IronChainRisk SCM
sistema en línea

Evalúa a tus terceros en horas, no en semanas

Envías el cuestionario, el proveedor responde y adjunta su evidencia, y la IA valida si esos documentos realmente respaldan lo que declaró.

Recibes un informe en PDF con el nivel de riesgo del tercero y el desglose por módulo.

5

niveles de criticidad, cada uno con su cuestionario

0

documentos enviados a servicios de IA externos

31

controles de seguridad implementados

¿Eres un proveedor? Usa el enlace seguro que te envió tu cliente para acceder al cuestionario. No necesitas cuenta.

el problema

Una evaluación de cadena de suministro se va en correos de ida y vuelta, hojas de cálculo que nadie mantiene, y horas de un analista leyendo PDFs para confirmar si el certificado que le mandaron dice lo que el proveedor afirma.

Mientras tanto, el contrato sigue esperando.

cómo funciona

Tres pasos, sin hojas de cálculo

01

Invitas al proveedor

Eliges su nivel de criticidad —del 1 al 5— y el sistema le envía el cuestionario que le corresponde. Un proveedor crítico no responde lo mismo que quien te vende papelería.

02

Responde y adjunta evidencia

Desde un enlace seguro, sin crear cuenta ni instalar nada. Puede volver más tarde: reunir cuarenta evidencias no se hace de una sentada.

03

Recibes el informe

Cada respuesta queda validada contra su evidencia, con calificación consolidada y veredicto por pregunta. En PDF, o con todos los archivos en un ZIP.

por qué es distinto

Lo que no vas a encontrar en un formulario

privacidad por diseño

Tus documentos no pasan por ningún proveedor de IA

El modelo de lenguaje corre en el mismo servidor donde se guarda la evidencia. Los informes de pentest, las políticas internas y las capturas de configuración de tus proveedores no se envían a OpenAI, ni a Anthropic, ni a ningún servicio externo: se analizan ahí y ahí se quedan.

La plataforma vive en una instancia dedicada, con la evidencia cifrada en reposo y el acceso restringido. Y el despliegue completo es un script: si tu política exige que nada salga de tu perímetro, puede correr en tu propia infraestructura.

La pregunta de un evaluador no es si hay nube, sino cuántas manos tocan sus datos. Aquí, una.

No solo recibe archivos: los lee

La diferencia entre un formulario y una evaluación es quién comprueba que el adjunto respalda la respuesta. La plataforma extrae el texto del documento —incluso de escaneos, con OCR— y lo contrasta con los criterios de aceptación de esa pregunta.

El control se ajusta a la criticidad

Cinco niveles, cada uno con su cuestionario y su exigencia. Para los proveedores críticos, incluso el código de acceso se entrega por un canal distinto al correo.

minimización de datos

No se pide evidencia con información sensible del proveedor

A cada tercero se le indica, en el correo de invitación y en el propio portal, que tache o recorte las direcciones IP, los nombres de sistemas y componentes, los diagramas de arquitectura y las credenciales antes de adjuntar nada. Solo hace falta la parte del documento que acredita la respuesta.

Al proveedor le baja la resistencia a responder. Una de las razones por las que estas evaluaciones se atascan es que el tercero no quiere entregar sus diagramas de red a un cliente.

Y a ti te reduce lo que tendrías que declarar. Tu plataforma de evaluación no se convierte en un repositorio de las arquitecturas de toda tu cadena de suministro. Lo que no está, no se puede filtrar.

acceso condicional

Solo desde la red de tu organización

Puedes limitar el panel a las direcciones IP públicas de tu empresa, las que tu equipo de redes tiene definidas en las reglas de salida del firewall. Si alguien intenta entrar desde fuera —una conexión doméstica, una red ajena, un país que no es el tuyo— la plataforma lo rechaza aunque las credenciales sean correctas.

En cada petición

No solo al iniciar sesión. Quien se autenticó en la oficina no puede seguir trabajando desde otro sitio con esa misma sesión.

Por empresa

Cada cliente tiene sus propias direcciones autorizadas. No es una lista compartida entre todos.

Con traza

Cada intento bloqueado queda registrado en la bitácora, con la dirección desde la que se produjo.

El portal de proveedores queda fuera, por diseño. Tus terceros entran desde sus propias redes; si la restricción los alcanzara, no podrían responder los cuestionarios.

Es un control de red, no de dispositivo. Garantiza que la conexión sale de tu organización. Restringir por equipo concreto exige certificados o MDM, y es un control distinto.

seguridad

Construido por alguien que vive de esto

Identidad y acceso

  • Verificación en dos pasos obligatoria en todas las cuentas, sin excepciones ni posibilidad de desactivarla
  • Códigos de recuperación de un solo uso para no perder la cuenta
  • Sesiones revocables de verdad: cerrar sesión invalida el acceso en el acto
  • Cierre automático por inactividad, validado en el servidor
  • Bloqueo por intentos fallidos, por cuenta y por dirección, con espera creciente
  • Los mensajes de error no revelan qué correos están dados de alta
  • Contraseñas con longitud y composición exigidas, y rechazo de las que aparecen en filtraciones conocidas
  • Cambiar la contraseña exige la actual y expulsa al resto de sesiones abiertas
  • Recuperación por correo con enlace de un solo uso y caducidad de una hora
  • Las contraseñas temporales obligan a cambiarlas antes de usar la herramienta

Acceso de los proveedores

  • Enlace de un solo uso, que se consume al verificarse y no al abrirse
  • Código de verificación exigido además del enlace, con bloqueo por intentos
  • Para proveedores críticos, ese código se entrega por un canal distinto al correo
  • Revocación inmediata que corta también a quien ya estaba dentro
  • Caducidad automática del enlace, configurable
  • El acceso queda vinculado al navegador que verificó el código
  • Ningún identificador de sesión viaja en la dirección web, ni queda en los registros del servidor

Datos y evidencia

  • Cifrado en reposo con llave independiente por cliente, envuelta por una llave maestra que no vive en la base de datos
  • Cifrado autenticado: se detecta si un archivo fue alterado en disco
  • Al dar de baja a un cliente se destruye su llave — su evidencia es irrecuperable, incluso desde copias anteriores
  • Aislamiento de datos entre clientes, verificado
  • Política de retención por cliente, con sobrescritura del archivo antes de borrarlo
  • Copias de seguridad diarias, cifradas, con verificación de integridad y rotación
  • Límites de tamaño, tipo y cuota en lo que un proveedor puede subir

Plataforma y trazabilidad

  • Bitácora de auditoría: quién consultó cada evidencia, quién descargó cada informe, quién entró y desde dónde
  • La traza sobrevive al borrado de lo que describe, y no se puede editar desde la aplicación
  • Exportable para entregársela a un auditor
  • HTTPS con certificado renovado automáticamente
  • Cabeceras de seguridad completas: política de contenido con testigo por respuesta, aislamiento de origen y protección contra incrustación
  • La documentación de la API no se publica en producción
  • Base de datos y modelo de lenguaje sin puertos expuestos a internet

Sobre el borrado. Sobrescribir un archivo reduce el riesgo, pero en un disco SSD el controlador reparte las escrituras y no garantiza que los bloques originales queden inutilizables. Por eso la garantía real es la destrucción de la llave: sin ella, lo que quede es ruido.

Todo esto está probado. Cada control tiene pruebas automatizadas que se ejecutan en cada cambio — incluidas las que comprueban que un cliente no puede ver los datos de otro.

coste

Lo mismo, por una fracción del precio

Una plataforma de gestión de riesgo de terceros se contrata por miles de dólares al año.

Licencia anual, implantación aparte, y el precio subiendo por número de proveedores y por usuario. Para una organización que evalúa veinte o treinta terceros al año, el coste de la herramienta acaba pesando más que el trabajo que ahorra.

IronChain hace ese mismo trabajo por una fracción de eso — invitación al proveedor, cuestionario según su criticidad, validación de la evidencia con IA e informe final con el nivel de riesgo.

Y sin recortar por el lado de la seguridad: evidencia cifrada en reposo, verificación en dos pasos obligatoria, enlaces de un solo uso para el proveedor, bitácora de auditoría de quién vio qué, y el modelo de IA corriendo en el mismo servidor donde vive la evidencia —sin enviarla a ningún proveedor de inteligencia artificial.

> solicita una demo

preguntas frecuentes

Lo que preguntan antes de decidir

¿Qué es la gestión de riesgo de terceros (TPRM)?

La gestión de riesgo de terceros, o TPRM por sus siglas en inglés (Third-Party Risk Management), es el proceso de evaluar y vigilar el riesgo que introducen en tu organización los proveedores, contratistas y socios que tienen acceso a tus datos o sistemas. En la práctica consiste en preguntarle a cada proveedor cómo protege la información, pedirle pruebas de lo que afirma y decidir si el nivel de riesgo es aceptable. IronChain automatiza ese ciclo completo.

¿Cómo valida la inteligencia artificial la evidencia del proveedor?

Cuando el proveedor responde una pregunta y adjunta un documento, el modelo compara ese documento con lo que declaró y emite un veredicto: cumple, no cumple o requiere revisión manual. No busca palabras sueltas, sino si el contenido respalda de verdad la afirmación. Un proveedor puede decir que cifra las copias de seguridad y adjuntar una política que no lo menciona; ese desajuste es exactamente lo que el sistema señala.

¿Se envían mis documentos a servicios de inteligencia artificial externos?

No. El modelo de lenguaje se ejecuta en el propio servidor de la plataforma, no en una API de terceros. Ningún documento de tus proveedores sale de la infraestructura hacia OpenAI, Google, Anthropic ni ningún otro servicio. Es la diferencia más importante frente a las herramientas que envían la evidencia a una API externa para analizarla, porque esos documentos suelen contener información confidencial de la cadena de suministro.

¿Cuánto tarda en evaluarse un cuestionario?

Minutos, no semanas. El análisis se encola y se procesa documento a documento, y el panel muestra el avance en tiempo real con una estimación de lo que falta. La comparación con el proceso manual es la que importa: revisar a mano la evidencia de un proveedor crítico ocupa varios días de trabajo de un analista repartidos en semanas de correos de ida y vuelta.

¿Qué son los niveles de criticidad del proveedor?

IronChain clasifica a cada proveedor en cinco niveles según el daño que causaría un incidente suyo. Cada nivel tiene su propio cuestionario: al proveedor crítico de nivel 1 se le pregunta todo, y al de nivel 5 solo lo esencial. Sirve para no gastar el mismo esfuerzo en quien aloja tu base de datos de clientes que en quien te suministra material de oficina, que es el error que hace que los programas de TPRM se abandonen.

¿Cómo accede el proveedor al cuestionario?

Recibe por correo un enlace de invitación que caduca a los tres días y solo puede usarse una vez. Ese enlace no da acceso por sí solo: hay que canjearlo por un código de seis dígitos. En los proveedores más críticos el código se le entrega al analista para que lo transmita por teléfono o chat, de modo que quien intercepte el correo tampoco entra. El proveedor no necesita crear ninguna cuenta ni recordar contraseñas.

¿Qué incluye el informe de riesgo?

Un PDF con la puntuación de riesgo del proveedor, la clasificación resultante y el desglose por módulo, para ver si el problema está en cumplimiento normativo, en infraestructura o en gestión de incidentes. Cada veredicto queda acompañado de la evidencia que lo sustenta, y el informe puede descargarse junto con todos los documentos aportados en un único archivo comprimido, que es lo que pide un auditor.

¿Cómo se protege la evidencia que suben los proveedores?

Los archivos se cifran en reposo con AES-256 y una llave distinta por empresa cliente. El registro de auditoría deja constancia de quién consultó cada documento y cuándo. La política de retención borra la evidencia de forma segura cuando cumple su plazo, conservando los informes y los veredictos. Y el acceso de los administradores exige verificación en dos pasos, sin posibilidad de desactivarla.

empezar

¿Cuántas evaluaciones tienes pendientes ahora mismo?

Cuéntanos tu caso y te mostramos el flujo completo —invitación, respuesta del proveedor, validación de evidencia e informe final— con un proveedor real tuyo.

Sin compromiso. Sin instalar nada para verlo.