Legal y datos Publicado

Cómo responder el cuestionario de seguridad de un cliente grande siendo una startup SaaS

Tarde o temprano, un cliente grande te manda un Excel con doscientas preguntas de seguridad antes de firmar. Qué suelen preguntar, qué documentos conviene tener preparados, cómo responder con honestidad cuando aún no tienes certificaciones propias, qué preguntan ahora sobre la IA y cómo no tardar tres semanas cada vez.

Adrià Castany 10 min

Candado de combinación sobre el teclado de un ordenador

La venta va bien. El cliente quiere el producto, el piloto ha funcionado, hay presupuesto. Y entonces llega el correo de su departamento de seguridad con un Excel de doscientas filas: cifrado, control de accesos, copias de seguridad, gestión de incidentes, subencargados, certificaciones. Sin él, no hay contrato.

Para una startup de cinco personas, ese Excel puede parecer un muro. No lo es: la mayoría de las preguntas se repiten de un cliente a otro, muchas tienen respuesta en lo que tu proveedor de infraestructura ya hace, y lo que de verdad valora el equipo de seguridad del cliente es la claridad y la honestidad, no que marques «sí» en todo.

La respuesta corta

Para responder un cuestionario de seguridad siendo una startup SaaS, prepara una vez un conjunto de documentos —página de seguridad, contrato de encargo del tratamiento, lista de subencargados, políticas básicas— y una biblioteca de respuestas que reutilizar. Responde con precisión lo que haces, distingue lo que es tuyo de lo que aporta tu proveedor de infraestructura y di con claridad lo que todavía no tienes, con un plan si lo hay. Las preguntas sobre IA —si entrenas con sus datos, dónde se ejecutan los modelos— son ya habituales y conviene tenerlas resueltas por escrito.

Qué suelen preguntar

BloquePreguntas típicas
Certificaciones¿Tenéis SOC 2 o ISO 27001? ¿Os han hecho una prueba de penetración?
Datos¿Dónde se guardan? ¿Están cifrados en tránsito y en reposo? ¿Cuánto tiempo se conservan?
Accesos¿Quién de vuestro equipo puede ver nuestros datos? ¿Usáis doble factor? ¿Qué pasa cuando alguien se va?
Infraestructura¿Dónde está alojado? ¿Hay copias de seguridad? ¿Cada cuánto se prueban?
Incidentes¿Tenéis un procedimiento? ¿En cuánto tiempo nos avisáis?
Desarrollo¿Cómo revisáis el código? ¿Cómo gestionáis las vulnerabilidades?
Proveedores¿Qué subencargados tratan nuestros datos? ¿Dónde están?
Protección de datos¿Firmáis un contrato de encargo del tratamiento? ¿Hay transferencias fuera de la UE?
IA¿Entrenáis modelos con nuestros datos? ¿Qué proveedor de IA usáis y dónde se ejecuta?

A veces llega en un formato estándar (los hay muy extendidos, como el SIG o el CAIQ) y a veces en el Excel propio del cliente. Las preguntas, en el fondo, son casi siempre las mismas.

Lo que conviene tener preparado

  1. Una página de seguridad pública, con lo esencial: dónde se alojan los datos, cifrado, accesos, copias, incidentes, certificaciones. Muchas preguntas se responden con un enlace.
  2. El contrato de encargo del tratamiento, exigido por el RGPD cuando tratas datos personales por cuenta del cliente.
  3. La lista de subencargados: quién trata los datos, para qué y dónde.
  4. Políticas básicas por escrito, aunque sean cortas: control de accesos, gestión de incidentes, copias de seguridad, altas y bajas del equipo.
  5. Una biblioteca de respuestas: cada vez que respondes un cuestionario, guarda las respuestas. El tercero se responde en la mitad de tiempo que el primero.

Responder sin certificaciones propias

Es la situación de casi todas las startups: no tienes SOC 2 ni ISO 27001 propios, porque cuestan tiempo y dinero que aún no compensa. Se puede responder bien igualmente:

  • Distingue lo tuyo de lo de tu proveedor. Si estás alojado en un gran proveedor de nube, sus centros de datos tienen certificaciones que puedes citar, dejando claro que son suyas y no tuyas.
  • Describe tus controles reales, aunque no estén certificados: doble factor para todo el equipo, accesos mínimos, registros, copias cifradas.
  • Di lo que no tienes y si hay plan. «No tenemos todavía un informe SOC 2 propio; nuestra infraestructura corre en AWS, que sí lo tiene sobre sus centros de datos» es una respuesta que un equipo de seguridad respeta. «Sí» cuando es «no» se descubre, y acaba con la venta y con la confianza.

Es exactamente lo que hacemos en Intake: no tenemos todavía un SOC 2 propio, y nuestra página de seguridad dice lo que sí hay —infraestructura en AWS con sus informes SOC 2 e ISO 27001, cifrado en tránsito y en reposo, datos en la Unión Europea— y lo que no.

Las preguntas sobre IA

Si tu producto usa IA, el cuestionario incluirá preguntas que hace dos años no existían. Conviene tener respuestas claras, por escrito, a:

  • ¿Se entrenan modelos con nuestros datos? Y si no, por qué no y qué garantiza el proveedor del modelo.
  • ¿Qué proveedor de modelos usáis y dónde se ejecuta? Para un cliente europeo, que se ejecute en la UE simplifica mucho.
  • ¿Qué datos ve el modelo? Solo los necesarios para responder, y durante cuánto tiempo se guardan.
  • ¿Qué puede hacer la IA sola? Qué acciones ejecuta, con qué permisos y si quedan registradas.
  • ¿Cómo cumplís con la normativa europea de IA? Más en ¿es legal usar IA para atender clientes en Europa?

Las doce preguntas que tú deberías hacer a un proveedor de IA son, en buena parte, las que te harán a ti: qué pedir a un proveedor de IA antes de firmar.

Cómo no tardar tres semanas

  • Un responsable, aunque sea un fundador. Los cuestionarios sin dueño se eternizan.
  • Empieza por lo que ya tienes: copia de la biblioteca, enlaza la página de seguridad, adjunta el contrato y la lista de subencargados.
  • Agrupa las dudas y resuélvelas en una llamada con su equipo de seguridad. Media hora de conversación ahorra días de correos.
  • No dejes preguntas en blanco. «No aplica» o «no lo tenemos» con una explicación es mejor que el silencio.

En qué momento vale la pena certificarse

Cuando los cuestionarios empiezan a frenar ventas de forma repetida, o cuando un cliente lo pone como condición y el contrato lo justifica. Antes de eso, buenas prácticas documentadas y respuestas honestas cubren la mayoría de los casos con clientes medianos.

Preguntas frecuentes

¿Qué es un cuestionario de seguridad?

Una lista de preguntas que un cliente envía a un proveedor antes de contratarlo para evaluar cómo protege sus datos: cifrado, accesos, infraestructura, incidentes, proveedores y protección de datos.

¿Necesito SOC 2 para vender a empresas grandes?

No siempre. Muchas empresas aceptan una startup sin certificación propia si describe bien sus controles y su infraestructura. Algunas sí lo exigen; ahí es cuando compensa obtenerlo.

¿Puedo usar las certificaciones de AWS o de mi proveedor de nube?

Puedes citarlas para lo que cubren —sus centros de datos e infraestructura—, dejando claro que son del proveedor y no tuyas.

¿Qué documentos debo tener preparados?

Una página de seguridad, el contrato de encargo del tratamiento, la lista de subencargados y unas políticas básicas de accesos, incidentes y copias de seguridad.

¿Cuánto tiempo se tarda en responder uno?

El primero, días. Con una biblioteca de respuestas y los documentos preparados, los siguientes pueden resolverse en horas.

Para seguir