01Qué es un Trust Center
Un Trust Center es un portal central, por lo general de acceso público, a través del cual un proveedor pone a disposición de forma estructurada y en autoservicio sus evidencias de seguridad y cumplimiento – desde certificados e informes de auditoría hasta extractos de políticas. A diferencia de una página de marketing, se dirige a terceros que evalúan: a clientes que, como responsables del tratamiento, pueden exigir evidencias y auditorías conforme al art. 28(3)(h) del RGPD, y a equipos de compras y seguridad que deben evaluar a sus proveedores directos según NIS2 (art. 21(2)(d) de la Directiva (UE) 2022/2555). Un modelo de referencia consolidado es el Microsoft Service Trust Portal, que agrupa informes de auditores externos, atestaciones de pentests y whitepapers – en parte de libre acceso, en parte solo tras iniciar sesión y aceptar un acuerdo de confidencialidad.
02Qué contenidos deben incluirse
El núcleo lo forman evidencias de terceros independientes: el certificado ISO/IEC 27001, los informes SOC 2, el informe SOC 3 – versión resumida de libre distribución – y, en el entorno cloud alemán, la atestación C5 según ISAE 3000; con C5:2026, el BSI publicó en abril de 2026 una versión actualizada del catálogo con 168 criterios en 17 áreas temáticas. A ello se suman una lista de subencargados bien mantenida, resúmenes de las pruebas de penetración recientes (management summary o atestación en lugar del informe completo), el estado de disponibilidad o un enlace a la página de estado, así como extractos de políticas clave como la política de seguridad de la información. Una entrada en el registro público CSA STAR lo complementa con una autoevaluación estandarizada (CAIQ, Level 1) o una evidencia auditada de nivel 2 (STAR Certification o Attestation).
03Lista de subencargados: el RGPD marca el ritmo
Para la lista de subencargados, el art. 28(2) del RGPD establece el marco: solo se puede recurrir a otros encargados con la autorización previa por escrito, específica o general, del responsable del tratamiento; en caso de autorización general, el encargado debe informar de cualquier incorporación o sustitución prevista, dando así al responsable la oportunidad de oponerse. Según el art. 28(4), las mismas obligaciones de protección de datos deben trasladarse contractualmente a cada encargado ulterior. Una lista sólida en el Trust Center indica, por tanto, para cada subencargado el servicio prestado, la ubicación del tratamiento y la fecha del último cambio – y ofrece una suscripción a notificaciones con la que puede cumplirse de forma demostrable el deber de información frente a los clientes. Los datos deben coincidir exactamente con los contratos de encargo de tratamiento.
04NDA gating: acceso escalonado a documentos confidenciales
No todos los documentos deben ser públicos: los informes SOC 2 son informes de uso restringido destinados a un círculo definido de destinatarios, y los informes completos de pentest o el Statement of Applicability dan a los atacantes una visibilidad innecesaria. Un modelo por niveles ha demostrado su eficacia: certificados, SOC 3, extractos de políticas y el estado de disponibilidad son de libre acceso; tras la verificación del correo electrónico siguen, por ejemplo, los modelos de contrato de encargo de tratamiento (DPA) y los detalles sobre los subencargados; detrás de un acuerdo de confidencialidad se encuentran los informes SOC 2 y de pentest, así como la documentación de arquitectura. Las plataformas de Trust Center lo implementan con NDA de tipo click-through y aceptación registrada – Microsoft, por ejemplo, exige para sus materiales de cumplimiento iniciar sesión con una cuenta de organización y aceptar un «Non-Disclosure Agreement for Compliance Materials» específico. Los accesos deberían ser nominales, limitados en el tiempo y registrados.
05Beneficios: menos cuestionarios individuales, ciclos de revisión más cortos
El beneficio surge en el proceso de compras y ventas: los interesados encuentran las evidencias estándar en autoservicio en lugar de solicitarlas una a una, y las revisiones de seguridad comienzan con una documentación completa en vez de con un bucle de consultas – lo que acorta los ciclos de revisión y, con ello, los de venta. Una parte considerable de los cuestionarios de seguridad individuales puede anticiparse mediante evidencias publicadas y autoevaluaciones estandarizadas; la Cloud Security Alliance menciona expresamente como finalidad del registro STAR reducir la carga de los cuestionarios repetidos a proveedores. Al mismo tiempo, el portal es una señal de madurez: los certificados caducados o una lista de subencargados descuidada generan allí más consultas que confianza.
06Puesta en marcha, mantenimiento y engranaje con los cuestionarios de seguridad
Un Trust Center no es un proyecto puntual, sino un proceso mantenido con un responsable claro – normalmente en el equipo de GRC o de seguridad. Unos desencadenantes definidos mantienen los contenidos actualizados: recertificaciones y fechas de caducidad de los certificados, nuevos informes de auditoría, pruebas de penetración concluidas y cada cambio de subencargado con suficiente antelación a su entrada en vigor, para que puedan correr los plazos de oposición; el versionado y las aprobaciones siguen el control documental del SGSI. Para el engranaje con los cuestionarios de seguridad, la misma base de conocimiento curada sirve como única fuente de verdad: catálogos estándar como el CAIQ estructuran las respuestas y, cuando los clientes envían pese a todo cuestionarios individuales, las respuestas remiten a las evidencias depositadas en el Trust Center en lugar de volver a facilitar cada contenido por separado.