Post

Cuando el proveedor tiene proveedores: el punto ciego de la cuarta parte

Cuando el proveedor tiene proveedores: el punto ciego de la cuarta parte

Source: Deutsche Nachrichten
Un cierre de 800 locales sin que fallara ningún proveedor directo

El 2 de julio de 2021, un ataque de ransomware contra Kaseya —una empresa estadounidense que provee software de gestión remota a proveedores de servicios de tecnología (MSP)— derivó en el cierre de cerca de 800 de los más de 800 locales de Coop, una de las principales cadenas de supermercados de Suecia. Coop no era cliente de Kaseya ni tenía ningún vínculo comercial directo con esa empresa: su proveedor de sistemas de punto de venta, Visma EssCom, confirmó que había sido afectado por el incidente porque, a su vez, dependía de un proveedor de servicios gestionados que usaba el software comprometido de Kaseya. Las cajas registradoras y las estaciones de autoservicio de Coop dejaron de funcionar, y buena parte de la cadena tuvo que cerrar durante el fin de semana. El ataque, atribuido al grupo REvil, afectó a un número de organizaciones en todo el mundo que las estimaciones de la época ubicaron entre varios cientos y más de mil.

Nadie en Coop había evaluado el riesgo de Kaseya, porque Coop nunca contrató a Kaseya. Evaluó, en el mejor de los casos, a Visma EssCom. Lo que quedó fuera de cualquier análisis de riesgo fue el proveedor del proveedor: la empresa que, sin que Coop lo supiera ni tuviera forma sencilla de saberlo, terminaba teniendo un rol crítico en que sus cajas funcionaran.

Un problema con nombre y, ahora, con norma en Argentina

Ese fenómeno —evaluar al contratista directo y desconocer a quién ese contratista subcontrata— se conoce en gestión de riesgo como riesgo de cuarta parte, o de “n-ésimas partes”: no es solo el proveedor (tercera parte), sino el proveedor del proveedor, y en cadenas más largas, cualquier eslabón subsiguiente. En Argentina, el sector donde este problema tiene hoy una respuesta normativa concreta es el financiero. El Banco Central de la República Argentina emitió, el 5 de febrero de 2026, la Comunicación “A” 8398, que reestructuró de manera integral el régimen de tercerización de servicios para entidades financieras y, por primera vez de forma expresa, incorporó también a los proveedores de servicios de pago (PSP) como sujetos alcanzados. La norma dedica un punto específico —el 10.1— a las subcontrataciones: cuando la actividad tercerizada contempla “n-ésimas partes”, la entidad financiera debe identificar a cada uno de los prestadores subsiguientes, la actividad que realiza cada uno y su ubicación geográfica. El punto 10.3.2 va más allá y pone la obligación en cabeza del proveedor principal: debe notificar a la entidad financiera todas las subcontrataciones que realice, con el detalle de los servicios y actividades involucrados, y esos subcontratistas deben aceptar formalmente que tanto la entidad como la Superintendencia de Entidades Financieras y Cambiarias (SEFyC) tengan derecho de acceso y auditoría sobre ellos. Cualquier modificación posterior en esa cadena de subcontratación se trata, según la propia norma, como un nuevo proceso de tercerización que debe cumplir otra vez con todos esos requisitos.

Es, en los hechos, la primera vez que un regulador argentino le pone nombre explícito —”n-ésimas partes”— a un problema que hasta ahora se discutía casi exclusivamente en literatura técnica internacional de gestión de riesgo de terceros.

Fuera del sector financiero, el mapa termina antes

Esa obligación, sin embargo, alcanza a un universo acotado: entidades financieras y proveedores de servicios de pago bajo supervisión del BCRA. El resto de las empresas argentinas —industriales, de servicios, tecnología, retail— no tiene, hasta donde pudo verificarse, una norma equivalente que las obligue a mapear a los subcontratistas de sus contratistas. El marco general de contratación y subcontratación que ofrece el artículo 30 de la Ley de Contrato de Trabajo N° 20.744, reformado por la Ley 27.802 de Modernización Laboral en marzo de 2026, regula la responsabilidad solidaria de la empresa principal frente a los incumplimientos laborales y previsionales de su contratista directo, y condiciona esa exención de responsabilidad al control de determinada documentación —CUIL, aportes, cobertura de ART— de ese contratista. Esa norma no exige, ni fue pensada para exigir, que la empresa contratante identifique a quién ese contratista, a su vez, subcontrata para ejecutar la tarea. Son dos problemas distintos, aunque compartan el vocabulario: uno es la responsabilidad laboral por incumplimientos de un contratista directo; el otro es saber quién, en los hechos, termina entrando a las instalaciones o a los sistemas de la empresa sin haber pasado nunca por ningún proceso de evaluación.

Existen, para quien quiera adoptarlos de manera voluntaria, estándares internacionales que sí abordan este punto de forma explícita. La norma ISO/IEC 27001:2022, en los controles 5.19 a 5.21 de su Anexo A, establece lineamientos para gestionar la seguridad de la información en las relaciones con proveedores, incluyendo el tratamiento del riesgo que representa la cadena de suministro de tecnologías de la información y comunicación —lo que en la práctica supone considerar no solo al proveedor directo, sino a los eslabones que ese proveedor utiliza para prestar el servicio—. Es, otra vez, un estándar de adopción voluntaria, muchas veces exigido como requisito contractual por clientes corporativos, y no una obligación legal de aplicación general en Argentina.

El punto ciego no es de mala fe, es de mapa

En la práctica de cualquier empresa argentina que contrata servicios externos —limpieza, mantenimiento, seguridad, desarrollo de software, logística—, es habitual evaluar al proveedor con el que se firma el contrato y confiar en que ese proveedor gestiona correctamente a quien, a su vez, subcontrata. “Es una empresa seria, hace años que trabaja en la plaza”, “si subcontratan algo, es su problema, no el nuestro”, son frases razonables desde la lógica comercial y, al mismo tiempo, insuficientes desde la lógica de riesgo: si ese subcontratista termina con acceso físico a una planta o acceso técnico a un sistema, el riesgo lo asume la empresa que recibe el servicio final, la haya evaluado o no.

Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones y accesos —y no como una exigencia de auditar indiscriminadamente toda la cadena de proveedores de cualquier proveedor—, ofrece acá un criterio de proporcionalidad aplicable más allá del sector financiero: cuanto más crítico es el servicio tercerizado y mayor el acceso físico o técnico que conlleva, más sentido tiene exigir, contractualmente, que el proveedor directo identifique a quién subcontrata para esa tarea puntual, en lugar de asumir que “ya está resuelto” porque el contrato se firmó con una empresa de confianza. Validato, compañía especializada en Background Screening y Human Risk Management con operación en Argentina, describe entre sus servicios la verificación de personal externo —contratistas y proveedores— estructurada según el rol y el nivel de acceso de cada función; ese criterio de proporcionalidad es aplicable, en términos generales, a cualquier decisión sobre qué eslabones de una cadena de proveedores conviene identificar y verificar, sin que esto implique vínculo alguno con Kaseya, Visma EssCom, Coop ni con ninguna entidad financiera alcanzada por la normativa del BCRA mencionada en este artículo.

La pregunta que el contrato con el proveedor directo no suele responder

La Comunicación “A” 8398 del BCRA resuelve, para un sector acotado y con una obligación legal concreta, una pregunta que la mayoría de las empresas argentinas todavía no se hace de manera sistemática: no alcanza con saber quién firmó el contrato de servicios, sino con saber quién, en la práctica, va a estar del otro lado de la puerta o de la pantalla cuando ese servicio se preste. Para RR.HH., Compliance, Legal y Seguridad, la pregunta útil frente a cualquier proveedor crítico no es solo si es una empresa confiable, sino si el contrato le exige, explícitamente, decir a quién subcontrata.

Fuentes y marco normativo consultado

[*]The Record by Recorded Future, “Supermarket chain Coop closes 800 stores following Kaseya ransomware attack” (3/7/2021): https://therecord.media/supermarket-chain-coop-closes-800-stores-following-kaseya-ransomware-attack
[*]Banco Central de la República Argentina, Comunicación “A” 8398 (5/2/2026), régimen de tercerización de servicios para entidades financieras y proveedores de servicios de pago, punto 10 (subcontrataciones y “n-ésimas partes”): https://www.bcra.gob.ar/archivos/Pdfs/comytexord/A8398.pdf
[*]Ley de Contrato de Trabajo N° 20.744, art. 30 (contratación y subcontratación, responsabilidad solidaria), reformado por la Ley 27.802 de Modernización Laboral (B.O. 6/3/2026)
[*]ISO/IEC 27001:2022, Anexo A, controles 5.19 a 5.21 (seguridad de la información en las relaciones con proveedores y cadena de suministro de TIC), estándar de adopción voluntaria: https://es.isms.online/iso-27001/annex-a-2022/5-19-information-security-supplier-relationships-2022/
[*]Validato, descripción de servicios de Background Screening y Human Risk Management para personal externo estructurados por rol en Argentina: https://validato.ch/ar-en/human-risk

MIL OSI