Reservar cita

Trust Center: evidencias de seguridad en autoservicio

Cómo poner a disposición de forma estructurada certificados, atestaciones, listas de subencargados y resúmenes de pentests – de forma pública donde sea posible y protegidos por NDA donde sea necesario.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

168criterios en 17 áreas temáticas — catálogo C5:2026 del BSI (abril de 2026)
3niveles de acceso en el modelo probado — libre, correo verificado, bajo NDA
28el art. 28 del RGPD marca el ritmo para la lista de subencargados
2niveles STAR: autoevaluación CAIQ (Level 1) o evidencia auditada (nivel 2)

Las revisiones de seguridad se han convertido en parte integral de las compras B2B: quien adquiere software o servicios gestionados exige certificados, informes de auditoría e información sobre los subcontratistas – impulsado por sus propias obligaciones derivadas del RGPD, NIS2 y DORA. Sin un punto de referencia central, los proveedores responden a las mismas preguntas en cuestionarios individuales siempre nuevos, y los documentos confidenciales circulan sin control por correo electrónico. Un Trust Center reúne las evidencias en un único lugar bien mantenido, escalona el acceso según la confidencialidad y hace verificable el grado de madurez de la propia organización de seguridad. Este artículo muestra qué contenidos deben incluirse, cómo funciona el acceso bajo NDA y cómo se engrana el portal con los cuestionarios de seguridad.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

NDA gating: acceso escalonado a las evidencias

El modelo por niveles probado — toque un nivel.

Nivel 1 · público
  • Certificados, SOC 3, extractos de políticas y el estado de disponibilidad son de libre acceso.
  • No todos los documentos deben ser públicos — el principio: público donde sea posible, protegido por NDA donde sea necesario.
CertificadosSOC 3Extractos de políticasEstado de disponibilidad

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Microsoft Learn · 2026

Get started with the Microsoft Service Trust Portal

Documentación del portal de referencia: informes de auditores externos, atestaciones de pentests, así como la obligación de inicio de sesión y NDA para los materiales de cumplimiento y los documentos restringidos por rol.

AICPA & CIMA · o. J.

SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report

Acredita que SOC 3 es un informe de uso general de libre distribución, a diferencia del informe SOC 2, más detallado y de difusión restringida.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público con autoevaluaciones CAIQ (Level 1, con actualización anual) y evidencias auditadas de nivel 2 (STAR Certification/Attestation) para reducir la multiplicación de cuestionarios.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

El art. 28(2)–(4) regula la autorización, la notificación de cambios y el derecho de oposición respecto a otros encargados, así como las obligaciones de evidencia y auditoría.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5:2026

Versión actual del catálogo de criterios cloud (168 criterios en 17 áreas temáticas); las atestaciones C5 según ISAE 3000 son una evidencia habitual en los Trust Centers del mercado alemán.

¿Crear un Trust Center o prepararlo para las auditorías?

Estructuramos sus evidencias, definimos el NDA gating y engranamos el Trust Center con sus procesos de cuestionarios – con gusto en una primera conversación sin compromiso.