Third-Party Risk Management

Visibilidad total y datos contrastados en toda tu cadena de suministro

La plataforma de gestión de riesgos de terceros más rigurosa del mercado: análisis exhaustivo auditado desde dentro, monitorización continua desde fuera y evaluación basada en un marco único y comparable.



LEET TPRM — Risk Coverage at a Glance
Self-Assessment
400-question questionnaire — low-risk suppliers, at scale
Low Risk
LEET Assessment
Documentary evaluation — security programme design
Medium Risk
LEET Rating
On-site audit + continuous perimeter monitoring
High Risk
Pillar 2 — EASM Native
Continuous external monitoring — built in, not bolted on
All Tiers
Single Framework
D → A+ scale · 1,300+ controls · NIST, GDPR, NIS2, DORA

Tu exposición no se limita a tu propio perímetro

Casi la mitad de todos los incidentes de ciberseguridad no se originan en los sistemas propios de una organización, sino en los de sus proveedores. Aún así, la mayoría de las herramientas no se han diseñado para responder a la única pregunta que importa: ¿cuánto puedes confiar realmente en ese proveedor?

Cada proveedor conlleva un nivel de riesgo distinto y exige un nivel de escrutinio distinto. Un enfoque único para todos, sea cual sea, siempre deja huecos.
Certificados y Estándares (ISO 27001)
confirman que existe un sistema de gestión, no que los controles realmente funcionen o cómo son de robustos.
Cuestionarios propios
exigen un esfuerzo constante de diseño y supervisión, esfuerzo que a menudo se omite, demostrando poca fiabilidad.
Auditorías externas
Son caras de repetir a cada cliente, y los resultados no se peuden reutilizar.
Escaneos desde el exterior
Son cómodos, pero solo muestran la exposición reputacional pública, nunca los controles operativos que realmente protegen el servicio.

Dos pilares, un marco único

LEET TPRM se apoya en dos pilares complementarios que comparten un único marco de controles y un único lenguaje de calificación, así los resultados siguen siendo comparables sea cual sea la combinación que se elija.

Ambos pilares alimentan el mismo sistema de puntuación, así, los resultados de la auditoría y del al monitorizacón continua externa se leen en conjunto, como una imagen coherente.

Pilar 1
Metodología Auditada
(La visión interna)

Un marco único para calificar la evaluar la ciberseguridad, resiliencia y privacidad, en Confidencialidad, Integridad y Disponibilidad, usando cinco niveles (de D a A+). Se materializa en tres niveles progresivos de garantía:

Auto
evaluación
cuestionario de 400 preguntas, sin verificación externa. Ideal para proveedores de bajo riesgo, a gran escala.
LEET Assessment evaluación documental en la que un analista revisa las pruebas presentadas y califica el diseño del programa de seguridad.
LEET Calificación El máximo nivel de garantía disponible: auditoría in situ + supervisión continua del perímetro, acompañada de un informe detallado, recomendaciones de mejora y análisis de cumplimiento.
Pilar 2
Monitorización Externa Continua
La visión externa

EASM nativo (External Attack Surface Management), integrado en la misma plataforma y en el mismo informe. No es un añadido de terceros:

TPRM Standard seguimiento de hasta cinco proveedores clave mostrando su puntuación de exposición, el número de activos externos y el número de problemas detectados, sin entrar en detalles técnicos. Disponible como plan gratuíto.
TPRM Avanzado Visibilidad completa de los activos conectados de los proveedores y su exposición, con información detallada sobre posibles problemas y recomendaciones para reducir los riesgos cibernéticos, en función del alcance evaluado.

Ajustar el escrutinio al riesgo

No todos los proveedores requieren el mismo nivel de escrutinio. LEET TPRM ha sido diseñado sobre este principio.

Así aplica el modelo una aseguradora multinacional con cientos de proveedores: A medida que aumenta el riesgo, se intensifica el control, desde una autoevaluación para la mayor parte de la cadena de suministro hasta una Calificación LEET completa para los proveedores más importantes.

Nivel de riesgo Metodología aplicada Monitorización EASM
Sin riesgo No requiere calificación formal Monitorización TPRM Estandard
Bajo Autoevaluación - Umbrales condicionados a una puntuación establecida Monitorización TPRM Estandard
Medio LEET Assessment - Umbrales más altos Monitorización TPRM Avanzada
Alto Calificación LEET - El nivel má alto Monitorización TPRM Avanzada

The Only Model That Combines Both Dimensions



One comparable scale, inside and out
The only model combining validated self-assessment, documentary assessment, and on-site audit alongside native exposure data, on a single comparable framework. Competitors give you one or the other.
EASM is native, not an add-on
Continuous exposure lives in the same platform and report as the audited rating — never a third-party feed stitched on top.
Efficient for vendors
A provider rated once can present that same rating to multiple clients, cutting questionnaire and audit fatigue across the entire ecosystem.
Built for suppliers of every size
A dedicated SME-friendly framework assesses smaller providers on the controls that matter most — without diluting the rigour of the overall programme.
More scrutiny as risk rises
From a self-assessment for the bulk of the supply chain to a full on-site LEET Rating for the providers that matter most.
Sector-proven, not theoretical
Adopted by a multinational insurer across its entire supplier base, and by the Spanish financial sector through PINAKES, the first cybersecurity risk rating platform of its kind in Europe.

The Right Intelligence for Every Function

LEET TPRM delivers targeted value to each team involved in supplier risk management, from Procurement through to the Board.

AreaWhat LEET TPRM Delivers
Procurement Cuts the risk of business disruption and makes supplier selection faster, simpler, and more defensible.
IT Keeps the business ecosystem running on objective security controls and policies, with risk continuously reassessed, never a point-in-time snapshot.
Risk Mgmt Minimises threats to continuity with complete, continuously updated intelligence on every supplier's cybersecurity posture.
DPO Delivers a precise view of how third parties interact with company data, curbing unwanted access and reinforcing privacy compliance.
Compliance Demonstrates, on an ongoing basis, compliance with the third-party controls demanded by regulations such as NIS2 and DORA.
Board & Exec NIS2 and DORA carry personal liability. LEET TPRM supplies the evidence trail to prove governance, continuously, not just at renewal.
Regulatory Compliance, in Real Time

Turn Compliance from a Once-a-Year Exercise into a Continuous, Evidence-Backed State

NIS2 and DORA do not simply require supply-chain security measures, they require organisations to be able to demonstrate them, on an ongoing basis, not just at renewal. By combining an audited rating with continuous external monitoring, LEET TPRM turns compliance from a once-a-year exercise into a continuous, evidence-backed state, mapped to the most common international standards and regulations.

NIS2 DORA GDPR NIST CIS PCI DSS ISO 27001
Continuous Compliance Coverage
Supply-chain security controlsNIS2 · DORA
Personal liability evidence trailNIS2 · DORA
Third-party data access monitoringGDPR
Cyber resilience index (0–1000)DORA Passport
Control framework mappingNIST · CIS · ISO 27001
Continuous vs point-in-timeAlways On
Audit results + EASM monitoring read side by side — one coherent compliance picture

Adopted Where It Matters Most

LEET TPRM has been validated by some of the most demanding supply-chain risk environments in Europe.

Runs a blended model across its entire supplier base: every RFP participant completes the LEET Self-Assessment, selected providers advance to LEET Assessment, and the organisation's most critical suppliers must hold a full LEET Rating. A simple decision matrix, based on rating level and activity risk, determines which providers are qualified, conditionally qualified, or not qualified.

Built on LEET Security's methodology and backed by Spain's Centro de Cooperación Interbancaria and the country's financial entities, Pinakes is the first platform in Europe for centralised cybersecurity risk management in finance. Banks supervise supplier security centrally, and providers demonstrate compliance once — recognised across the entire sector, replacing a landscape where every bank once audited the same providers separately.

One Platform. Zero Extra Infrastructure.

Unified Platform
One secure SaaS where providers and clients manage assessments, download reports, and run the whole TPRM process end to end.
ROC, as a Service
LEET's own analyst team backs quality control on every Self-Assessment, LEET Assessment, and LEET Rating. No in-house expertise needed.
Automated Alerts
Multi-channel notifications for critical risk-profile changes, pending documentation, or corrective-action updates. No manual monitoring required.

Ready to See Exactly How LEET TPRM Fits Your Supply-Chain Risk Model?