|

La seguridad de tu software de presupuestación depende del proveedor más vulnerable

/

Es el día de la licitación. Tus archivos de presupuestación están bloqueados, cifrados y son inservibles, y ni siquiera has sufrido un ataque directamente. Ha sido un proveedor que se encuentra a dos o tres niveles de distancia de tu empresa. Ahora se está cerrando el plazo de presentación de ofertas y no hay nada que puedas abrir. 

Esa situación es cada vez más habitual, y no tiene nada que ver con lo cuidadoso que sea tu equipo. Tiene que ver con la parte de tu negocio que ahora se gestiona a través de software que no controlas. 

Las empresas contratistas examinan minuciosamente a los subcontratistas y proveedores. Sin embargo, la mayoría no aplica ese mismo nivel de escrutinio a los proveedores de software que gestionan sus presupuestos, contratos y datos financieros. Esa brecha es precisamente donde el riesgo está creciendo más rápidamente. 

La cifra que debería llamarte la atención

Según el Informe sobre investigaciones de filtraciones de datos de 2026 de Verizon, las filtraciones en las que están implicados terceros aumentaron un 60 % respecto al año anterior y ahora representan el 48 % del total de filtraciones, es decir, casi la mitad. 

El término «terceros» no se refiere a un riesgo lejano y abstracto. Para la mayoría de los contratistas, se refiere a las herramientas cotidianas que ya utilizan: plataformas de medir y de elaboración de presupuestos basadas en la nube, software de gestión de proyectos, sistemas de contabilidad y cualquier otro sistema que contenga datos confidenciales de los proyectos. 

La pregunta no es solo «¿sufrirá mi empresa un ataque informático?», sino «¿sufrirá un ataque el software del que depende mi empresa y qué me pasará si eso ocurre?». 

Cómo se manifiesta realmente el riesgo asociado a los proveedores en una obra

El riesgo asociado a los proveedores no es algo único. Por lo general, se manifiesta de tres formas: 

  1. Un fallo en el producto de tu proveedor se convierte en tu puerta trasera. Una vulnerabilidad en el software que utilizas le da a un atacante una vía de acceso a tus sistemas, aunque tú no hayas hecho nada malo.  
  2. Tus datos se almacenan en el entorno de otra empresa. Si se produce una brecha de seguridad en el entorno en la nube de tu proveedor, tus presupuestos, ofertas e información de clientes pueden quedar expuestos junto con ella, independientemente de tus propias prácticas de seguridad. 
  3. Un proveedor con acceso a tus sistemas sufre una filtración de datos. Las integraciones, las herramientas de asistencia remota y los inicios de sesión compartidos pueden convertirse en una vía de acceso desde la brecha de seguridad de un proveedor directamente a tu empresa. 

Ninguna de estas situaciones requiere que tu equipo cometa un error. Lo que requieren es que sea el proveedor quien lo cometa. 

Por qué esto es ahora más importante que nunca

El ransomware apareció en el 48 % de todas las violaciones de seguridad recogidas en el informe de este año, y el coste real no se limita únicamente a los datos robados.Se trata del tiempo de inactividad. 

Los atacantes saben que cada vez son menos las víctimas que pagan el rescate sin más: el año pasado, el 69 % de las víctimas de ransomware se negaron a pagar, frente al 65 % del año anterior. Cuando el pago se vuelve menos fiable, los atacantes apuestan más por la interrupción de la actividad, confiando en que una empresa paralizada sentirá más presión para actuar que si solo se le amenazara con la filtración de datos. 

Para un contratista, esa interrupción no es algo teórico. Se trata de: 
  • Los archivos de licitación bloqueados durante un plazo de presentación que no admite aplazamientos
  • Los sorteos se han paralizado debido a una avería en los sistemas de contabilidad
  • Retraso en el pago de las nóminas en medio de un proyecto en curso

Cuantas menos opciones tenga un brecha de seguridad te deja la brecha de seguridad de un proveedor, mayor será la influencia que el atacante tenga sobre tu empresa, aunque no seas no seas tú el objetivo. 

Qué hay que tener en cuenta a la hora de elegir un proveedor de software de presupuestación

Seguridad de los proveedores no tiene por qué ser una conversación técnica. Unas cuantas preguntas sencillas te dirán casi todo lo que necesitas saber: 

Se trata del mismo proceso de diligencia debida que ya aplicas a la hora de incorporar a un nuevo subcontratista o proveedor. El software de estimación merece el mismo nivel de exigencia, ya que gestiona una parte mayor de tu negocio de lo que la mayoría de los proveedores jamás lo harán. 

STACK Desarrolla las funciones «Takeoff & Estimate» y «Build & Operate»en torno a este estándar, no como algo secundario, sino como parte de lo que cabe esperar de una plataforma que almacena tus ofertas y los datos de tus proyectos. 

Cómo cumple « STACK » con esta norma

STACK No se limita a hablar de seguridad. Ha sido verificado de forma independiente. 

STACK es Cumple con la norma SOC 2 según los Criterios de Servicios de Confianza de Seguridad (Criterios Comunes), y auditores independientes confirman que los controles de seguridad de STACKcumplen con los estándares del sector. STACK también mantiene sus propias prácticas de disponibilidad y protección de datos, cumple con la norma PCI DSS para los datos de pago, cuenta con una calificación «A» de SecurityScorecard y una calificación «A+» del Better Business Bureau. 

En cuanto a las cuestiones más importantes para un contratista a la hora de elegir un programa informático: 

Así es como se traduce en la práctica «el mismo nivel de exigencia que se le exigiría a un proveedor de servicios de subscripción»: auditado de forma independiente, verificable públicamente y diseñado para garantizar la disponibilidad de tus datos incluso en el peor día de STACK. 

La verdadera pregunta que debes hacerte antes de elegir un programa informático

La elección de una plataforma de elaboración de presupuestos solía reducirse a una sola pregunta: ¿permite ahorrar tiempo en medir? Esa pregunta sigue siendo importante. Pero ya no es la única. 

La pregunta más acertada es esta: si este proveedor tiene un mal día, ¿qué pasa con el mío? 

Hacer bien las cosas desde el principio —tanto a la hora de realizar estimaciones como en el software en el que confías para almacenar tus datos— es lo que permite que una empresa se mantenga a flote cuando algo sale mal. Esto es así en la obra y también lo es en tu stack. 

Preguntas Frecuentes

El riesgo de terceros es la exposición a la que se enfrenta un contratista asume cuando un proveedor del que depende —como una plataforma de presupuestos, medir o de gestión de proyectos— sufre una brecha de seguridad. Aunque los propios sistemas del contratista sean seguros, una brecha a nivel del proveedor puede dejar al descubierto sus datos, interrumpir sus operaciones o ambas cosas.

El Informe sobre investigaciones de filtraciones de datos de 2026 de Verizon reveló que la participación de terceros en las filtraciones aumentó un 60 % respecto al año anterior, hasta alcanzar el 48 % del total de filtraciones. Las empresas de todos los tamaños, incluidos los contratistas, recurren ahora más que nunca a proveedores que ofrecen servicios en la nube, lo que amplía el número de vías que un atacante puede utilizar para acceder a los datos de una empresa. 

Si un proveedor que tiene en su poder los presupuestos, las ofertas o los datos de los proyectos de un contratista sufre un ataque de ransomware, el contratista puede perder el acceso a esos datos o sufrir interrupciones en el servicio, aunque el ataque se haya dirigido contra el proveedor y no directamente contra el contratista. Esto puede retrasar la presentación de ofertas, los pagos a cuenta y el pago de nóminas. 

Como mínimo, los contratistas deben asegurarse de que se aplique la autenticación multifactorial (MFA), de que existan prácticas claras de comunicación de incidentes, de que se gestione con cuidado la integración de terceros y de que el proveedor cuente con un historial transparente trayectoria en materia de seguridad, y no solo en afirmaciones de marketing. 

El software de presupuestación basado en la nube puede ser seguro cuando el proveedor aplica prácticas sólidas en materia de autenticación, gestión de datos y respuesta ante incidentes. La seguridad de la plataforma depende más de las prácticas del proveedor que del hecho de que se trate de esté basada en la nube.

Compartir

Mantente informado con el boletín de STACK.

Aprenda consejos y buenas prácticas para hacer crecer rápidamente su negocio de construcción.

Últimos Artículos

BLOG_26_SeguridadDeProveedores_PequeñasEmpresas
Artículos

La seguridad de tu software de presupuestación depende del proveedor más vulnerable

Las infracciones de seguridad por parte de terceros han aumentado un 60 % respecto al año anterior. Descubre qué debes tener en cuenta en las prácticas de seguridad de tu proveedor de software de presupuestación y por qué es importante.

Todos los días son días de demostración

La mejor forma de ver cómo las soluciones de STACK pueden ayudar su negocio es verlas en acción.

Cesta de la compra

¿Qué solución estás buscando?

Medir & Estimar
Calcula todo lo que necesites en cualquier momento y en cualquier lugar.
Construir & Operar
Conecta sin problemas tus datos desde la oficina hasta el terreno.

¿Necesitas una solución más personalizada?  Habla con nosotros

Vídeos STACK

Selecciona la biblioteca de formación a la que deseas acceder: