Cuestionarios de seguridad de clientes: cómo responderlos
Publicado el
¿Cómo se responde un cuestionario de seguridad de clientes?
Responder un cuestionario de seguridad de clientes se reduce a cuatro decisiones:
- No respondas en caliente. Pide contexto: qué servicio evalúan, con qué alcance y para qué contrato. Media hora aquí te ahorra tener que corregir respuestas después.
- Responde por evidencia, no de memoria. Cada «sí» debe tener detrás una política, un registro o una prueba con fecha. Lo que no puedas enseñar, no lo afirmes.
- Donde no llegues, ni «no» seco ni mentira. La respuesta que pasa filtros es «parcial, con plan y fecha».
- Guárdalo todo. El trabajo de este cuestionario es la base del próximo.
Lo demás —el formato, el número de preguntas, el logo del cliente— es ruido. Un cuestionario de 30 preguntas y otro de 200 preguntan por lo mismo con distinta letra pequeña.
Por qué te llegan cuestionarios de seguridad (y por qué ahora se multiplican)
Tu cliente no te evalúa por gusto: la ley se lo exige. Si es una entidad esencial o importante bajo NIS2, el art. 21.2.d) de la Directiva (UE) 2022/2555 le obliga a gestionar la seguridad de su cadena de suministro, incluidas las relaciones con sus proveedores directos. Y el art. 21.3 le manda tener en cuenta las vulnerabilidades específicas de cada proveedor y la calidad de sus prácticas de ciberseguridad. El cuestionario es, sencillamente, su herramienta para cumplir ese deber.
No para ahí. El considerando 85 de NIS2 anima a las entidades a meter la gestión de riesgos en los acuerdos contractuales con sus proveedores. Traducido: tras el cuestionario suelen venir cláusulas de seguridad en el contrato. Por eso conviene entender bien por qué te llegan estos cuestionarios antes de sentarte a rellenarlos.
Si tu cliente es un banco, una aseguradora o una fintech, la presión es aún mayor. DORA le obliga a hacer comprobaciones previas sobre ti antes de contratarte (art. 28.4) y le prohíbe firmar contigo si no cumples estándares adecuados de seguridad de la información (art. 28.5). El cuestionario deja de ser un trámite: es la due diligence que su regulador le exige documentar.
¿Y por qué justo ahora? Porque tu cliente se juega su propia sanción, y el calendario aprieta.
| Tipo de entidad | Multa máxima |
|---|---|
| Entidades esenciales | hasta 10 000 000 € o el 2 % del volumen de negocios anual global, si esta cifra es superior |
| Entidades importantes | hasta 7 000 000 € o el 1,4 % del volumen de negocios anual global, si esta cifra es superior |
Esas cifras y ese calendario son el motor: un cliente que se expone a esas multas afina mucho a quién mete en su cadena. Cuantas más empresas entran en el ámbito de NIS2, más cuestionarios bajan hacia sus proveedores. Si eres uno de ellos, esto no es un pico puntual: va a ser tu nueva normalidad comercial.
La respuesta que pasa filtros: «sí, con plan»
Aquí está el error que cuesta contratos: pensar que solo hay dos respuestas, «sí» o «no». La buena es una tercera, y tiene base legal, no solo comercial.
La propia NIS2 asume que habrá carencias. Cuando una entidad detecta que no cumple alguna medida, el art. 21.4 le exige adoptar «sin demora indebida» las medidas correctoras necesarias. Es decir: la norma no pide perfección, pide carencia identificada + corrección con fecha. El evaluador que te manda el cuestionario opera con esa misma lógica, porque su regulador le exige conocer y gestionar las vulnerabilidades de sus proveedores (art. 21.3), no que sean impecables.
Por eso las dos respuestas fáciles fallan:
- «No» a secas puntúa como riesgo sin gestionar. No dice que tengas un problema; dice que no sabes que lo tienes. Descarta.
- «Sí» falso es peor. Si el servicio que prestas respalda una función esencial o importante del cliente, el contrato incluirá derechos de acceso, inspección y auditoría sobre ti, incluso in situ (DORA, art. 30.3); para el resto de servicios rige el mínimo del art. 30.2. El día que te auditen, tu mentira pasa a ser un incumplimiento contractual por escrito.
La respuesta que sobrevive es la del medio: «Todavía no del todo. Tenemos MFA en los accesos críticos y lo extendemos al resto en el primer trimestre; aquí está el plan y la fecha». Es, literalmente, el formato que la norma se aplica a sí misma. Un evaluador con criterio prefiere eso a diez «sí» que no se sostienen.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
Industrializa el cuestionario: respóndelo una vez, contesta los siguientes veinte
El segundo error es tratar cada cuestionario como un proyecto nuevo. No lo es. Casi todos preguntan por las mismas medidas del art. 21.2 de NIS2: doble factor, copias y continuidad, parcheo, formación, control de accesos. Cambia la plantilla; no cambia el fondo.
Así que responde bien una vez y monta un repositorio de evidencias organizado por medida: para cada punto, la política, la prueba y la fecha de la última revisión. Con eso, el siguiente cuestionario se contesta en horas, no en semanas, porque solo copias y adaptas. Ese es el trabajo que un CISO externo que se ocupe de estos cuestionarios industrializa: convierte un incendio recurrente en una tarea de mantenimiento.
Y hay una ventaja competitiva escondida en los datos. En la encuesta de ENISA a 1.081 organizaciones de los 27 Estados miembros (informe de junio de 2023), solo el 24 % tenía a alguien dedicado a la seguridad de su cadena de suministro: tres de cada cuatro no tienen a nadie. Si tú respondes rápido, ordenado y con evidencias, destacas frente a competidores que llegan tarde y con excusas en la misma due diligence.
¿El atajo definitivo? La certificación. El 61 % de esas organizaciones exige certificados de seguridad para evaluar a sus proveedores, así que la certificación que acorta estos cuestionarios —normalmente ISO 27001— hace que muchos clientes se conformen con ver tu alcance y tu Declaración de Aplicabilidad. Un aviso: si el servicio que les prestas queda fuera del alcance certificado, el cuestionario largo vuelve entero.
Tu siguiente paso
Coge el último cuestionario que te llegó (o el primero, si aún no ha caído) y haz una cosa esta semana: por cada pregunta a la que hoy responderías «sí», anota dónde está la evidencia. Las que no tengan evidencia son tu lista real de trabajo, y para cada una escribe una frase de «plan con fecha». Ese documento no solo contesta este cuestionario: es el borrador de todos los que vienen detrás.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
Preguntas frecuentes
¿Puedo negarme a responder un cuestionario de seguridad?
Poder, puedes: ninguna norma te obliga a ti a responder. Pero tu cliente sí está obligado a evaluar la seguridad de sus proveedores directos (art. 21.3 de NIS2) y, si es entidad financiera, DORA solo le permite contratar proveedores con estándares adecuados (art. 28.5). Negarte suele equivaler a autoexcluirte del contrato.
¿Qué pasa si respondo que no a algo?
Un «no» seco puntúa como riesgo sin gestionar y puede descartarte. La alternativa que pasa filtros es «parcial, con plan y fecha»: la propia NIS2 exige corregir sin demora indebida (art. 21.4). Mentir es peor: si tu servicio respalda una función esencial o importante del cliente, los contratos DORA dan derecho a auditarte, incluso in situ (art. 30.3).
¿La ISO 27001 evita los cuestionarios?
No los elimina, pero los acorta: el 61 % de las organizaciones europeas exige certificados de seguridad para evaluar a sus proveedores (ENISA, 2023). Con el certificado, muchos clientes reducen el cuestionario a verificar el alcance y pedir la Declaración de Aplicabilidad. Ojo: si el servicio que les prestas queda fuera del alcance certificado, el cuestionario completo vuelve.
Fuentes oficiales citadas
- Directiva (UE) 2022/2555 (NIS2) — arts. 21.2.d, 21.3 y 21.4; considerando 85
- Reglamento (UE) 2022/2554 (DORA) — arts. 28.4, 28.5 y 30.3
- ENISA — Good Practices for Supply Chain Cybersecurity (junio 2023)
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.