01La avalancha de cuestionarios en B2B: causas y costes
Los cuestionarios de seguridad llegan desde dos direcciones: en la gestión de riesgos de terceros (TPRM), los compradores evalúan a sus proveedores, mientras que en ventas los cuestionarios completados son cada vez más un requisito para cerrar el contrato. La regulación también actúa como impulsor – NIS2 (Directiva (UE) 2022/2555) exige en el art. 21(2)(d) medidas de seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directos, y DORA (Reglamento (UE) 2022/2554) obliga a las entidades financieras, en el art. 28(3), a mantener un registro de información sobre todos los acuerdos contractuales con proveedores terceros de servicios de TIC. Para la parte que responde surge un esfuerzo recurrente considerable, porque las preguntas se solapan mucho en el contenido pero varían en formato y redacción. A ello se suma el carácter vinculante: las respuestas son declaraciones precontractuales en las que clientes y auditores pueden apoyarse más adelante.
02Catálogos estándar: CSA CAIQ y Shared Assessments SIG
Dos catálogos se han consolidado como estándares de facto. El Consensus Assessment Initiative Questionnaire (CAIQ) de la Cloud Security Alliance comprende en su versión 4.1 283 preguntas de sí/no y está sincronizado con la Cloud Controls Matrix (CCM) v4.1, que define 207 controles en 17 dominios (publicada a finales de enero de 2026); además existe una variante abreviada, el CAIQ-Lite. El Standardized Information Gathering Questionnaire (SIG) de Shared Assessments cubre dominios de riesgo que van desde la ciberseguridad hasta la resiliencia del negocio, pasando por TI, protección de datos y gobierno de datos; se actualiza anualmente y, con la edición 2026, formaliza presets de alcance (Lite, Core, Detail) para una profundidad de preguntas en función del riesgo – complementados, entre otras cosas, con un mapeo a ISO/IEC 42001 para la gobernanza de la IA. Paralelamente siguen siendo habituales los cuestionarios Excel propietarios de clientes concretos, que preguntan por la misma materia con estructuras individuales.
03Contenidos típicos – y qué distingue a las buenas respuestas
En cuanto al contenido, la mayoría de los cuestionarios abordan las mismas áreas temáticas: gobernanza y evidencias del SGSI (por ejemplo, certificado ISO/IEC 27001 o informe SOC 2), gestión de identidades y accesos, cifrado, desarrollo seguro, gestión de vulnerabilidades y parches, respuesta a incidentes y canales de notificación, continuidad de negocio, protección de datos y encargo de tratamiento, así como subcontratistas – cada vez más complementadas con preguntas sobre el uso de la IA. No se esperan solo respuestas de sí/no, sino evidencias sólidas: certificados, informes de auditoría y de pentesting, extractos de políticas. El criterio de calidad es la coherencia – las respuestas deben corresponder al entorno de control real, al alcance de los certificados y a los compromisos contractuales; de lo contrario, se convierten en un riesgo en la auditoría o en caso de siniestro.
04Automatización: biblioteca de respuestas e IA con revisión
El fundamento de toda automatización es una biblioteca de respuestas curada: pares de pregunta-respuesta verificados, con versionado, responsabilidad técnica, periodo de validez y referencia a los controles y políticas subyacentes. Las herramientas asistidas por IA se apoyan en ella, reconocen preguntas semánticamente similares a pesar de formulaciones distintas y proponen borradores de respuesta a partir de la biblioteca y de la documentación de seguridad. Una revisión humana antes del envío sigue siendo imprescindible: los modelos de lenguaje pueden generar respuestas plausibles pero incorrectas, y cada respuesta es una garantía frente al cliente. El enfoque solo resulta sostenible con gobernanza – proceso de aprobación, pista de auditoría por respuesta y contraste periódico de la biblioteca con el estado real de los controles.
05Trust center: la contrapartida proactiva
Un trust center invierte la lógica: en lugar de responder cada cuestionario individualmente, el proveedor pone a disposición de forma proactiva en un portal certificados, informes de auditoría, resúmenes de políticas, listas de subcontratistas y cuestionarios estándar completados como CAIQ o SIG – los documentos sensibles, normalmente tras la aprobación de un NDA. Los trust centers bien mantenidos pueden sustituir por completo una parte de los cuestionarios entrantes y reducir el resto a los puntos realmente abiertos. La contrapartida pública estandarizada para proveedores cloud es el registro STAR de la Cloud Security Alliance: el nivel 1 es una autoevaluación basada en el CAIQ, el nivel 2 una evaluación por terceros como STAR Attestation (SOC 2) o STAR Certification (ISO/IEC 27001). Lo decisivo es la actualidad – un trust center desactualizado genera más consultas de las que evita.
06Integración en el proceso de riesgo de proveedores de ambas partes
Para la parte solicitante, el cuestionario es solo un paso en el ciclo de vida del TPRM: la clasificación de criticidad del proveedor determina la profundidad de preguntas adecuada; después vienen la evaluación de las respuestas y evidencias, los controles contractuales y la supervisión continua; NIS2 exige expresamente en el art. 21(3) tener en cuenta las vulnerabilidades específicas y las prácticas de ciberseguridad de los proveedores directos. Quien acepta catálogos estándar como CAIQ o SIG en lugar de plantillas Excel propias reduce el esfuerzo en ambos lados sin perder valor informativo. Para la parte que responde, forman parte de ello un proceso de intake definido con responsabilidades y plazos, así como el retorno de las conclusiones al propio SGSI – las carencias recurrentes en los cuestionarios son un buen indicador de una necesidad real de actuación. Los requisitos para ambos roles se describen en ISO/IEC 27036-2:2022 para la gestión de la seguridad de la información en las relaciones con proveedores.