Muy buen punto. El riesgo proveniente de proveedores define el eslabón más débil, independientemente del nivel de madurez de la propia organización.
Propongo un marco práctico que se pueda integrar en los procesos de compra.
Primero, clasifiquen a los proveedores por nivel de criticidad. No se puede someter a la misma auditoría a un proveedor que accede a nuestros datos, a otro que se conecta a nuestro sistema y a uno que solo emite facturas. Enviar la misma lista de cien preguntas a todos genera una burocracia que nadie llena correctamente.
Para proveedores críticos, recomiendo incluir estas cláusulas en el contrato: notificación de incidentes de seguridad dentro de un plazo determinado, información sobre el uso de subcontratistas, destrucción de nuestros datos al finalizar el contrato con su correspondiente documentación, y accesos mediante cuentas nominales.
El caso de la factura falsa que mencionan es un tema aparte: es una brecha de proceso, no técnica. Los cambios en los datos de pago no deben aceptarse solo por correo; deben verificarse por un segundo canal llamando a un número de teléfono conocido. Esta única regla previene la pérdida financiera más común.