Evalúa a tus terceros en horas, no en semanas
Envías el cuestionario, el proveedor responde y adjunta su evidencia, y la IA valida si esos documentos realmente respaldan lo que declaró.
Recibes un informe en PDF con el nivel de riesgo del tercero y el desglose por módulo.
5
niveles de criticidad, cada uno con su cuestionario
0
documentos enviados a servicios de IA externos
31
controles de seguridad implementados
Proveedor S.A.
nivel de proveedor:N1 · Crítico
riesgo del tercero
Alto
58 / 100
Bajo
Tolerable
Alto
Crítico
18
cumple
4
no cumple
3
revisión
validación de evidencia
✗ El certificado adjunto expiró hace 4 meses; no acredita la vigencia declarada en la respuesta.
¿Eres un proveedor? Usa el enlace seguro que te envió tu cliente para acceder al cuestionario. No necesitas cuenta.
el problema
Una evaluación de cadena de suministro se va en correos de ida y vuelta, hojas de cálculo que nadie mantiene, y horas de un analista leyendo PDFs para confirmar si el certificado que le mandaron dice lo que el proveedor afirma.
Mientras tanto, el contrato sigue esperando.
cómo funciona
Tres pasos, sin hojas de cálculo
Invitas al proveedor
Eliges su nivel de criticidad —del 1 al 5— y el sistema le envía el cuestionario que le corresponde. Un proveedor crítico no responde lo mismo que quien te vende papelería.
Responde y adjunta evidencia
Desde un enlace seguro, sin crear cuenta ni instalar nada. Puede volver más tarde: reunir cuarenta evidencias no se hace de una sentada.
Recibes el informe
Cada respuesta queda validada contra su evidencia, con calificación consolidada y veredicto por pregunta. En PDF, o con todos los archivos en un ZIP.
por qué es distinto
Lo que no vas a encontrar en un formulario
privacidad por diseño
Tus documentos no pasan por ningún proveedor de IA
El modelo de lenguaje corre en el mismo servidor donde se guarda la evidencia. Los informes de pentest, las políticas internas y las capturas de configuración de tus proveedores no se envían a OpenAI, ni a Anthropic, ni a ningún servicio externo: se analizan ahí y ahí se quedan.
La plataforma vive en una instancia dedicada, con la evidencia cifrada en reposo y el acceso restringido. Y el despliegue completo es un script: si tu política exige que nada salga de tu perímetro, puede correr en tu propia infraestructura.
La pregunta de un evaluador no es si hay nube, sino cuántas manos tocan sus datos. Aquí, una.
No solo recibe archivos: los lee
La diferencia entre un formulario y una evaluación es quién comprueba que el adjunto respalda la respuesta. La plataforma extrae el texto del documento —incluso de escaneos, con OCR— y lo contrasta con los criterios de aceptación de esa pregunta.
El control se ajusta a la criticidad
Cinco niveles, cada uno con su cuestionario y su exigencia. Para los proveedores críticos, incluso el código de acceso se entrega por un canal distinto al correo.
minimización de datos
No se pide evidencia con información sensible del proveedor
A cada tercero se le indica, en el correo de invitación y en el propio portal, que tache o recorte las direcciones IP, los nombres de sistemas y componentes, los diagramas de arquitectura y las credenciales antes de adjuntar nada. Solo hace falta la parte del documento que acredita la respuesta.
Al proveedor le baja la resistencia a responder. Una de las razones por las que estas evaluaciones se atascan es que el tercero no quiere entregar sus diagramas de red a un cliente.
Y a ti te reduce lo que tendrías que declarar. Tu plataforma de evaluación no se convierte en un repositorio de las arquitecturas de toda tu cadena de suministro. Lo que no está, no se puede filtrar.
acceso condicional
Solo desde la red de tu organización
Puedes limitar el panel a las direcciones IP públicas de tu empresa, las que tu equipo de redes tiene definidas en las reglas de salida del firewall. Si alguien intenta entrar desde fuera —una conexión doméstica, una red ajena, un país que no es el tuyo— la plataforma lo rechaza aunque las credenciales sean correctas.
En cada petición
No solo al iniciar sesión. Quien se autenticó en la oficina no puede seguir trabajando desde otro sitio con esa misma sesión.
Por empresa
Cada cliente tiene sus propias direcciones autorizadas. No es una lista compartida entre todos.
Con traza
Cada intento bloqueado queda registrado en la bitácora, con la dirección desde la que se produjo.
El portal de proveedores queda fuera, por diseño. Tus terceros entran desde sus propias redes; si la restricción los alcanzara, no podrían responder los cuestionarios.
Es un control de red, no de dispositivo. Garantiza que la conexión sale de tu organización. Restringir por equipo concreto exige certificados o MDM, y es un control distinto.
seguridad
Construido por alguien que vive de esto
Identidad y acceso
- ✓Verificación en dos pasos obligatoria en todas las cuentas, sin excepciones ni posibilidad de desactivarla
- ✓Códigos de recuperación de un solo uso para no perder la cuenta
- ✓Sesiones revocables de verdad: cerrar sesión invalida el acceso en el acto
- ✓Cierre automático por inactividad, validado en el servidor
- ✓Bloqueo por intentos fallidos, por cuenta y por dirección, con espera creciente
- ✓Los mensajes de error no revelan qué correos están dados de alta
- ✓Contraseñas con longitud y composición exigidas, y rechazo de las que aparecen en filtraciones conocidas
- ✓Cambiar la contraseña exige la actual y expulsa al resto de sesiones abiertas
- ✓Recuperación por correo con enlace de un solo uso y caducidad de una hora
- ✓Las contraseñas temporales obligan a cambiarlas antes de usar la herramienta
Acceso de los proveedores
- ✓Enlace de un solo uso, que se consume al verificarse y no al abrirse
- ✓Código de verificación exigido además del enlace, con bloqueo por intentos
- ✓Para proveedores críticos, ese código se entrega por un canal distinto al correo
- ✓Revocación inmediata que corta también a quien ya estaba dentro
- ✓Caducidad automática del enlace, configurable
- ✓El acceso queda vinculado al navegador que verificó el código
- ✓Ningún identificador de sesión viaja en la dirección web, ni queda en los registros del servidor
Datos y evidencia
- ✓Cifrado en reposo con llave independiente por cliente, envuelta por una llave maestra que no vive en la base de datos
- ✓Cifrado autenticado: se detecta si un archivo fue alterado en disco
- ✓Al dar de baja a un cliente se destruye su llave — su evidencia es irrecuperable, incluso desde copias anteriores
- ✓Aislamiento de datos entre clientes, verificado
- ✓Política de retención por cliente, con sobrescritura del archivo antes de borrarlo
- ✓Copias de seguridad diarias, cifradas, con verificación de integridad y rotación
- ✓Límites de tamaño, tipo y cuota en lo que un proveedor puede subir
Plataforma y trazabilidad
- ✓Bitácora de auditoría: quién consultó cada evidencia, quién descargó cada informe, quién entró y desde dónde
- ✓La traza sobrevive al borrado de lo que describe, y no se puede editar desde la aplicación
- ✓Exportable para entregársela a un auditor
- ✓HTTPS con certificado renovado automáticamente
- ✓Cabeceras de seguridad completas: política de contenido con testigo por respuesta, aislamiento de origen y protección contra incrustación
- ✓La documentación de la API no se publica en producción
- ✓Base de datos y modelo de lenguaje sin puertos expuestos a internet
Sobre el borrado. Sobrescribir un archivo reduce el riesgo, pero en un disco SSD el controlador reparte las escrituras y no garantiza que los bloques originales queden inutilizables. Por eso la garantía real es la destrucción de la llave: sin ella, lo que quede es ruido.
Todo esto está probado. Cada control tiene pruebas automatizadas que se ejecutan en cada cambio — incluidas las que comprueban que un cliente no puede ver los datos de otro.
coste
Lo mismo, por una fracción del precio
Una plataforma de gestión de riesgo de terceros se contrata por miles de dólares al año.
Licencia anual, implantación aparte, y el precio subiendo por número de proveedores y por usuario. Para una organización que evalúa veinte o treinta terceros al año, el coste de la herramienta acaba pesando más que el trabajo que ahorra.
IronChain hace ese mismo trabajo por una fracción de eso — invitación al proveedor, cuestionario según su criticidad, validación de la evidencia con IA e informe final con el nivel de riesgo.
Y sin recortar por el lado de la seguridad: evidencia cifrada en reposo, verificación en dos pasos obligatoria, enlaces de un solo uso para el proveedor, bitácora de auditoría de quién vio qué, y el modelo de IA corriendo en el mismo servidor donde vive la evidencia —sin enviarla a ningún proveedor de inteligencia artificial.
> solicita una demoempezar
¿Cuántas evaluaciones tienes pendientes ahora mismo?
Cuéntanos tu caso y te mostramos el flujo completo —invitación, respuesta del proveedor, validación de evidencia e informe final— con un proveedor real tuyo.
Sin compromiso. Sin instalar nada para verlo.