Tres fallos recientes muestran cómo proveedores externos crean riesgos ocultos. Coupang perdió 34 millones de registros por credenciales sin revocar.
OpenAI cortó con Mixpanel tras rastrear datos innecesarios. CME Group perdió 10 horas por un fallo de refrigeración.
Tres preguntas antes de confiar en un proveedor:
- ¿Cómo revocan accesos cuando alguien sale de la empresa?
- ¿Qué datos específicos necesitan y por qué?
- ¿Tienen un plan de respaldo y quién decide usarlo?
Pasé varios días estudiando tres fallos tecnológicos de 2025. Los tres tienen algo en común.
El riesgo no viene de hackers sofisticados.
Viene de credenciales olvidadas. De herramientas que rastrean demasiado. De centros de datos sin plan B.

¿Qué pasa cuando alguien se va pero sus accesos no?
En noviembre de 2025, Coupang descubrió un problema. Un ex-contratista había robado datos durante cinco meses.
¿Cómo lo hizo? Usó tokens de acceso que nadie revocó.
34 millones de registros expuestos.
La multa estimada alcanza 680 millones de dólares. Eso es el 3% de los ingresos anuales de Coupang.
La pregunta que deberías hacer: ¿Tu empresa revoca accesos automáticamente cuando alguien sale?
Los números son claros. El 61% de las organizaciones reportó una brecha de terceros en el último año. Eso es un aumento del 49% respecto al año anterior.
Lo que aprendí: Si tu proveedor no tiene un proceso automático para revocar accesos, tienes un problema.
¿Tu herramienta de analytics rastrea más de lo necesario?
OpenAI usaba Mixpanel para medir el uso de sus productos. Práctica común en la industria.
El problema apareció cuando Mixpanel rastreó correos electrónicos y ubicaciones innecesarias. En noviembre de 2025, Mixpanel sufrió un ataque de smishing.
Esos datos quedaron expuestos.
OpenAI cortó la relación de inmediato.
La lección es simple: Cada dato identificable crea un nuevo punto de riesgo.
Las empresas gestionan solo el 33% de sus proveedores externos. El 27% no evalúa a las cuartas partes en absoluto.
¿Sabes qué datos envías a tus herramientas de analytics? ¿Puedes anonimizarlos antes de que salgan de tu sistema?
Lo que aprendí: Si tu proveedor no justifica cada dato que rastrea, anonimiza todo lo innecesario.
¿Tu proveedor de infraestructura tiene un respaldo que funciona?
CME Group vendió su centro de datos a CyrusOne en 2016. Querían dejar de gestionar infraestructura física.
El 30 de noviembre de 2025, el sistema de refrigeración falló. Las temperaturas alcanzaron los 38°C.
CME decidió esperar la reparación en lugar de activar el respaldo. La interrupción duró 10 horas.
Billones de dólares en derivados dejaron de negociarse.
El problema no fue técnico. Fue de decisión. Alguien eligió esperar en lugar de activar el plan B.
Solo el 39% de las organizaciones cree que sus proveedores tienen salvaguardas suficientes. Solo el 40% las cree suficientes para prevenir una brecha.
Lo que aprendí: Si la respuesta de tu proveedor incluye «evaluaremos la situación», busca otro proveedor.
¿Qué hago ahora con esta información?
He desarrollado tres preguntas para evaluar a tus proveedores:
1. ¿Cómo revocan accesos cuando alguien sale?
Si no tienen un proceso automático documentado, tienes un riesgo.
2. ¿Qué datos específicos necesitan y por qué?
Si no justifican cada campo, anonimiza o elimina lo innecesario.
3. ¿Tienen un plan de respaldo y quién decide activarlo?
Si la decisión depende de «evaluar la situación», busca alternativas.
El mercado de gestión de riesgo de proveedores crecerá de 10.671 millones en 2024 a 24.953 millones en 2030.
Las empresas están tomando esto en serio.
¿Cuáles son las preguntas más frecuentes sobre proveedores tecnológicos?
¿Con qué frecuencia debo revisar los accesos de mis proveedores?
Revísalos cada trimestre. Automatiza la revocación cuando alguien sale de tu empresa o de la empresa del proveedor.
¿Cómo sé qué datos rastrean mis herramientas de analytics?
Pide un informe detallado de los datos que recopilan. Si no justifican cada campo, anonimiza antes de enviar.
¿Qué es una cuarta parte?
Son los proveedores de tus proveedores. El 27% de las empresas no los evalúa en absoluto.
¿Cuánto tiempo debería durar una interrupción de un proveedor crítico?
Menos de una hora. Si tu proveedor no activa respaldos rápidamente, tienes un problema de gobernanza.
¿Cómo evalúo si un proveedor tiene un plan de respaldo real?
Pregunta quién toma la decisión de activarlo y en qué tiempo. Si dudan, no tienen un plan real.
¿Qué porcentaje de brechas viene de terceros?
El 61% de las organizaciones reportó una brecha de terceros en 2025. Ese número sube cada año.
¿Debo cambiar de proveedor si no responden estas preguntas?
Sí. Si no responden con claridad, el riesgo es mayor del que estás dispuesto a asumir.
Puntos Clave
- El 61% de las brechas viene de proveedores externos.
- Credenciales sin revocar causan exposiciones masivas de datos.
- Herramientas que rastrean datos innecesarios multiplican los puntos de riesgo.
- Proveedores sin planes de respaldo claros ponen tu operación en peligro.
- Tres preguntas evalúan el riesgo real antes de confiar en un proveedor.
- El mercado de gestión de riesgo de proveedores crecerá 134% para 2030.
