forumAbrir tema

Cliente grande pide auditoría de seguridad precontractual: ¿hay alguna checklist que podamos revisar?

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#1

Somos una empresa de software B2B de 9 personas con sede en Londres. Tenemos una plataforma que simplifica los procesos de recursos humanos. Hasta ahora siempre trabajamos con PYMEs de 20 a 50 empleados y el tema de la seguridad nunca salió a colación más allá de un par de preguntas básicas. Sin embargo la semana pasada estuvimos a punto de cerrar un contrato de licencia anual de 85.000 libras con una cadena de retail corporativa de 4.000 empleados en todo el Reino Unido.

El departamento de compras nos dijo que antes de firmar el contrato su equipo de seguridad de la información nos va a auditar, y nos mandaron un cuestionario gigante de evaluación de riesgo de proveedores con 180 preguntas. Aún no tenemos certificación SOC 2 ni ISO 27001. Para no perder la negociación y salir bien parados de esta auditoría corporativa, ¿existe una checklist de seguridad concreta que debamos tener lista? ¿Qué evidencias y documentos esperan las grandes empresas de un software pequeño?

NNevinParticipante
Cargo
Escuela de idiomas
Miembro desde
abr 2024
Mensaje
92
Más útil#2

Respuesta corta: Aunque no tengas certificación, puedes convencer a un cliente corporativo porque lo que buscan no es tanto un certificado perfecto, sino procesos concretos que demuestren que te tomas en serio sus datos. Las respuestas que les des a los auditores deben estar respaldadas sí o sí por un documento de política escrita, capturas de pantalla del sistema o reportes de terceros.

La checklist de seguridad básica que debes preparar consta de los siguientes puntos: 1) Gestión de Accesos. Debes presentar el documento de procedimientos que demuestre que el acceso multifactor (MFA) es obligatorio en toda la empresa y en los sistemas de producción, que hay autorización basada en roles y que los accesos del personal saliente se revocan de inmediato. 2) Cifrado de Datos y Respaldos. Debes indicar que los datos se cifran tanto en tránsito (TLS) como en reposo (at-rest) en la base de datos; demostrar que se toman respaldos cifrados diarios y que se someten a pruebas de restauración al menos cada tres meses.

3) Gestión de Vulnerabilidades. Un resumen ejecutivo del reporte de una prueba de penetración (pentest) realizada recientemente por una firma independiente salva vidas en estas mesas. Si no lo tienes, adjunta al menos tus resultados de escaneo automático de vulnerabilidades y tu política de parches, mostrando en qué plazos se corrigen los fallos detectados. 4) Plan de Respuesta a Incidentes y Continuidad de Negocio. Comparte un plan claro de 2 o 3 páginas que explique en cuántas horas notificarás al cliente ante una eventual fuga de datos y cómo gestionará la crisis el equipo técnico. No dejes ninguna pregunta con un simple 'Sí'; cita la sección correspondiente de tu política.

SSelin K***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
42
#3

Lo que más detestan los auditores corporativos es el farol. Si dices 'sí' a una capa de seguridad que no tienes y cuando piden evidencias te trabas, el proceso se termina al instante. Decir 'este proceso actualmente se ejecuta de forma manual y está planificado automatizarlo en 6 meses' genera muchísima más credibilidad que una mentira.

PPolat G***Participante
Cargo
Diseñador gráfico
Sector
Derecho
Tipo de organización
taller
Miembro desde
nov 2023
Mensaje
29

Doki · Consultoría SEO · 2023

#4

Usa el modelo de responsabilidad compartida de tu proveedor de la nube a tu favor. A las preguntas sobre seguridad física de servidores, certificaciones de data centers y redundancia de hardware, puedes responder citando directamente la documentación de seguridad que ya tiene lista tu proveedor en la nube. Al menos el 30% de las preguntas se responden así.

TTaner N***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
13
#5

Activen de inmediato este mismo fin de semana la obligatoriedad de gestor de contraseñas y MFA en todas las cuentas corporativas que usa su equipo desde el panel central. Las capturas de pantalla del panel que demuestren que completaron este paso son la prueba más sólida para la sección de autenticación del cuestionario.

ÖÖmerParticipante
Cargo
Analista financiero
Miembro desde
dic 2023
Mensaje
126
#6

El año pasado nos atascamos en un cuestionario similar y el contrato se retrasó 3 meses. Pagamos 3.500 libras para hacer un pentest urgente y obtuvimos un resumen ejecutivo impecable de una página. Al adjuntar ese informe, el equipo de seguridad aprobó directamente la mitad de las preguntas técnicas.

OOnur K***Experto
Cargo
Director de I+D
Miembro desde
ago 2023
Mensaje
142
#7

Tenga en cuenta que la empresa corporativa le solicitará un Acuerdo de Procesamiento de Datos (DPA) como encargado del tratamiento. Se recomienda revisar junto con su asesor legal las cláusulas sobre dónde se almacenan los datos, quiénes son sus subcontratistas y los derechos de auditoría.

İİlknur G***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
80
#8

Puede que las 180 preguntas no le apliquen a usted. Las grandes empresas envían la misma plantilla general a todos los proveedores. En las preguntas fuera del alcance de su aplicación (como seguridad de oficina o sistemas de acceso con tarjeta), escriba claramente 'No Aplica (N/A)' y explique brevemente el motivo, no se pille los dedos innecesariamente.

AAleyna E***Participante
Cargo
Becario
Sector
Servicios de TI
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
140
#9

no se asusten, estos cuestionarios ya son parte de la rutina del proceso de venta. en fin si solicitan una reunión de 30 minutos con el responsable de seguridad del cliente y le transmiten con claridad que son un equipo pequeño y ágil pero que toman las medidas esenciales para proteger sus datos, el proceso se resolverá mucho más rápido.

Corrección: recordaba mal la cifra, era un poco más baja.

CCansuParticipante
Cargo
Especialista en marketing digital
Miembro desde
ene 2024
Mensaje
128
#10

El camino que parece barato suele salir caro a la larga. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Espero que le sea útil.

NNeslihan B***Experto
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2025
Mensaje
129
#11

Rara vez se encuentra un texto que lo explique tan claro. Antes de decidir, mirad qué datos tenéis en la mano.

Esta es mi opinión no lo escribo como una verdad absoluta.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#12

después de vivir eso, mi perspectiva cambió luego si regañas las falsas alarmas nadie volerá a reportar.

si regañas las falsas alarmas, nadie volverá a reporrtar y comprobado por experiencia.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#13

Tengo una pregunta, no quiero desviarme del tema, pero... Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Ánimo.

ZZerrin D***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
140
#14

Aquí hay que hacer una distinción. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Comprobado por experiencia.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Textil
Tipo de organización
taller
Miembro desde
feb 2022
Mensaje
76
#15

Hay un error muy común al hacer esto. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Esta es mi opinión no lo escribo como una verdad absoluta.

GGizem A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
341
#16

Yo también pienso lo mismo. Antes de decidir, mirad qué datos tenéis en la mano.

EElif K***Participante
Cargo
Director de relaciones con clientes
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2023
Mensaje
74
#17

Permíteme resumir lo que se ha dicho hasta ahora. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

El tiempo que tardas en detectar un problema determina directamente su coste. Ánimo.

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
1
#18

Hay algo que no entiendo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Yo seguiría por ese camino.

YYiğit E***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
3

Doki · Identidad de marca · 2026

#19

Estoy de acuerdo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

ZZeynep T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
17
#20

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Corrijanme si me equivoco.

Responder