Qué preguntan
Las preguntas suelen cubrir políticas y gobierno, certificaciones, control de accesos y MFA, cifrado, copias de seguridad y continuidad de negocio, respuesta a incidentes, gestión de vulnerabilidades y pruebas de penetración, formación de la plantilla, subencargados y ubicación de los datos. Van desde una docena de preguntas hasta varios cientos.
Formatos habituales
Muchos clientes usan sus propias hojas de cálculo o portales. También hay formatos estándar, como el cuestionario SIG de Shared Assessments y el CAIQ de la Cloud Security Alliance. En algunos sectores, una evaluación compartida sustituye a los cuestionarios individuales, como hace TISAX en automoción.
Responder con eficiencia
Las empresas que reciben muchos cuestionarios mantienen una biblioteca de respuestas aprobadas, un conjunto de evidencias listas para compartir (políticas, certificados, resúmenes de pentest) y a menudo una página de trust center donde los clientes pueden consultarlas. Certificaciones como ISO 27001 o un informe SOC 2 responden muchas preguntas a la vez. Las respuestas deben ser exactas, porque a menudo se convierten en compromisos contractuales.
El lado del comprador
Para la empresa que los envía, los cuestionarios son una herramienta central de la gestión del riesgo de terceros. Las preguntas deben ser proporcionales al riesgo del proveedor, y las respuestas deben contrastarse con evidencias, no solo archivarse.




