La creciente dependencia de las FinTech de pagos digitales respecto a proveedores tecnológicos externos ha transformado el riesgo de terceros en un elemento estructural del modelo operativo. DigitalPay, FinTech española orientada a la provisión de servicios de pasarela de pago, antifraude y onboarding digital, opera sobre un ecosistema de terceros que soporta funciones críticas como infraestructura cloud, adquirencia, APIs bancarias y servicios KYC/AML. Sin embargo, la organización carece de un marco formal de Third-Party Risk Management (TPRM) que estructure la gestión del riesgo a lo largo del ciclo de vida del proveedor. La ausencia de un proceso estandarizado genera defi ciencias en la identifi cación, evaluación, contratación, supervisión y salida de terceros críticos, dando lugar a prácticas heterogéneas, evaluaciones ad-hoc y carencias contractuales en materia de seguridad, continuidad y cumplimiento normativo. Esta situación incrementa la exposición a riesgos operativos, de ciberseguridad y regulatorios, especialmente en el contexto de exigencias crecientes derivadas del Reglamento (UE) 2022/2554 (DORA), la Directiva (UE) 2015/2366 (PSD2) y estándares internacionales como ISO/IEC 27001. El problema identifi cado no responde únicamente a debilidades operativas, sino a causas estructurales de gobernanza: ausencia de un Process Owner, inexistencia de un modelo RACI formalizado, recursos limitados en funciones de segunda línea y falta de herramientas específi cas de gestión de proveedores. Como consecuencia, DigitalPay enfrenta riesgos de interrupción del servicio, incidentes de seguridad, incumplimientos regulatorios y deterioro reputacional. El presente trabajo analiza el estado actual del proceso de gestión del riesgo de terceros en DigitalPay, identifi ca brechas frente a las mejores prácticas y expectativas regulatorias europeas, y establece las bases para la defi nición de un modelo objetivo (TO-BE) que fortalezca la resiliencia operativa digital y la integración del riesgo de terceros en el marco global de gestión de riesgos de la organización.
| Código institucional | PROD-2026-4423 |
| Idioma | ES |
| Grupo(s) | Gestión, Ingenierí@ y Desarrollo Organizacional (COL0213531) |
| Línea de investigación | Ciberseguridad y Gestión del Riesgo en Sistemas de Información |
| Programa | Especialización en Ciberseguridad |
| Área OCDE | Ciencias Sociales |
| URI Minerva | https://sgi.redsummaeducation.education/minerva/item/4345 |
Carlos Lázaro Álvarez, Juan Esteban Umaña Machado, Pedro Fabricio Echeverria Briones (2026). Gestión deficiente del riesgo de terceros en DigitalPay, una fintech. https://sgi.redsummaeducation.education/minerva/item/4345
@article{CarlosLzarolvarez2026,
title = {Gestión deficiente del riesgo de terceros en DigitalPay, una fintech},
author = {Carlos Lázaro Álvarez and Juan Esteban Umaña Machado and Pedro Fabricio Echeverria Briones},
year = {2026},
url = {https://sgi.redsummaeducation.education/minerva/item/4345}
}