forumAbrir tema

Nuestro cliente quiere incluir una cláusula de auditoría de seguridad en el contrato, ¿qué significa esto?

CCeren A***Experto
Cargo
Director de marca
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
154
#1

Somos un equipo pequeño de software de 6 personas que desarrolla paneles de gestión de pedidos a medida para empresas de logística corporativas en el mercado estadounidense. La semana pasada llegamos al punto de firmar un acuerdo de 55.000 dólares anuales, pero el departamento legal y de TI del cliente añadió al contrato la condición de 'auditoría de seguridad independiente por terceros antes de salir a producción y cada año'.

Como antes trabajábamos con pequeñas empresas, es la primera vez que nos encontramos con una exigencia tan formal. Al buscar qué significa auditoría de seguridad nos salen decenas de cosas distintas: desde revisión de código y pruebas de penetración hasta certificados de cumplimiento de estándares y revisión de configuración de servidores. El representante del cliente tampoco dio un marco claro, se limitó a pasar la bola diciendo que es la política estándar de la empresa.

¿Qué abarca exactamente este concepto en el ámbito corporativo y es realmente un proceso obligatorio para un equipo pequeño como el nuestro? ¿Por qué rangos se mueven el alcance y el presupuesto aproximado en el mercado y cómo deberíamos negociar esta cláusula con la otra parte antes de firmar?

PPerihan T***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
203
Más útil#2

Respuesta corta: Una auditoría de seguridad consiste en que un experto independiente examine e informe sobre la conformidad de tus sistemas, infraestructura y procesos operativos con unos criterios de seguridad definidos. Esta solicitud de tu cliente se debe puramente a la gestión de riesgos corporativos, pero si el alcance no se aclara desde el principio, puede convertirse en un pozo sin fondo de costes inasumible para un equipo pequeño.

En el mundo corporativo, esta petición suele significar dos cosas distintas: auditoría de seguridad técnica o auditoría de cumplimiento orientada a procesos. Las auditorías de procesos abarcan las políticas corporativas de tu empresa, los permisos de los empleados y los procedimientos de tratamiento de datos, lo cual para equipos pequeños es un camino que dura meses y genera costes altísimos. Sin embargo, lo que el noventa por ciento de los clientes realmente quiere es que la aplicación web y las conexiones de base de datos que van a salir a producción pasen un test de penetración (pentest) externo y un informe técnico limpio que demuestre que se han cerrado las vulnerabilidades críticas encontradas.

No firméis el contrato tal cual bajo ningún concepto. Enviad un escrito formal al equipo de seguridad de la información del cliente preguntándoles qué esperan exactamente de la auditoría. Si solo se refieren a un test de penetración a nivel de aplicación, las empresas independientes de seguridad en el mercado de EE. UU. suelen dar presupuestos de entre 3.000 y 8.000 dólares para un panel de esta escala. Pero si dejáis el alcance ambiguo, la empresa auditora os puede pedir cientos de páginas de documentación. Debéis hacer constar claramente en el contrato que la auditoría se limita a una 'prueba de seguridad de la aplicación web una vez al año' y que el coste de la primera auditoría se añadirá al importe del contrato.

GGökhan C***Participante
Cargo
Fundador de estudio
Sector
Formación
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
64
#3

Antes de sentaros a negociar con el cliente, debéis aclarar estos 3 puntos: 1) ¿Quieren un escaneo de vulnerabilidades técnicas o una auditoría enfocada a certificación? 2) ¿Quién elegirá a la empresa auditora y quién pagará la tarifa? 3) Si sale algún hallazgo, ¿cómo afectará al plazo de corrección y al calendario de salida a producción? Si no dejáis bien atados estos tres puntos en el contrato, el proceso se bloqueará.

CCaner G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
218
#4

No rechaces el contrato de golpe, pero ponle un límite a esa frase. Haz que añadan al texto la cláusula 'test de penetración a nivel de aplicación realizado como máximo una vez al año y dentro del alcance que el cliente considere razonable'. Incluso propone que el coste del auditor del primer año lo cubra el cliente o se añada a la factura de 55.000 dólares. Normalmente las compras corporativas lo aceptan.

KKemal T***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
4
#5

Nos pasó algo parecido firmando un contrato de 40.000 dólares con una empresa de Nueva York. Contratamos a un equipo de pruebas independiente e hicimos un pentest de caja gris solo para la API y el panel. El proceso tardó 8 días laborables y pagamos 4.200 dólares. Cerramos 2 fallos de nivel medio del informe en 3 días, se lo presentamos al cliente y lo aceptaron al momento.

İİbrahim T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
279
#6

¿Qué datos vais a guardar en el sistema del cliente? ¿Entráis en sectores regulados como tarjetas de crédito, datos de salud personales o información sensible de empleados? Si solo se guardan datos operativos de logística e información de rutas, el departamento de cumplimiento corporativo del cliente puede quedarse tranquilo simplemente con cuestionarios de seguridad estándar. ¿Habéis probado a presentarles vuestra propia documentación de seguridad de infraestructura?

HHasan A***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
203
#7

a nosotros tmb nos paso esa clausula viene x defecto en la plantilla de contrato de las grandes empresas. la verdad cuando llamamos pa preguntar ni ellos sabian q querian al final solo hacia falta rellenar un cuestionario interno de seguridad y no pagueis un servicio de auditoria caro fuera sin sentido pedirles primero x escrito q esperan exactamente.

ZZafer S***Participante
Cargo
Empleado de tienda
Sector
Seguros
Tipo de organización
negocio unipersonal
Miembro desde
dic 2025
Mensaje
67
#8

La mayoría dice que hagáis un pentest barato rápido y ya, pero la cosa no es tan simple. Si el departamento de TI del cliente es corporativo, mirarán hasta el formato del informe y la acreditación de la empresa que hace la auditoría. Si les pones delante un informe de escaneo automático de 1.000 dólares contratado a toda prisa por internet, vas a generar desconfianza. No dañes tu imagen profesional por intentar recortar el alcance.

BBurak Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
74
#9

La cláusula del derecho de auditoría es una práctica común en los contratos corporativos. Sin embargo, los límites de este derecho deben estar bien definidos. Recomiendo redactar un protocolo adicional para que la auditoría solo se realice dentro del horario laboral habitual, no interrumpa los procesos operativos, sea llevada a cabo por una entidad independiente sujeta a un acuerdo de confidencialidad y se presupuesten los costes resultantes.

AAhmet Ç***Participante
Cargo
Responsable de almacén
Sector
Joyería
Tipo de organización
taller
Miembro desde
ene 2026
Mensaje
399
#10

y durante esta auditoría, ¿tenemos que entregar nuestro código fuente al cliente o al tercero que realiza la prueba? en términos de propiedad intelectual ¿existe el riesgo de que se filtre nustro código o la prueba se hace solo desde el exterior del sistema?

EElif V***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
40
#11

correcto. la mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

si tenis dudas escribid os responderé en la medida de lo posible.

GGülayParticipante
Cargo
Taller textil
Miembro desde
oct 2023
Mensaje
84
#12

La discusión se ha dispersado voy a ordenarla. Una copia de seguridad no probada no es una copia de seguridad.

Comprobado por experiencia.

BBanu Ş***Participante
Cargo
Farmacéutico
Miembro desde
mar 2024
Mensaje
81
#13

Me pasó lo mismo.

OOya Y***Participante
Cargo
Editor de contenido
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
jun 2023
Mensaje
129

Doki · Migración de infraestructura · 2024

#14

hay algo que no entindo luego que todo el mundo haga algo no significa que sea lo correcto.

eso es todo, disculpa si me he extendido demasiado.

MMelis K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
29
#15

Buen trabajo. en fin que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si escribís el resultado aquí, también servirá de ayuda a otros.

EErcan Ç***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
62
#16

Han surgido tres opiniones distintas, todas se complementan. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Corrijanme si me equivoco.

FFerhat C***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
225
#17

Estoy de acuerdo.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#18

Correcto.

BBurcu S***Participante
Cargo
Operador de entrada de datos
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
224
#19

El camino que parece barato suele salir caro a la larga. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#20

Tema muy oportuno.

Responder