ESEN

Qué pedirle a tu proveedor cuando auditan tu empresa

· 6 min de lectura · por el equipo técnico de SISArgentina

Casi todas las auditorías piden lo mismo sobre la infraestructura: dónde están los datos, quién puede acceder, cómo se respaldan, qué pasa ante un incidente y cómo se termina el contrato. Pedirlo todo junto y por escrito, con esa lista, ahorra semanas de correos sueltos.

La lista para pedir de una sola vez

  1. Ubicación física de los servidores, con nombre y dirección del datacenter.
  2. Descripción de las medidas de seguridad física y de control de acceso.
  3. Procedimiento de acceso lógico: quién del proveedor puede entrar a tus sistemas y bajo qué registro.
  4. Política de respaldos: frecuencia, retención, ubicación y cifrado.
  5. Compromiso de disponibilidad, con exclusiones.
  6. Procedimiento de notificación ante incidentes de seguridad, con plazos.
  7. Certificaciones vigentes del datacenter, con fecha y alcance.
  8. Cláusula de tratamiento de datos, si aplica.
  9. Procedimiento de terminación: entrega de datos, formato, plazo y borrado.

Lo que suele faltar y conviene anticipar

  • El registro de accesos físicos al equipo, si es housing.
  • La evidencia de que los respaldos se prueban, no solo de que se hacen.
  • El inventario de qué datos están dónde: en la práctica es lo que más cuesta armar.
  • Los contratos con subcontratistas, si el proveedor terceriza alguna parte.

Cómo pedirlo para que no se estire

Mandá la lista completa en un solo pedido, con la fecha en que la auditoría necesita las respuestas y aclarando para qué es. Un proveedor con la documentación armada responde en días; uno que la tiene que construir va a tardar, y conviene saberlo temprano.

Si el proveedor no puede responder varios de esos puntos por escrito, eso mismo es un hallazgo de la auditoría y conviene que aparezca ahí y no en una conversación informal.

Preguntas frecuentes

¿El proveedor está obligado a darme esto?

Depende del contrato. Un proveedor que trabaja con empresas suele tenerlo preparado porque se lo piden seguido. Si aparecen trabas, conviene revisar qué dice el contrato sobre información y auditoría.

¿Qué hago si el proveedor no tiene certificaciones?

No siempre son obligatorias. Lo importante es poder documentar los controles que sí existen: acceso, respaldos, notificación de incidentes. Muchas auditorías aceptan evidencia de controles en lugar de un certificado.

¿Puedo auditar yo al proveedor?

Se puede pactar por contrato, sobre todo en servicios críticos. Lo habitual en PyMEs es aceptar la documentación y las certificaciones del datacenter en lugar de una auditoría propia.

Seguí leyendo