada nuevo proveedor, servicio SaaS o socio de servicios trae consigo certificaciones, cuestionarios e informes, y alguien tiene que leerlos.
Más un problema de logística que de análisis
Trustero describe la gestión del riesgo de proveedores como una cuestión, sobre todo, de logística. Los equipos dedican su tiempo a perseguir certificaciones, a llevar el control de quién se encarga de cada proveedor y a ir despachando cuestionarios e informes de auditoría.
Según la empresa, la mayoría de las organizaciones sigue haciéndolo con hojas de cálculo, herramientas de propósito único o sistemas que no se comunican entre sí. Eso retrasa los acuerdos que dependen de que se apruebe a un proveedor y deja huecos en los que nadie tiene una visión clara del riesgo que supone.
TPRM combina un orquestador agéntico con el motor de IA que Trustero ya utiliza para automatizar la recopilación de evidencias y la supervisión de controles dentro de su plataforma. El orquestador gestiona el flujo de trabajo y el motor de IA se ocupa de la lectura y de la primera evaluación.
Cómo funciona el producto
La compañía enumera cuatro funciones principales.
Clasificación por niveles de riesgo. Los clientes definen sus propios niveles, y cada nivel determina la profundidad de la evaluación. Los proveedores considerados de bajo riesgo pasan por una verificación mínima. A los del nivel más alto se les piden certificaciones ISO 27001 (la norma internacional para sistemas de gestión de la seguridad de la información), justificante de seguro, información sobre su situación de financiación y respuestas a preguntas específicas sobre servicios en la nube.
Primera evaluación con IA. Trustero contrasta las certificaciones, los cuestionarios de seguridad y el resto de la documentación del proveedor con las políticas de riesgo del propio cliente. El resultado es una evaluación de riesgo que el equipo revisa en lugar de elaborarla desde cero.
Solicitudes orquestadas. El orquestador sigue los cambios y hace avanzar cada evaluación sin intervención manual. Cuando un paso requiere a una persona o un sistema externo, se convierte en una solicitud con seguimiento, un responsable asignado y una vía de escalado. Trustero pone como ejemplos extraer información del portal de confianza de un proveedor, obtener una puntuación de riesgo de un tercero o conseguir el visto bueno de finanzas o del departamento jurídico.
Plataforma unificada. TPRM funciona en la misma plataforma que el programa de cumplimiento que ya tiene el cliente. Los datos de riesgo de proveedores se quedan junto al resto de los datos de cumplimiento y no en una herramienta aparte.
La última palabra la tienen las personas
Trustero deja claro que la IA hace recomendaciones y no toma decisiones. Una persona revisa y aprueba cada conclusión.
"La mayoría de las herramientas de riesgo de proveedores le dan al equipo una puntuación o un montón de documentos y dan el trabajo por hecho", afirma David Marsyla, VP of Engineering de Trustero. "Queríamos que TPRM funcionara como el resto de Trustero: la IA se encarga de leer y de hacer el primer juicio, y el tiempo del equipo se dedica a la decisión de aprobar, no al análisis".
Chris Oshaben, responsable de ciberseguridad, señala que el producto está pensado para encajar en los procesos existentes. "Trustero no te pide que te deshagas de tu flujo de gestión de proveedores", explica. "Se sitúa en los puntos de control donde los evaluadores pierden más tiempo y los agiliza, con una persona revisando cada conclusión. Ese es el tipo de IA que los responsables de seguridad pueden adoptar de verdad hoy".
La propuesta se apoya en esa idea. Trustero no sustituye el proceso de revisión de proveedores. Acelera las fases en las que los evaluadores pierden más tiempo, que son leer documentos, perseguir evidencias que faltan y controlar quién debe todavía qué.
Nuestra opinión
El riesgo de terceros es un punto débil bien conocido. Las organizaciones dependen de más proveedores que nunca, y cada uno de ellos amplía la superficie de ataque. Muchas revisiones de proveedores siguen reduciéndose a alguien que lee por encima un cuestionario al final de una semana larga. Las herramientas que asumen la lectura y el seguimiento podrían hacer viables las revisiones exhaustivas para equipos que hoy solo realizan una pequeña parte de ellas.
El énfasis de Trustero en la aprobación humana encaja con una tendencia más amplia en los productos de seguridad de este año, en la que la IA prioriza o redacta y una persona decide. La priorización de correcciones de seguridad con IA de Sophos sigue un enfoque similar. Ese modelo es más fácil de defender ante auditores y consejos de administración que las decisiones totalmente autónomas.
Las preguntas clave tienen que ver con la precisión y la rendición de cuentas. Una primera evaluación solo es tan buena como las políticas con las que se contrasta y los documentos que aportan los proveedores. Quienes aprueban tendrán que resistirse a dar el visto bueno por defecto. También conviene vigilar cómo gestionan los orquestadores agénticos el acceso a portales de confianza y otros sistemas externos, sobre todo tras los recientes hallazgos de que los agentes de IA pueden conservar el acceso a los datos después de terminar sus tareas. Quienes estén evaluando este tipo de herramientas deberían preguntar cómo se documenta el razonamiento de la IA y qué parte de él puede comprobar realmente un revisor.
