GlosarioOperaciones de cumplimiento

Cuestionario de seguridad

Respuesta corta

Un cuestionario de seguridad es un conjunto de preguntas que una empresa envía a un proveedor para evaluar cómo protege los datos y los sistemas antes de firmar o renovar un contrato. Responderlos bien, rápido y de forma coherente se ha convertido en parte de vender a clientes grandes.

Qué preguntan

Las preguntas suelen cubrir políticas y gobierno, certificaciones, control de accesos y MFA, cifrado, copias de seguridad y continuidad de negocio, respuesta a incidentes, gestión de vulnerabilidades y pruebas de penetración, formación de la plantilla, subencargados y ubicación de los datos. Van desde una docena de preguntas hasta varios cientos.

Formatos habituales

Muchos clientes usan sus propias hojas de cálculo o portales. También hay formatos estándar, como el cuestionario SIG de Shared Assessments y el CAIQ de la Cloud Security Alliance. En algunos sectores, una evaluación compartida sustituye a los cuestionarios individuales, como hace TISAX en automoción.

Responder con eficiencia

Las empresas que reciben muchos cuestionarios mantienen una biblioteca de respuestas aprobadas, un conjunto de evidencias listas para compartir (políticas, certificados, resúmenes de pentest) y a menudo una página de trust center donde los clientes pueden consultarlas. Certificaciones como ISO 27001 o un informe SOC 2 responden muchas preguntas a la vez. Las respuestas deben ser exactas, porque a menudo se convierten en compromisos contractuales.

El lado del comprador

Para la empresa que los envía, los cuestionarios son una herramienta central de la gestión del riesgo de terceros. Las preguntas deben ser proporcionales al riesgo del proveedor, y las respuestas deben contrastarse con evidencias, no solo archivarse.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema