Debida diligencia antes de la revisión de infraestructura: el vendedor envía un PDF de “cumplimiento” de 80 páginas: capturas de pantalla del producto, sin certificado. El CISO solicita SOC2 Tipo II: “confidencial, solo para empresas NDA”. El proyecto sigue avanzando. Seis meses más tarde, la auditoría del cliente reveló que el centro de datos utilizado no estaba dentro del alcance certificado.
Auditar un host no significa repetir el cuestionario del proveedor sin leerlo. Significa obtener evidencia utilizable: fechada, con plazos determinados, correlacionable con su producto y su región.
Cuadrícula de evidencia legible
| Documento | Lo que debería decir | Bandera roja |
|---|---|---|
| ISO 27001 | Número, fecha, alcance servicios/sitios | Alcance = “solo administrador” |
| SOC2 | Tipo II, período, criterios | Rechazo total PYME |
| DPA | Subcontratas, aviso de 72 horas | Plantilla sin firmar |
| Pentest | Fecha, perímetro exterior | > 18 meses |
| ELA | Exclusiones de mantenimiento | Créditos simbólicos |
Pregunta por el mismo producto que comprarás: la ISO de una filial en la nube no necesariamente cubre el servicio histórico compartido.
Un logotipo de certificación sin número de certificado es una decoración, no una prueba.
Método de tres reuniones
- Documental: DPA, alcance ISO, lista de subcontratistas, política de respaldo/incidentes.
- Técnico: región, cifrado, registros de administración, restauración probada (consulte restauración de prueba).
- Contractual: SLA, límite de responsabilidad, reversibilidad, notificación de infracción.
Mantenga una matriz de decisión: criterio, evidencia recibida, desviación, acción.
La cumbre
Decide y avanza sin puntos ciegos
Haga una lista corta de dos anfitriones, envíe la misma cuadrícula de prueba, compare las respuestas dentro de los 15 días. Directorio + comparador + Subcontratistas.
Preguntas frecuentes
¿La evidencia primero?
ISO/SOC2 fechado + alcance, DPA, incidencia, subcontratistas, pentest reciente.
¿Auditoría in situ?
Casi nunca ; cuestionario + documentos + llamada es suficiente si hay evidencia verificable.
¿Verificar el perímetro ISO?
Servicios/sitios anexos; exclusiones explícitas.
¿El anfitrión se niega?
Señal sobre proyecto sensible; comparar o ajustar el contrato.
Auditar un host significa recopilar evidencia que un DPO extranjero pueda entender, no completar un Excel para marcar una casilla de compra.
