Un Trust Center es un portal central, por lo general de acceso público, a través del cual un proveedor pone a disposición de forma estructurada y en autoservicio sus evidencias de seguridad y cumplimiento – desde certificados e informes de auditoría hasta extractos de políticas. A diferencia de una página de marketing, se dirige a terceros que evalúan: a clientes que, como responsables del tratamiento, pueden exigir evidencias y auditorías conforme al art. 28(3)(h) del RGPD, y a equipos de compras y seguridad que deben evaluar a sus proveedores directos según NIS2 (art. 21(2)(d) de la Directiva (UE) 2022/2555). Un modelo de referencia consolidado es el Microsoft Service Trust Portal, que agrupa informes de auditores externos, atestaciones de pentests y whitepapers – en parte de libre acceso, en parte solo tras iniciar sesión y aceptar un acuerdo de confidencialidad.
Trust Center: evidencias de seguridad en autoservicio
Cómo poner a disposición de forma estructurada certificados, atestaciones, listas de subencargados y resúmenes de pentests – de forma pública donde sea posible y protegidos por NDA donde sea necesario.
Las revisiones de seguridad se han convertido en parte integral de las compras B2B: quien adquiere software o servicios gestionados exige certificados, informes de auditoría e información sobre los subcontratistas – impulsado por sus propias obligaciones derivadas del RGPD, NIS2 y DORA. Sin un punto de referencia central, los proveedores responden a las mismas preguntas en cuestionarios individuales siempre nuevos, y los documentos confidenciales circulan sin control por correo electrónico. Un Trust Center reúne las evidencias en un único lugar bien mantenido, escalona el acceso según la confidencialidad y hace verificable el grado de madurez de la propia organización de seguridad. Este artículo muestra qué contenidos deben incluirse, cómo funciona el acceso bajo NDA y cómo se engrana el portal con los cuestionarios de seguridad.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
NDA gating: acceso escalonado a las evidencias
El modelo por niveles probado — toque un nivel.
- Certificados, SOC 3, extractos de políticas y el estado de disponibilidad son de libre acceso.
- No todos los documentos deben ser públicos — el principio: público donde sea posible, protegido por NDA donde sea necesario.
- Tras la verificación del correo electrónico siguen, por ejemplo, los modelos de DPA y los detalles sobre los subencargados.
- Detrás del acuerdo de confidencialidad se encuentran los informes SOC 2 y de pentest, así como la documentación de arquitectura.
- Los informes SOC 2 son de uso restringido; los informes completos de pentest o el Statement of Applicability dan a los atacantes una visibilidad innecesaria.
- Las plataformas lo implementan con NDA de tipo click-through y aceptación registrada — los accesos deberían ser nominales, limitados en el tiempo y registrados.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Get started with the Microsoft Service Trust Portal
Documentación del portal de referencia: informes de auditores externos, atestaciones de pentests, así como la obligación de inicio de sesión y NDA para los materiales de cumplimiento y los documentos restringidos por rol.
SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report
Acredita que SOC 3 es un informe de uso general de libre distribución, a diferencia del informe SOC 2, más detallado y de difusión restringida.
STAR Registry (Security, Trust, Assurance and Risk)
Registro público con autoevaluaciones CAIQ (Level 1, con actualización anual) y evidencias auditadas de nivel 2 (STAR Certification/Attestation) para reducir la multiplicación de cuestionarios.
Verordnung (EU) 2016/679 (DSGVO)
El art. 28(2)–(4) regula la autorización, la notificación de cambios y el derecho de oposición respecto a otros encargados, así como las obligaciones de evidencia y auditoría.
Kriterienkatalog C5:2026
Versión actual del catálogo de criterios cloud (168 criterios en 17 áreas temáticas); las atestaciones C5 según ISAE 3000 son una evidencia habitual en los Trust Centers del mercado alemán.
Servicios relacionados
¿Crear un Trust Center o prepararlo para las auditorías?
Estructuramos sus evidencias, definimos el NDA gating y engranamos el Trust Center con sus procesos de cuestionarios – con gusto en una primera conversación sin compromiso.