Ir al contenido

SecurityScorecard

Verificaciones automáticasSincronización de activos

Calificación continua de postura de seguridad propia y de proveedores. Evidencia la supervisión sostenida de los servicios de terceros y la postura externa de la organización.

  • Categoría: Riesgo de terceros (Third-Party Risk en el catálogo)
  • Verificaciones: 3 (aportan evidencia a tus marcos)
  • Sincroniza como activos: servicios
  • Documentación oficial: SecurityScorecard

Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Postura externa propia Alta A.5.7 Inteligencia de amenazas
Proveedores bajo supervisión continua Alta A.5.22 Supervisar, revisar y gestionar el cambio de los servicios de los proveedores
Proveedores sobre el umbral de riesgo Media A.5.22 Supervisar, revisar y gestionar el cambio de los servicios de los proveedores

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
API Token (Mi cuenta → API Tokens) Secreto
Dominio propio de la organización (ej: miempresa.cl) Dato de conexión

Tipo de credencial: API token de SecurityScorecard, creado desde el portal (Mi cuenta → API Tokens). Se envía con el prefijo literal Token en el header Authorization.

Plan: la lectura de portafolios y de scorecards de terceros requiere una suscripción con módulo de gestión de proveedores. El scorecard propio está disponible en todos los planes de pago.

Qué evidencia aporta: A.5.22 exige supervisar los servicios de proveedores de forma continua, no solo evaluarlos al contratar. Un portafolio con proveedores monitoreados y sus notas es exactamente esa evidencia, con fecha y valor objetivo.

Umbrales: el check propio exige 80/100 (grado B) y el de proveedores 70/100 (grado C). Ajústalos en la política de la organización si tu apetito de riesgo es distinto.

La integración solo lee: nunca agrega ni quita empresas del portafolio.

Estos pasos se hacen en SecurityScorecard. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea el API token

    Portal de SecurityScorecard → menú de tu usuario → My Settings / API Tokens → genera un token y cópialo.

  2. Prepara el portafolio de proveedores

    Portfolios → crea (o revisa) el portafolio con tus proveedores críticos. El conector evidencia lo que esté ahí: un portafolio vacío reportará ausencia de supervisión de terceros.

  3. Completa esta pantalla

    • Dominio propio: el de tu organización, tal como aparece en tu scorecard.
    • API Token: el del paso 1.
    • Dominio (Preceptix): donde aterrizarán los proveedores y la evidencia.

    Pulsa ‘Probar conexión’ antes de guardar (lista los portafolios, sin modificar nada).


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.