Reservar cita

Security Questionnaires y automatización

Cómo responder de forma estructurada al creciente número de cuestionarios de seguridad procedentes de evaluaciones de clientes y de la gestión de riesgos de terceros – y solicitarlos de manera selectiva – con catálogos estándar, bibliotecas de respuestas, generación de respuestas asistida por IA y un trust center.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

283preguntas de sí/no en el CAIQ v4.1 de la Cloud Security Alliance
207controles en 17 dominios de la CCM v4.1
3presets de alcance del SIG, edición 2026: Lite, Core, Detail
2niveles STAR: autoevaluación basada en el CAIQ (1) y evaluación por terceros (2)

Los cuestionarios de seguridad se han convertido en un instrumento estándar del negocio B2B: quien compra software, servicios cloud o servicios gestionados examina las prácticas de seguridad de sus proveedores – y quien vende responde a las mismas preguntas en variantes siempre nuevas, a menudo en pleno proceso comercial. Requisitos regulatorios como NIS2 y DORA han convertido la evaluación de proveedores de una buena práctica en una obligación y han aumentado notablemente el volumen de cuestionarios en ambos lados. Los catálogos estándar como el CSA CAIQ y el SIG de Shared Assessments reducen la variabilidad de las preguntas, pero por sí solos no resuelven el problema del volumen. Por eso se están consolidando las bibliotecas de respuestas, la generación de respuestas asistida por IA con revisión humana y los trust centers como contrapartida proactiva del cuestionario clásico.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Del cuestionario al trust center

Cuatro piezas en comparación — catálogos estándar, automatización y la contrapartida proactiva.

283 preguntas
  • El Consensus Assessment Initiative Questionnaire de la Cloud Security Alliance comprende en su versión 4.1 283 preguntas de sí/no.
  • Sincronizado con la Cloud Controls Matrix (CCM) v4.1: 207 controles en 17 dominios, publicada a finales de enero de 2026.
  • Además existe una variante abreviada, el CAIQ-Lite.
CAIQ v4.1CCM v4.1CAIQ-LiteCloud Security Alliance

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2025

The CSA Cloud Controls Matrix v4.1: Strengthening the Future of Cloud Security

Anuncia la CCM v4.1 con 207 controles en 17 dominios para finales de enero de 2026; el CAIQ v4.1 asociado comprende 283 preguntas alineadas con los controles.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público de evaluaciones de proveedores cloud: nivel 1 como autoevaluación basada en el CAIQ, nivel 2 como evaluación por terceros (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Mitratech · 2026

SIG 2026: Key Updates and Considerations

Actualización anual del SIG de Shared Assessments: presets de alcance formalizados (Lite, Core, Detail), mapeo a ISO/IEC 42001 y correspondencia ampliada con NIST SP 800-171.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21(2)(d) exige la seguridad de la cadena de suministro; el art. 21(3), la consideración de las vulnerabilidades y prácticas de ciberseguridad de los proveedores directos.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

El art. 28(3) obliga a las entidades financieras a mantener un registro de información sobre todos los acuerdos contractuales con proveedores terceros de servicios de TIC.

ISO/IEC · 2022

ISO/IEC 27036-2:2022 Cybersecurity — Supplier relationships — Part 2: Requirements

Requisitos normativos para la gestión de la seguridad de la información en las relaciones proveedor-comprador, en las que las evaluaciones mediante cuestionarios se integran a nivel de procesos.

¿La carga de cuestionarios bajo control?

Si los cuestionarios de seguridad absorben capacidad de forma recurrente en su organización, evaluamos en una primera reunión sin compromiso qué combinación de biblioteca de respuestas, workflow de revisión y trust center encaja con su situación.