El panorama de la ciberseguretat empresarial ha canviat de forma dràstica els darrers anys. Ja no n'hi ha prou amb protegir el perímetre de l'organització: els atacants han descobert que l'enllaç més feble sol ser a la cadena de subministrament. Un proveïdor compromès pot obrir la porta a desenes de clients, i el cost mitjà d'un incident d'aquest tipus supera els 4,9 milions de dòlars, segons estudis recents. En aquest context, la startup britànica Risk Ledger ha anunciat una ronda Sèrie B de 32 milions de dòlars (24 milions de lliures) liderada per Axiom Equity i amb la participació de Mercia Ventures, amb l'objectiu de transformar la forma en què les organitzacions gestionen el risc de tercers. La proposta és radical: substituir el qüestionari de seguretat tradicional —un document que s'omple centenars de vegades a l'any i queda obsolet al dia següent— per una xarxa col·laborativa on cada proveïdor manté un perfil únic i actualitzat que comparteix amb tots els seus clients. Aquest enfocament, que la companyia denomina 'defensa col·lectiva', promet acabar amb la ineficiència d'un sistema que, segons els seus fundadors, genera un cost invisible de milers de milions d'hores perdudes a tot el món.
Per entendre la magnitud del problema, n'hi ha prou amb observar les dades. L'informe de Verizon sobre violacions de dades de 2025 va revelar que la participació de tercers en incidents confirmats es va duplicar en un sol any, passant del 15% al 30%. Atacs com el de MOVEit, que va explotar una vulnerabilitat en programari de transferència de fitxers, van demostrar com un únic punt de fallada pot afectar centenars d'organitzacions simultàniament. La metodologia tradicional de gestió de riscos —qüestionaris estàtics, avaluacions puntuals, dependència de certificacions anuals— simplement no està dissenyada per a una amenaça que es mou en hores. Aquí és on Risk Ledger planteja una solució basada en xarxa: cada proveïdor completa una única avaluació estandarditzada, que cobreix dotze dominis de seguretat, i la manté com un perfil viu. Els clients connectats veuen la mateixa informació actualitzada, eliminant la duplicació i l'obsolescència. La plataforma ja compta amb més de 16.000 organitzacions al Regne Unit, abastant serveis financers, infraestructures crítiques i administració pública, incloent desplegaments al NHS i la policia.
L'aposta tecnològica de Risk Ledger es recolza en la intel·ligència artificial i el núvol per escalar el model. La companyia planeja construir eines d'IA sobre les dades de la xarxa, capaces d'automatitzar la revisió manual de perfils i detectar senyals de risc que només emergeixen en les connexions, com una dependència de programari que apareix en quaranta proveïdors alhora o un subprocessador compartit per diversos clients crítics. Perquè aquesta intel·ligència funcioni, cal una infraestructura cloud robusta i fiable. Aquí és on empreses com Q2BSTUDIO, especialista en desenvolupament de programari a mida, poden aportar valor. Moltes organitzacions que desitgin integrar-se amb plataformes com Risk Ledger o construir les seves pròpies solucions de seguretat necessiten aplicacions personalitzades que connectin els seus sistemes interns amb la xarxa, automatitzant la recollida de dades de control i la generació d'informes. A més, la implantació d'agents d'IA per monitoritzar contínuament l'estat dels proveïdors i alertar sobre canvis sospitosos requereix una base sòlida al núvol, ja sigui AWS o Azure, i un enfocament de business intelligence que transformi les dades en decisions.
El mercat al qual s'adreça Risk Ledger és enorme. Segons Mordor Intelligence, el programari de gestió de riscos de tercers arribarà als 20.700 milions de dòlars el 2031, però la companyia aspira a una cosa més gran: convertir-se en la infraestructura per defecte per a la verificació de seguretat entre organitzacions, competint no només amb els proveïdors de ratings externs com BitSight o SecurityScorecard, sinó també amb les suites de workflow com OneTrust i ProcessUnity. La clau és la xarxa: com més proveïdors s'hi uneixin, més valuosa esdevé la plataforma per als clients, i viceversa. Aquest efecte de xarxa és difícil de replicar, especialment perquè les dades de control validades que resideixen a la plataforma no es poden obtenir des de l'exterior. Els competidors que intentin imitar el model s'enfronten al dilema de canibalitzar els seus propis ingressos basats en subscripcions per client.
No obstant això, l'expansió als Estats Units —el mercat de risc de tercers més gran del món— suposa un desafiament important. Risk Ledger haurà de construir densitat de xarxa des de gairebé zero, competint amb actors establerts des de fa una dècada. L'estratègia passa per capturar grans compradors federats (com entitats governamentals o sanitàries) i deixar que la incorporació obligatòria de proveïdors faci la resta. La pressió reguladora nord-americana, amb normatives com les de la SEC sobre divulgació de ciberseguretat, està generant una demanda que els incumbents no poden atendre amb rapidesa. En aquest context, comptar amb socis tecnològics capaços d'implementar solucions cloud i d'intel·ligència artificial de forma àgil és crucial. Q2BSTUDIO, amb la seva experiència en ciberseguretat i pentesting, pot ajudar les empreses a auditar els seus propis controls interns i a preparar-se per integrar-se en xarxes de confiança com la de Risk Ledger, garantint que els perfils que comparteixen reflecteixin amb precisió la seva postura de seguretat.
La ronda de finançament també revela una tendència interessant: la disciplina de capital. Risk Ledger ha aixecat només 9,8 milions de lliures en capital previ per arribar a les 16.000 organitzacions, cosa que contrasta amb els centenars de milions que han rebut els seus competidors. Això indica un model de negoci eficient, on l'adquisició de proveïdors és pràcticament gratuïta (s'hi uneixen convidats pels seus clients) i el creixement es basa en l'efecte xarxa. Per a una empresa de desenvolupament com Q2BSTUDIO, això suposa una oportunitat: oferir serveis de consultoria i integració perquè les organitzacions puguin aprofitar al màxim les capacitats d'aquestes plataformes, ja sigui mitjançant aplicacions a mida que automatitzin la sincronització de dades de control, o mitjançant panells de BI a Power BI que visualitzin el risc agregat de la cadena de subministrament.
En conclusió, l'aposta de Risk Ledger per una defensa col·lectiva basada en xarxa representa un canvi de paradigma en la ciberseguretat empresarial. La tecnologia subjacent —perfils compartits, intel·ligència artificial, infraestructura cloud— requereix un ecosistema de socis sòlid. Q2BSTUDIO, amb el seu enfocament en desenvolupament de programari a mida, cloud AWS/Azure, IA, ciberseguretat i BI, està ben posicionada per ajudar les empreses a navegar aquesta transició. La pregunta ja no és si el model de qüestionaris desapareixerà, sinó amb quina rapidesa les organitzacions adoptaran un enfocament col·laboratiu que, segons les dades, és l'única manera d'estar un pas per davant de les amenaces. Els propers divuit mesos seran crucials per veure si la xarxa de Risk Ledger assoleix massa crítica als Estats Units; si és així, podria redefinir completament la indústria de la seguretat de la cadena de subministrament.




