La Certificación CPGTPRM – Profesional Manager en Gestión del Riesgo de Terceros tiene como finalidad desarrollar en los participantes las competencias técnicas, analíticas y estratégicas necesarias para identificar, evaluar, tratar, monitorear y responder eficazmente ante los riesgos derivados de terceros, ya sean proveedores, aliados estratégicos o prestadores de servicios críticos.
Los objetivos específicos incluyen:
Desarrollar habilidades técnicas y estratégicas para gestionar el ciclo completo del riesgo de terceros, desde la evaluación inicial hasta la supervisión continua.
Formar especialistas capaces de identificar, evaluar y monitorear riesgos de terceros, con enfoque en cumplimiento, ciberseguridad, continuidad, desempeño y riesgo operacional.
Preparar profesionales para ofrecer respuestas estructuradas ante incidentes o crisis originados por terceros, integrando protocolos de coordinación, comunicación y recuperación conforme a las normas internacionales.
Fomentar una visión integral del gobierno, riesgo y cumplimiento (GRC) en ecosistemas interconectados, alineada con los principios del Comité de Basilea, DORA (Digital Operational Resilience Act), ISO/IEC 27036, ISO 22301 e ISO 31000.
El programa aborda la gestión del riesgo de terceros (Third-Party Risk Management – TPRM) desde una perspectiva integral, combinando fundamentos regulatorios, metodológicos y tecnológicos. Está orientado a fortalecer las capacidades institucionales para evaluar la exposición a riesgos derivados de proveedores críticos, garantizando la continuidad operativa, la seguridad de la información y el cumplimiento normativo.
Los participantes adquirirán competencias para:
Diseñar políticas, procedimientos y marcos de gobernanza para la gestión del riesgo de terceros.
Implementar procesos de due diligence, onboarding y evaluación continua de proveedores, considerando factores financieros, tecnológicos, legales, éticos y de ciberseguridad.
Integrar herramientas de monitoreo y métricas de desempeño (KRI, KPI, KCI) para evaluar la eficacia de los controles.
Preparar planes de contingencia, respuesta a incidentes y comunicación ante crisis originadas por fallas o incumplimientos de terceros.
Aplicar metodologías de auditoría, evaluación de madurez y análisis de criticidad para contratos y servicios esenciales.
El programa está dirigido a profesionales que desempeñan funciones relacionadas con la gestión de riesgos, cumplimiento normativo, continuidad de negocio, auditoría, tecnología o seguridad de la información, tanto en entidades financieras como en corporaciones del sector real.
Dirigido a:
Oficiales y analistas de Riesgo Operacional, Cumplimiento, Continuidad o Ciberseguridad.
Responsables de Contrataciones, Proveedores y Outsourcing.
Auditores internos y externos con funciones de evaluación de terceros.
Consultores, asesores y gestores de riesgo interesados en certificarse en TPRM.
Competencias esperadas:
Capacidad para diseñar y ejecutar procesos de gestión integral de riesgo de terceros.
Dominio de metodologías de evaluación, monitoreo y control de riesgos asociados a proveedores críticos.
Habilidad para coordinar respuestas ante crisis o incidentes derivados de terceros.
Conocimiento de marcos regulatorios y estándares internacionales aplicables al TPRM.
Competencia en el uso de herramientas tecnológicas y dashboards para el seguimiento del riesgo.
Módulo 1. Fundamentos del TPRM
• Contenido: conceptos clave, tipos de riesgos de terceros
• Rol del TPRM en continuidad y resiliencia
• Ejercicio: análisis comparativo de eventos disruptivos reales causados por terceros
• Caso práctico: interrupción de servicio financiero por proveedor no categorizado como crítico
Módulo 2. Gobierno del TPRM y Gestión de Crisis
• Contenido: modelo de tres líneas de defensa, funciones del Comité de Crisis y Comité de Terceros
• Ejercicio: diseño de gobernanza para una relación crítica tercerizada
• Caso práctico: activación incompleta del comité ante un evento con proveedor de red
Módulo 3. Identificación y Clasificación de Terceros Críticos
• Contenido: criterios de categorización, dependencia crítica, matriz de exposición
• Ejercicio: elaboración de matriz de clasificación de proveedores por criticidad
• Caso: proveedor de datos externos que impacta reporte regulatorio
Módulo 4. Evaluación de Riesgos y Due Diligence
• Contenido: metodología de evaluación, revisión periódica, señales de alerta
• Ejercicio: simulación de evaluación de riesgo para un proveedor de onboarding digital
• Caso: brecha de cumplimiento detectada en due diligence inicial
Módulo 5. Contratación y Controles Contractuales
• Contenido: cláusulas esenciales, mecanismos de salida, cobertura en crisis, y lineamientos sobre la preservación de evidencia digital y requisitos forenses mínimos en entornos tecnológicos tercerizados
• Ejercicio: revisión de contrato para proveedor crítico e identificación de brechas
• Caso: contrato sin cláusula de continuidad activa frente a crisis y sin obligación de resguardo de logs.
Módulo 6. Apetito y Tolerancia al Riesgo en TPRM
• Contenido: definición de TPRAS, umbrales por criticidad, matriz de tolerancia
• Ejercicio: formulación colaborativa de declaración de apetito por unidad de negocio
• Caso: superación de umbrales en proveedor clave sin plan de contingencia.
Módulo 7. Servicios en la Nube y Riesgos Asociados
• Contenido: riesgos por tipo de servicio (IaaS, PaaS, SaaS), fallos críticos, concentración
• Ejercicio: análisis de dependencia y diseño de plan de portabilidad
• Caso: interrupción de AWS y falta de failover contractual.
Módulo 8. Controles Técnicos en Servicios TIC Externos
• Contenido: controles clave para desarrollo, APIs, CI/CD, logs, cifrado, backup
• Ejercicio: identificación de controles faltantes en servicios expuestos
• Caso: auditoría técnica revela brecha en control de accesos en proveedor.
Módulo 9. Evaluación TPRM por Servicios Tecnológicos (Formulario Aplicado)
• Contenido: formulario unificado para evaluación de APIs, nube, datacenter y desarrollo
• Ejercicio: completar formulario de evaluación para nuevo proveedor de software
• Caso: detección de falta de evidencia de cumplimiento en DRP y monitoreo
Módulo 10. Manejo de Crisis Provocadas por Terceros
• Contenido: activación del CMP, toma de decisiones, coordinación interinstitucional, y preservación de evidencia digital para posterior análisis forense.
• Ejercicio: mapa de decisiones y trazabilidad en situación crítica
• Caso: incidente cibernético de proveedor sin notificación oportuna y sin evidencia técnica recopilada
Módulo 11. Comunicación Estratégica en la Crisis Tercerizada
• Contenido: vocería, canales de comunicación, notas regulatorias, gestión de medios
• Ejercicio: redacción de mensaje oficial a clientes y reguladores
• Caso: difusión pública de información errónea por proveedor
Módulo 12. Evaluación Post-Crisis y Mejora Continua
• Contenido: proceso PIR, indicadores de desempeño, realimentación contractual
• Ejercicio: aplicación de checklist de evaluación a evento documentado
• Caso: proveedor reincidente con fallas no corregidas tras crisis previa
Módulo 13. Simulación y Pruebas de Gestión de Crisis con Proveedores
• Contenido: diseño de ejercicios, cronogramas, coordinación y supervisión
• Ejercicio: simulacro tipo mesa con proveedor tecnológico
• Caso: prueba de conmutación fallida por falta de validación del proveedor
Neto de impuestos locales
WhatsApp us