SecurityScorecard
Verificaciones automáticasSincronización de activos
Calificación continua de postura de seguridad propia y de proveedores. Evidencia la supervisión sostenida de los servicios de terceros y la postura externa de la organización.
- Categoría: Riesgo de terceros (
Third-Party Risken el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza como activos: servicios
- Documentación oficial: SecurityScorecard
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Postura externa propia | Alta | A.5.7 Inteligencia de amenazas |
| Proveedores bajo supervisión continua | Alta | A.5.22 Supervisar, revisar y gestionar el cambio de los servicios de los proveedores |
| Proveedores sobre el umbral de riesgo | Media | A.5.22 Supervisar, revisar y gestionar el cambio de los servicios de los proveedores |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| API Token (Mi cuenta → API Tokens) | Secreto | Sí |
| Dominio propio de la organización (ej: miempresa.cl) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: API token de SecurityScorecard, creado desde el portal (Mi cuenta → API Tokens). Se envía con el prefijo literal Token en el header Authorization.
Plan: la lectura de portafolios y de scorecards de terceros requiere una suscripción con módulo de gestión de proveedores. El scorecard propio está disponible en todos los planes de pago.
Qué evidencia aporta: A.5.22 exige supervisar los servicios de proveedores de forma continua, no solo evaluarlos al contratar. Un portafolio con proveedores monitoreados y sus notas es exactamente esa evidencia, con fecha y valor objetivo.
Umbrales: el check propio exige 80/100 (grado B) y el de proveedores 70/100 (grado C). Ajústalos en la política de la organización si tu apetito de riesgo es distinto.
La integración solo lee: nunca agrega ni quita empresas del portafolio.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en SecurityScorecard. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el API token
Portal de SecurityScorecard → menú de tu usuario → My Settings / API Tokens → genera un token y cópialo.
-
Prepara el portafolio de proveedores
Portfolios → crea (o revisa) el portafolio con tus proveedores críticos. El conector evidencia lo que esté ahí: un portafolio vacío reportará ausencia de supervisión de terceros.
-
Completa esta pantalla
- Dominio propio: el de tu organización, tal como aparece en tu scorecard.
- API Token: el del paso 1.
- Dominio (Preceptix): donde aterrizarán los proveedores y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar (lista los portafolios, sin modificar nada).
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
