Es el día de la licitación. Tus archivos de presupuestación están bloqueados, cifrados y son inservibles, y ni siquiera has sufrido un ataque directamente. Ha sido un proveedor que se encuentra a dos o tres niveles de distancia de tu empresa. Ahora se está cerrando el plazo de presentación de ofertas y no hay nada que puedas abrir.
Esa situación es cada vez más habitual, y no tiene nada que ver con lo cuidadoso que sea tu equipo. Tiene que ver con la parte de tu negocio que ahora se gestiona a través de software que no controlas.
Las empresas contratistas examinan minuciosamente a los subcontratistas y proveedores. Sin embargo, la mayoría no aplica ese mismo nivel de escrutinio a los proveedores de software que gestionan sus presupuestos, contratos y datos financieros. Esa brecha es precisamente donde el riesgo está creciendo más rápidamente.
La cifra que debería llamarte la atención
Según el Informe sobre investigaciones de filtraciones de datos de 2026 de Verizon, las filtraciones en las que están implicados terceros aumentaron un 60 % respecto al año anterior y ahora representan el 48 % del total de filtraciones, es decir, casi la mitad.
El término «terceros» no se refiere a un riesgo lejano y abstracto. Para la mayoría de los contratistas, se refiere a las herramientas cotidianas que ya utilizan: plataformas de medir y de elaboración de presupuestos basadas en la nube, software de gestión de proyectos, sistemas de contabilidad y cualquier otro sistema que contenga datos confidenciales de los proyectos.
La pregunta no es solo «¿sufrirá mi empresa un ataque informático?», sino «¿sufrirá un ataque el software del que depende mi empresa y qué me pasará si eso ocurre?».
Cómo se manifiesta realmente el riesgo asociado a los proveedores en una obra
El riesgo asociado a los proveedores no es algo único. Por lo general, se manifiesta de tres formas:
- Un fallo en el producto de tu proveedor se convierte en tu puerta trasera. Una vulnerabilidad en el software que utilizas le da a un atacante una vía de acceso a tus sistemas, aunque tú no hayas hecho nada malo.
- Tus datos se almacenan en el entorno de otra empresa. Si se produce una brecha de seguridad en el entorno en la nube de tu proveedor, tus presupuestos, ofertas e información de clientes pueden quedar expuestos junto con ella, independientemente de tus propias prácticas de seguridad.
- Un proveedor con acceso a tus sistemas sufre una filtración de datos. Las integraciones, las herramientas de asistencia remota y los inicios de sesión compartidos pueden convertirse en una vía de acceso desde la brecha de seguridad de un proveedor directamente a tu empresa.
Ninguna de estas situaciones requiere que tu equipo cometa un error. Lo que requieren es que sea el proveedor quien lo cometa.
Por qué esto es ahora más importante que nunca
El ransomware apareció en el 48 % de todas las violaciones de seguridad recogidas en el informe de este año, y el coste real no se limita únicamente a los datos robados.Se trata del tiempo de inactividad.
Los atacantes saben que cada vez son menos las víctimas que pagan el rescate sin más: el año pasado, el 69 % de las víctimas de ransomware se negaron a pagar, frente al 65 % del año anterior. Cuando el pago se vuelve menos fiable, los atacantes apuestan más por la interrupción de la actividad, confiando en que una empresa paralizada sentirá más presión para actuar que si solo se le amenazara con la filtración de datos.
Para un contratista, esa interrupción no es algo teórico. Se trata de:
- Los archivos de licitación bloqueados durante un plazo de presentación que no admite aplazamientos
- Los sorteos se han paralizado debido a una avería en los sistemas de contabilidad
- Retraso en el pago de las nóminas en medio de un proyecto en curso
Cuantas menos opciones tenga un brecha de seguridad te deja la brecha de seguridad de un proveedor, mayor será la influencia que el atacante tenga sobre tu empresa, aunque no seas no seas tú el objetivo.
Qué hay que tener en cuenta a la hora de elegir un proveedor de software de presupuestación
Seguridad de los proveedores no tiene por qué ser una conversación técnica. Unas cuantas preguntas sencillas te dirán casi todo lo que necesitas saber:
- ¿Exige el proveedor la autenticación multifactorial (MFA) y es obligatoria por defecto, en lugar de opcional?
- ¿El proveedor informa con claridad sobre cómo gestiona un incidente de seguridad, o se limita a guardar silencio?
- ¿Controla el proveedor con rigor sus propias integraciones con terceros y los permisos de acceso?
- ¿Cuenta el proveedor con un historial de transparencia, y no solo con un logotipo de cumplimiento en una página web?
Se trata del mismo proceso de diligencia debida que ya aplicas a la hora de incorporar a un nuevo subcontratista o proveedor. El software de estimación merece el mismo nivel de exigencia, ya que gestiona una parte mayor de tu negocio de lo que la mayoría de los proveedores jamás lo harán.
STACK Desarrolla las funciones «Takeoff & Estimate» y «Build & Operate»en torno a este estándar, no como algo secundario, sino como parte de lo que cabe esperar de una plataforma que almacena tus ofertas y los datos de tus proyectos.
Cómo cumple « STACK » con esta norma
STACK No se limita a hablar de seguridad. Ha sido verificado de forma independiente.
STACK es Cumple con la norma SOC 2 según los Criterios de Servicios de Confianza de Seguridad (Criterios Comunes), y auditores independientes confirman que los controles de seguridad de STACKcumplen con los estándares del sector. STACK también mantiene sus propias prácticas de disponibilidad y protección de datos, cumple con la norma PCI DSS para los datos de pago, cuenta con una calificación «A» de SecurityScorecard y una calificación «A+» del Better Business Bureau.
En cuanto a las cuestiones más importantes para un contratista a la hora de elegir un programa informático:
- Autenticación: « STACK » admite el inicio de sesión único y la autenticación de dos factores, por lo que el acceso a los datos de tu proyecto está controlado y no solo protegido con contraseña.
- Cifrado: Los datos se cifran tanto en tránsito como en reposo, tanto si se encuentran almacenados en la base de datos como si se transfieren entre tu oficina y el terreno.
- Disponibilidad y redundancia: STACK garantiza una disponibilidad del 99,9 %, respaldada por centros de datos geográficamente separados y una conmutación automática en caso de que una región deje de funcionar. La disponibilidad actual se puede consultar en status.stackct.com.
- Copias de seguridad: Los datos de los proyectos de los clientes —presupuestos, materiales, medidas y anotaciones— se copian de forma continua con restauración a un momento determinado. Los archivos de planos y dibujos, que se almacenan por separado, utilizan actualmente la eliminación temporal para su recuperación, y se está desarrollando activamente la restauración a un momento determinado para esa capa de almacenamiento.
- Transparencia: el informe de seguridad en tiempo real de STACK está disponible para que cualquiera pueda consultarlo en su Centro de confianza, en lugar de pedir a los clientes que se fíen a ciegas de las afirmaciones sobre el cumplimiento normativo.
Así es como se traduce en la práctica «el mismo nivel de exigencia que se le exigiría a un proveedor de servicios de subscripción»: auditado de forma independiente, verificable públicamente y diseñado para garantizar la disponibilidad de tus datos incluso en el peor día de STACK.
La verdadera pregunta que debes hacerte antes de elegir un programa informático
La elección de una plataforma de elaboración de presupuestos solía reducirse a una sola pregunta: ¿permite ahorrar tiempo en medir? Esa pregunta sigue siendo importante. Pero ya no es la única.
La pregunta más acertada es esta: si este proveedor tiene un mal día, ¿qué pasa con el mío?
Hacer bien las cosas desde el principio —tanto a la hora de realizar estimaciones como en el software en el que confías para almacenar tus datos— es lo que permite que una empresa se mantenga a flote cuando algo sale mal. Esto es así en la obra y también lo es en tu stack.
Preguntas Frecuentes
El riesgo de terceros es la exposición a la que se enfrenta un contratista asume cuando un proveedor del que depende —como una plataforma de presupuestos, medir o de gestión de proyectos— sufre una brecha de seguridad. Aunque los propios sistemas del contratista sean seguros, una brecha a nivel del proveedor puede dejar al descubierto sus datos, interrumpir sus operaciones o ambas cosas.
El Informe sobre investigaciones de filtraciones de datos de 2026 de Verizon reveló que la participación de terceros en las filtraciones aumentó un 60 % respecto al año anterior, hasta alcanzar el 48 % del total de filtraciones. Las empresas de todos los tamaños, incluidos los contratistas, recurren ahora más que nunca a proveedores que ofrecen servicios en la nube, lo que amplía el número de vías que un atacante puede utilizar para acceder a los datos de una empresa.
Si un proveedor que tiene en su poder los presupuestos, las ofertas o los datos de los proyectos de un contratista sufre un ataque de ransomware, el contratista puede perder el acceso a esos datos o sufrir interrupciones en el servicio, aunque el ataque se haya dirigido contra el proveedor y no directamente contra el contratista. Esto puede retrasar la presentación de ofertas, los pagos a cuenta y el pago de nóminas.
Como mínimo, los contratistas deben asegurarse de que se aplique la autenticación multifactorial (MFA), de que existan prácticas claras de comunicación de incidentes, de que se gestione con cuidado la integración de terceros y de que el proveedor cuente con un historial transparente trayectoria en materia de seguridad, y no solo en afirmaciones de marketing.
El software de presupuestación basado en la nube puede ser seguro cuando el proveedor aplica prácticas sólidas en materia de autenticación, gestión de datos y respuesta ante incidentes. La seguridad de la plataforma depende más de las prácticas del proveedor que del hecho de que se trate de esté basada en la nube.











