Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / Auditar un host: solicite pruebas que pueda leer

Auditar un host: solicite pruebas que pueda leer

ISO en la diapositiva, SOC2 “a pedido”, DPA genérico: una auditoría útil comienza con documentos fechados, con plazos determinados y comprensibles, no con una lista de verificación de marketing.

Redacción Hébergeurs.eu 3 min Actualizado 19 jul. 2026

Debida diligencia antes de la revisión de infraestructura: el vendedor envía un PDF de “cumplimiento” de 80 páginas: capturas de pantalla del producto, sin certificado. El CISO solicita SOC2 Tipo II: “confidencial, solo para empresas NDA”. El proyecto sigue avanzando. Seis meses más tarde, la auditoría del cliente reveló que el centro de datos utilizado no estaba dentro del alcance certificado.

Auditar un host no significa repetir el cuestionario del proveedor sin leerlo. Significa obtener evidencia utilizable: fechada, con plazos determinados, correlacionable con su producto y su región.

Cuadrícula de evidencia legible

DocumentoLo que debería decirBandera roja
ISO 27001Número, fecha, alcance servicios/sitiosAlcance = “solo administrador”
SOC2Tipo II, período, criteriosRechazo total PYME
DPASubcontratas, aviso de 72 horasPlantilla sin firmar
PentestFecha, perímetro exterior> 18 meses
ELAExclusiones de mantenimientoCréditos simbólicos

Pregunta por el mismo producto que comprarás: la ISO de una filial en la nube no necesariamente cubre el servicio histórico compartido.

Un logotipo de certificación sin número de certificado es una decoración, no una prueba.

Método de tres reuniones

  1. Documental: DPA, alcance ISO, lista de subcontratistas, política de respaldo/incidentes.
  2. Técnico: región, cifrado, registros de administración, restauración probada (consulte restauración de prueba).
  3. Contractual: SLA, límite de responsabilidad, reversibilidad, notificación de infracción.

Mantenga una matriz de decisión: criterio, evidencia recibida, desviación, acción.

La cumbre

Decide y avanza sin puntos ciegos

Haga una lista corta de dos anfitriones, envíe la misma cuadrícula de prueba, compare las respuestas dentro de los 15 días. Directorio + comparador + Subcontratistas.

Preguntas frecuentes

¿La evidencia primero?

ISO/SOC2 fechado + alcance, DPA, incidencia, subcontratistas, pentest reciente.

¿Auditoría in situ?

Casi nunca ; cuestionario + documentos + llamada es suficiente si hay evidencia verificable.

¿Verificar el perímetro ISO?

Servicios/sitios anexos; exclusiones explícitas.

¿El anfitrión se niega?

Señal sobre proyecto sensible; comparar o ajustar el contrato.


Auditar un host significa recopilar evidencia que un DPO extranjero pueda entender, no completar un Excel para marcar una casilla de compra.

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →