1. Inicio
  2. /
  3. Blog
  4. /
  5. Contracts

Read in English

Contracts 5 min de lectura

Cuestionario de seguridad de proveedores: SIG, CAIQ y SOC 2

Cada evaluación de proveedores necesita un cuestionario de seguridad a medida. POCsheet genera con IA solo las preguntas que el contrato no responde.

Profesional de ciberseguridad revisando un checklist en un portátil
Photo by Mikhail Nilov on Pexels

La mayoría de los equipos de compras envía el mismo cuestionario SIG de 200 preguntas a todos los proveedores: también a los fáciles, también con preguntas que el contrato del proveedor ya responde, también con preguntas que no tienen nada que ver con su categoría. ¿El resultado? Seis semanas de idas y venidas que frustran a las dos partes y no sacan a la luz nada útil. El generador de cuestionarios de proveedores de POCsheet elige las 10-18 preguntas que de verdad importan para ESE proveedor, a partir de lo que ya dice su contrato.

El número correcto de preguntas es 10, no 200

El SIG Lite de Shared Assessments tiene más de 100 preguntas. El CAIQ de la Cloud Security Alliance tiene 261. Un informe SOC 2 Tipo II responde a cientos más. Enviarlos todos a todos los proveedores es la peor combinación posible:

  • El proveedor copia y pega respuestas genéricas, la mitad irrelevantes para su producto.
  • Tu equipo de seguridad se lee 200 respuestas y ninguna aporta información nueva.
  • Las 8 preguntas que sí importaban se pierden entre el ruido.

Un cuestionario de entre 10 y 18 preguntas — elegidas precisamente porque el contrato vigente del proveedor no las cubre — consigue respuestas meditadas de su equipo de seguridad y saca a la luz las lagunas reales.

¿Cómo lo genera POCsheet?

Dentro de cualquier comparación terminada, abre la pestaña «Cuestionario». Elige un proveedor y un marco (SIG Lite, CAIQ, SOC 2 o Personalizado — solo lagunas). La IA de POCsheet:

  1. Lee el texto del contrato del proveedor (la instantánea de contexto que se guarda durante el análisis).
  2. Mapea la taxonomía de categorías del marco (en SIG Lite, por ejemplo, «Control de acceso», «Cifrado de datos», «Respuesta ante incidentes», «Subencargados» y «Continuidad de negocio»).
  3. Genera, para cada categoría, únicamente las preguntas que el contrato NO responde ya, según lo que aparece literalmente en el documento.
  4. Añade una «justificación» de una frase por pregunta: por qué importa esa pregunta a la vista de lo que el contrato dice y de lo que calla.

El resultado es una lista limpia, agrupada por categorías, con un botón «Copiar todo» que la lleva al portapapeles: la pegas en el correo de revisión de seguridad y la envías al proveedor.

¿Qué aspecto tiene en la práctica?

Este es el resultado para un proveedor de SaaS en la nube cuyo contrato marco (MSA) cubre SOC 2, ISO 27001, el contrato de encargo del tratamiento (DPA) y un SLA (acuerdo de nivel de servicio) de notificación de brechas de seguridad, pero no dice nada de la relación de subencargados ni de las pruebas del plan de continuidad de negocio:

  • Subencargados: «Facilitar la relación completa de subencargados del tratamiento con acceso a datos de cliente, indicando su país de operación y si están cubiertos por SOC 2».
  • Continuidad de negocio: «Describir el ciclo anual de pruebas del plan de continuidad de negocio (BCP), con la fecha de la última prueba y el resultado de las lagunas detectadas».
  • Subencargados: «¿Existe un mecanismo para avisar al cliente con al menos 30 días naturales de antelación antes de incorporar un nuevo subencargado con acceso a datos de cliente?».
  • (…y así hasta 8 o 10 preguntas más, ninguna de ellas ya respondida por el contrato vigente.)

Quien revisa la seguridad recibe respuestas concretas sobre las lagunas. El proveedor no se ahoga en 200 preguntas genéricas. Y la negociación avanza.

¿Con qué marcos funciona?

POCsheet permite elegir entre cuatro marcos:

  • SIG Lite: versión reducida del SIG completo, válida para la mayoría de evaluaciones de SaaS B2B y servicios profesionales.
  • CAIQ: el Consensus Assessments Initiative Questionnaire de la Cloud Security Alliance, el estándar para proveedores de nube e IaaS.
  • SOC 2 Trust Services Criteria: alineado con ese marco para proveedores que presentan atestaciones SOC 2.
  • Personalizado — solo lagunas: se salta la taxonomía del marco y pregunta únicamente por las lagunas concretas del documento. Ideal para proveedores que ya han compartido un informe SOC 2 y solo queda tapar los huecos que faltan.

El patrón de fondo

En compras abundan los rituales del tipo «aquí todos enviamos el mismo formulario» que ya no sirven a nadie. El SIG, el CAIQ, el cuestionario de seguridad, la plantilla de DPA, el checklist de revisión de seguridad de la información: todos son buenos puntos de partida y todos se convierten en un desperdicio cuando se envían tal cual una y otra vez. Con IA, cada evaluación puede adaptarse al proveedor que tienes delante sin renunciar al rigor del marco. El generador de cuestionarios de POCsheet es una pieza más de ese cambio.

Lecturas relacionadas

Haz tu primera comparación de proveedores con IA

Compara propuestas, RFPs y contratos con IA en menos de 60 segundos. Plan gratuito: 4 comparaciones al mes.

Empieza gratis

Seguir leyendo