Saltar al contenido
Kardu

Foto de Simon Lee en Unsplash

← Volver al blogISO 27001

¿Tu cliente te pide ISO 27001?

6 min · marzo de 2026 · Cesar Mella Diaz

Última actualización: 3 de octubre de 2026


En 30 segundos

  • Si un cliente grande te pide pruebas de seguridad, suele ser porque la ley le obliga a controlar a sus proveedores.
  • El cuestionario llega justo antes de firmar o renovar: si no tienes las respuestas listas, el contrato espera.
  • Ordena tu evidencia una vez sobre ISO 27001 y responde desde ahí a cada cliente, en lugar de empezar de cero cada vez.

Tu cliente no te está pidiendo un favor

Si un cliente grande te ha enviado un cuestionario de seguridad o te ha pedido tu certificado ISO 27001 antes de firmar o renovar, probablemente no fue idea suya. Fue una obligación.

Las empresas de sectores regulados (energía, banca, salud, infraestructura digital, administración pública, entre otros) están sujetas a NIS2, y las entidades financieras, además, a DORA. Las dos normas les exigen gestionar el riesgo de seguridad de su cadena de suministro: no basta con que ellas estén protegidas, tienen que comprobar que sus proveedores también lo están.

Esa exigencia baja por contrato. Si tu empresa les vende software, servicios o cualquier cosa que toque sus sistemas o sus datos, tú eres esa cadena de suministro.

Cómo llega la exigencia de cumplimiento a una pymeCuatro pasos: una ley obliga a una empresa grande; esta tiene que controlar a sus proveedores y se lo exige por contrato; el proveedor recibe cuestionarios y auditorías; sin evidencias el contrato se frena, con evidencias se firma. 01 Una ley obliga a una empresa grande NIS2, DORA, Ley 21.663… 02 Tiene que controlar a sus proveedores y te lo exige por contrato 03 Recibes cuestionarios y auditorías aunque la ley no te nombre 04 Sin evidencias, el contrato se frena con evidencias, se firma

Fuera de Europa pasa algo parecido por otra vía. En Chile, la Ley 21.719 hace responsable a la empresa de cómo se tratan los datos personales aunque lo haga un proveedor por su cuenta, y eso también empuja a exigir garantías de seguridad por contrato.

Por qué te llega justo a ti

No es que tu cliente desconfíe de ti en particular. Es que, si está obligado, tiene que evaluar a cualquier proveedor con acceso a sus sistemas o sus datos, y tú entras en esa categoría en cuanto firmas con él.

Eso explica un patrón que probablemente ya reconoces: el cuestionario aparece justo antes de firmar o de renovar. No es casualidad. Es el momento en que tu cliente tiene que dejar constancia de que revisó a su proveedor.

Qué es un cuestionario de seguridad de proveedores

Es un formulario, a veces de 20 preguntas y a veces de 200, que pregunta cosas como: ¿tienes una política de seguridad documentada? ¿Cifras los datos? ¿Tienes un plan de respuesta a incidentes probado? ¿Evalúas la seguridad de tus propios proveedores?

Si no tienes las respuestas listas, el proceso se alarga semanas. Las pymes B2B dedican 9 semanas al año solo a responder las revisiones de sus clientes (Vanta, 2025, encuesta de un proveedor de GRC). Y mientras tanto, tu cliente puede estar evaluando a un competidor que sí las tenía.

Cómo responderlo sin contratar una consultora

  1. Identifica qué medidas ya tienes, aunque no estén documentadas. La mayoría de las pymes hace más de lo que cree; solo que no lo tiene escrito.
  2. Prioriza lo que te preguntan, no la lista completa de un estándar. Si el cuestionario pregunta por cifrado y continuidad, empieza por ahí.
  3. Guarda la evidencia de cada medida: una política, una captura de la configuración, el registro de una prueba de copia de seguridad.
  4. Ordénalo todo sobre ISO 27001, no en un documento suelto para cada cliente. Así, la próxima vez que te pidan lo mismo (y te lo volverán a pedir), respondes desde lo que ya tienes.
Una base de evidencias para todos los cuestionariosUna sola base de evidencias organizada sobre ISO 27001 alimenta los cuestionarios de seguridad de cada cliente: por ejemplo, uno de 40 preguntas, otro de 120 y otro de 200. Respondes desde lo que ya tienes, no desde cero. Cliente A cuestionario de 40 preguntas Cliente B cuestionario de 120 preguntas Cliente C cuestionario de 200 preguntas TU BASE Evidencias sobre ISO 27001 una vez, al día Cada cliente pregunta a su manera; tú respondes desde la misma base.

De carga a argumento de venta

Este es el cambio de perspectiva que más le sirve a una pyme proveedora: el cumplimiento no es solo el peaje para conservar el contrato. Es algo que puedes enseñar antes de que te lo pidan.

Una empresa que responde rápido, con la evidencia ordenada y un Compliance Score a la vista, no solo pasa el trámite: se distingue de los competidores que tardan semanas o improvisan con una hoja de cálculo. Cuando varios proveedores compiten por el mismo contrato, eso pesa.

Cómo ayuda Kardu

Kardu ordena tu evidencia de cumplimiento sobre ISO 27001, el estándar por el que más preguntan, y la reutiliza en NIS2, DORA, ENS y GDPR, para que no repitas trabajo cada vez que un cliente distinto te pide algo distinto. Puedes ver cómo quedaría tu evaluación con la herramienta Vendor Security Check.

Si quieres entender por qué tu cliente está obligado a revisarte, lee nuestra guía de NIS2.

¿Tienes un cuestionario de seguridad encima de la mesa ahora mismo? Habla con nosotros y lo vemos juntos.

Preguntas frecuentes

¿Qué es un cuestionario de seguridad de proveedores?

Es un cuestionario que un cliente te envía para evaluar tu seguridad antes de firmar o renovar un contrato contigo. Pregunta por tus políticas, tus copias de seguridad, tu plan de respuesta a incidentes y si evalúas a tus propios proveedores, entre otras cosas.

Mi cliente me pide ISO 27001, ¿qué hago primero?

Identifica qué medidas ya tienes en la práctica, aunque no estén documentadas, prioriza las que tu cliente pregunta en su cuestionario y guarda la evidencia de cada una. No hace falta certificarte de inmediato para responder con seriedad: hace falta evidencia ordenada.

¿Necesito una consultora para responder el cuestionario?

No necesariamente. La mayoría de los cuestionarios que reciben las pymes proveedoras se pueden responder con una plataforma que ordene tu evidencia sobre ISO 27001, sin depender de un consultor para cada pregunta.

Cesar Mella Diaz

Cesar Mella Diaz

Fundador de Kardu

LinkedIn →

← Volver al blog