Reservar cita

Security Questionnaires y automatización

Cómo responder de forma estructurada al creciente número de cuestionarios de seguridad procedentes de evaluaciones de clientes y de la gestión de riesgos de terceros – y solicitarlos de manera selectiva – con catálogos estándar, bibliotecas de respuestas, generación de respuestas asistida por IA y un trust center.

Los cuestionarios de seguridad se han convertido en un instrumento estándar del negocio B2B: quien compra software, servicios cloud o servicios gestionados examina las prácticas de seguridad de sus proveedores – y quien vende responde a las mismas preguntas en variantes siempre nuevas, a menudo en pleno proceso comercial. Requisitos regulatorios como NIS2 y DORA han convertido la evaluación de proveedores de una buena práctica en una obligación y han aumentado notablemente el volumen de cuestionarios en ambos lados. Los catálogos estándar como el CSA CAIQ y el SIG de Shared Assessments reducen la variabilidad de las preguntas, pero por sí solos no resuelven el problema del volumen. Por eso se están consolidando las bibliotecas de respuestas, la generación de respuestas asistida por IA con revisión humana y los trust centers como contrapartida proactiva del cuestionario clásico.

Lo esencial en resumen

01

La avalancha de cuestionarios en B2B: causas y costes

Los cuestionarios de seguridad llegan desde dos direcciones: en la gestión de riesgos de terceros (TPRM), los compradores evalúan a sus proveedores, mientras que en ventas los cuestionarios completados son cada vez más un requisito para cerrar el contrato. La regulación también actúa como impulsor – NIS2 (Directiva (UE) 2022/2555) exige en el art. 21(2)(d) medidas de seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directos, y DORA (Reglamento (UE) 2022/2554) obliga a las entidades financieras, en el art. 28(3), a mantener un registro de información sobre todos los acuerdos contractuales con proveedores terceros de servicios de TIC. Para la parte que responde surge un esfuerzo recurrente considerable, porque las preguntas se solapan mucho en el contenido pero varían en formato y redacción. A ello se suma el carácter vinculante: las respuestas son declaraciones precontractuales en las que clientes y auditores pueden apoyarse más adelante.

02

Catálogos estándar: CSA CAIQ y Shared Assessments SIG

Dos catálogos se han consolidado como estándares de facto. El Consensus Assessment Initiative Questionnaire (CAIQ) de la Cloud Security Alliance comprende en su versión 4.1 283 preguntas de sí/no y está sincronizado con la Cloud Controls Matrix (CCM) v4.1, que define 207 controles en 17 dominios (publicada a finales de enero de 2026); además existe una variante abreviada, el CAIQ-Lite. El Standardized Information Gathering Questionnaire (SIG) de Shared Assessments cubre dominios de riesgo que van desde la ciberseguridad hasta la resiliencia del negocio, pasando por TI, protección de datos y gobierno de datos; se actualiza anualmente y, con la edición 2026, formaliza presets de alcance (Lite, Core, Detail) para una profundidad de preguntas en función del riesgo – complementados, entre otras cosas, con un mapeo a ISO/IEC 42001 para la gobernanza de la IA. Paralelamente siguen siendo habituales los cuestionarios Excel propietarios de clientes concretos, que preguntan por la misma materia con estructuras individuales.

03

Contenidos típicos – y qué distingue a las buenas respuestas

En cuanto al contenido, la mayoría de los cuestionarios abordan las mismas áreas temáticas: gobernanza y evidencias del SGSI (por ejemplo, certificado ISO/IEC 27001 o informe SOC 2), gestión de identidades y accesos, cifrado, desarrollo seguro, gestión de vulnerabilidades y parches, respuesta a incidentes y canales de notificación, continuidad de negocio, protección de datos y encargo de tratamiento, así como subcontratistas – cada vez más complementadas con preguntas sobre el uso de la IA. No se esperan solo respuestas de sí/no, sino evidencias sólidas: certificados, informes de auditoría y de pentesting, extractos de políticas. El criterio de calidad es la coherencia – las respuestas deben corresponder al entorno de control real, al alcance de los certificados y a los compromisos contractuales; de lo contrario, se convierten en un riesgo en la auditoría o en caso de siniestro.

04

Automatización: biblioteca de respuestas e IA con revisión

El fundamento de toda automatización es una biblioteca de respuestas curada: pares de pregunta-respuesta verificados, con versionado, responsabilidad técnica, periodo de validez y referencia a los controles y políticas subyacentes. Las herramientas asistidas por IA se apoyan en ella, reconocen preguntas semánticamente similares a pesar de formulaciones distintas y proponen borradores de respuesta a partir de la biblioteca y de la documentación de seguridad. Una revisión humana antes del envío sigue siendo imprescindible: los modelos de lenguaje pueden generar respuestas plausibles pero incorrectas, y cada respuesta es una garantía frente al cliente. El enfoque solo resulta sostenible con gobernanza – proceso de aprobación, pista de auditoría por respuesta y contraste periódico de la biblioteca con el estado real de los controles.

05

Trust center: la contrapartida proactiva

Un trust center invierte la lógica: en lugar de responder cada cuestionario individualmente, el proveedor pone a disposición de forma proactiva en un portal certificados, informes de auditoría, resúmenes de políticas, listas de subcontratistas y cuestionarios estándar completados como CAIQ o SIG – los documentos sensibles, normalmente tras la aprobación de un NDA. Los trust centers bien mantenidos pueden sustituir por completo una parte de los cuestionarios entrantes y reducir el resto a los puntos realmente abiertos. La contrapartida pública estandarizada para proveedores cloud es el registro STAR de la Cloud Security Alliance: el nivel 1 es una autoevaluación basada en el CAIQ, el nivel 2 una evaluación por terceros como STAR Attestation (SOC 2) o STAR Certification (ISO/IEC 27001). Lo decisivo es la actualidad – un trust center desactualizado genera más consultas de las que evita.

06

Integración en el proceso de riesgo de proveedores de ambas partes

Para la parte solicitante, el cuestionario es solo un paso en el ciclo de vida del TPRM: la clasificación de criticidad del proveedor determina la profundidad de preguntas adecuada; después vienen la evaluación de las respuestas y evidencias, los controles contractuales y la supervisión continua; NIS2 exige expresamente en el art. 21(3) tener en cuenta las vulnerabilidades específicas y las prácticas de ciberseguridad de los proveedores directos. Quien acepta catálogos estándar como CAIQ o SIG en lugar de plantillas Excel propias reduce el esfuerzo en ambos lados sin perder valor informativo. Para la parte que responde, forman parte de ello un proceso de intake definido con responsabilidades y plazos, así como el retorno de las conclusiones al propio SGSI – las carencias recurrentes en los cuestionarios son un buen indicador de una necesidad real de actuación. Los requisitos para ambos roles se describen en ISO/IEC 27036-2:2022 para la gestión de la seguridad de la información en las relaciones con proveedores.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2025

The CSA Cloud Controls Matrix v4.1: Strengthening the Future of Cloud Security

Anuncia la CCM v4.1 con 207 controles en 17 dominios para finales de enero de 2026; el CAIQ v4.1 asociado comprende 283 preguntas alineadas con los controles.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público de evaluaciones de proveedores cloud: nivel 1 como autoevaluación basada en el CAIQ, nivel 2 como evaluación por terceros (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Mitratech · 2026

SIG 2026: Key Updates and Considerations

Actualización anual del SIG de Shared Assessments: presets de alcance formalizados (Lite, Core, Detail), mapeo a ISO/IEC 42001 y correspondencia ampliada con NIST SP 800-171.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21(2)(d) exige la seguridad de la cadena de suministro; el art. 21(3), la consideración de las vulnerabilidades y prácticas de ciberseguridad de los proveedores directos.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

El art. 28(3) obliga a las entidades financieras a mantener un registro de información sobre todos los acuerdos contractuales con proveedores terceros de servicios de TIC.

ISO/IEC · 2022

ISO/IEC 27036-2:2022 Cybersecurity — Supplier relationships — Part 2: Requirements

Requisitos normativos para la gestión de la seguridad de la información en las relaciones proveedor-comprador, en las que las evaluaciones mediante cuestionarios se integran a nivel de procesos.

¿La carga de cuestionarios bajo control?

Si los cuestionarios de seguridad absorben capacidad de forma recurrente en su organización, evaluamos en una primera reunión sin compromiso qué combinación de biblioteca de respuestas, workflow de revisión y trust center encaja con su situación.