Reservar cita

Trust Center: evidencias de seguridad en autoservicio

Cómo poner a disposición de forma estructurada certificados, atestaciones, listas de subencargados y resúmenes de pentests – de forma pública donde sea posible y protegidos por NDA donde sea necesario.

Las revisiones de seguridad se han convertido en parte integral de las compras B2B: quien adquiere software o servicios gestionados exige certificados, informes de auditoría e información sobre los subcontratistas – impulsado por sus propias obligaciones derivadas del RGPD, NIS2 y DORA. Sin un punto de referencia central, los proveedores responden a las mismas preguntas en cuestionarios individuales siempre nuevos, y los documentos confidenciales circulan sin control por correo electrónico. Un Trust Center reúne las evidencias en un único lugar bien mantenido, escalona el acceso según la confidencialidad y hace verificable el grado de madurez de la propia organización de seguridad. Este artículo muestra qué contenidos deben incluirse, cómo funciona el acceso bajo NDA y cómo se engrana el portal con los cuestionarios de seguridad.

Lo esencial en resumen

01

Qué es un Trust Center

Un Trust Center es un portal central, por lo general de acceso público, a través del cual un proveedor pone a disposición de forma estructurada y en autoservicio sus evidencias de seguridad y cumplimiento – desde certificados e informes de auditoría hasta extractos de políticas. A diferencia de una página de marketing, se dirige a terceros que evalúan: a clientes que, como responsables del tratamiento, pueden exigir evidencias y auditorías conforme al art. 28(3)(h) del RGPD, y a equipos de compras y seguridad que deben evaluar a sus proveedores directos según NIS2 (art. 21(2)(d) de la Directiva (UE) 2022/2555). Un modelo de referencia consolidado es el Microsoft Service Trust Portal, que agrupa informes de auditores externos, atestaciones de pentests y whitepapers – en parte de libre acceso, en parte solo tras iniciar sesión y aceptar un acuerdo de confidencialidad.

02

Qué contenidos deben incluirse

El núcleo lo forman evidencias de terceros independientes: el certificado ISO/IEC 27001, los informes SOC 2, el informe SOC 3 – versión resumida de libre distribución – y, en el entorno cloud alemán, la atestación C5 según ISAE 3000; con C5:2026, el BSI publicó en abril de 2026 una versión actualizada del catálogo con 168 criterios en 17 áreas temáticas. A ello se suman una lista de subencargados bien mantenida, resúmenes de las pruebas de penetración recientes (management summary o atestación en lugar del informe completo), el estado de disponibilidad o un enlace a la página de estado, así como extractos de políticas clave como la política de seguridad de la información. Una entrada en el registro público CSA STAR lo complementa con una autoevaluación estandarizada (CAIQ, Level 1) o una evidencia auditada de nivel 2 (STAR Certification o Attestation).

03

Lista de subencargados: el RGPD marca el ritmo

Para la lista de subencargados, el art. 28(2) del RGPD establece el marco: solo se puede recurrir a otros encargados con la autorización previa por escrito, específica o general, del responsable del tratamiento; en caso de autorización general, el encargado debe informar de cualquier incorporación o sustitución prevista, dando así al responsable la oportunidad de oponerse. Según el art. 28(4), las mismas obligaciones de protección de datos deben trasladarse contractualmente a cada encargado ulterior. Una lista sólida en el Trust Center indica, por tanto, para cada subencargado el servicio prestado, la ubicación del tratamiento y la fecha del último cambio – y ofrece una suscripción a notificaciones con la que puede cumplirse de forma demostrable el deber de información frente a los clientes. Los datos deben coincidir exactamente con los contratos de encargo de tratamiento.

04

NDA gating: acceso escalonado a documentos confidenciales

No todos los documentos deben ser públicos: los informes SOC 2 son informes de uso restringido destinados a un círculo definido de destinatarios, y los informes completos de pentest o el Statement of Applicability dan a los atacantes una visibilidad innecesaria. Un modelo por niveles ha demostrado su eficacia: certificados, SOC 3, extractos de políticas y el estado de disponibilidad son de libre acceso; tras la verificación del correo electrónico siguen, por ejemplo, los modelos de contrato de encargo de tratamiento (DPA) y los detalles sobre los subencargados; detrás de un acuerdo de confidencialidad se encuentran los informes SOC 2 y de pentest, así como la documentación de arquitectura. Las plataformas de Trust Center lo implementan con NDA de tipo click-through y aceptación registrada – Microsoft, por ejemplo, exige para sus materiales de cumplimiento iniciar sesión con una cuenta de organización y aceptar un «Non-Disclosure Agreement for Compliance Materials» específico. Los accesos deberían ser nominales, limitados en el tiempo y registrados.

05

Beneficios: menos cuestionarios individuales, ciclos de revisión más cortos

El beneficio surge en el proceso de compras y ventas: los interesados encuentran las evidencias estándar en autoservicio en lugar de solicitarlas una a una, y las revisiones de seguridad comienzan con una documentación completa en vez de con un bucle de consultas – lo que acorta los ciclos de revisión y, con ello, los de venta. Una parte considerable de los cuestionarios de seguridad individuales puede anticiparse mediante evidencias publicadas y autoevaluaciones estandarizadas; la Cloud Security Alliance menciona expresamente como finalidad del registro STAR reducir la carga de los cuestionarios repetidos a proveedores. Al mismo tiempo, el portal es una señal de madurez: los certificados caducados o una lista de subencargados descuidada generan allí más consultas que confianza.

06

Puesta en marcha, mantenimiento y engranaje con los cuestionarios de seguridad

Un Trust Center no es un proyecto puntual, sino un proceso mantenido con un responsable claro – normalmente en el equipo de GRC o de seguridad. Unos desencadenantes definidos mantienen los contenidos actualizados: recertificaciones y fechas de caducidad de los certificados, nuevos informes de auditoría, pruebas de penetración concluidas y cada cambio de subencargado con suficiente antelación a su entrada en vigor, para que puedan correr los plazos de oposición; el versionado y las aprobaciones siguen el control documental del SGSI. Para el engranaje con los cuestionarios de seguridad, la misma base de conocimiento curada sirve como única fuente de verdad: catálogos estándar como el CAIQ estructuran las respuestas y, cuando los clientes envían pese a todo cuestionarios individuales, las respuestas remiten a las evidencias depositadas en el Trust Center en lugar de volver a facilitar cada contenido por separado.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Microsoft Learn · 2026

Get started with the Microsoft Service Trust Portal

Documentación del portal de referencia: informes de auditores externos, atestaciones de pentests, así como la obligación de inicio de sesión y NDA para los materiales de cumplimiento y los documentos restringidos por rol.

AICPA & CIMA · o. J.

SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report

Acredita que SOC 3 es un informe de uso general de libre distribución, a diferencia del informe SOC 2, más detallado y de difusión restringida.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público con autoevaluaciones CAIQ (Level 1, con actualización anual) y evidencias auditadas de nivel 2 (STAR Certification/Attestation) para reducir la multiplicación de cuestionarios.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

El art. 28(2)–(4) regula la autorización, la notificación de cambios y el derecho de oposición respecto a otros encargados, así como las obligaciones de evidencia y auditoría.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5:2026

Versión actual del catálogo de criterios cloud (168 criterios en 17 áreas temáticas); las atestaciones C5 según ISAE 3000 son una evidencia habitual en los Trust Centers del mercado alemán.

¿Crear un Trust Center o prepararlo para las auditorías?

Estructuramos sus evidencias, definimos el NDA gating y engranamos el Trust Center con sus procesos de cuestionarios – con gusto en una primera conversación sin compromiso.