Kardu
← Volver al blogNIS2

¿Tu cliente te pide ISO 27001?

6 min · marzo de 2026 · Cesar Mella Diaz

Última actualización: 26 de agosto de 2026


Tu cliente no te está pidiendo un favor

Si un cliente grande te ha enviado un cuestionario de seguridad o te ha pedido tu certificado ISO 27001 antes de firmar o renovar contrato, probablemente no fue idea suya. Fue una obligación.

Las empresas que operan en sectores regulados —energía, banca, salud, infraestructura digital, administración pública, entre otros— están sujetas a NIS2, y las entidades financieras además a DORA. Ambas normativas exigen que esas empresas gestionen el riesgo de seguridad de su cadena de suministro: no basta con que ellas mismas estén protegidas, tienen que verificar que sus proveedores también lo están.

Fuera de Europa aparece una lógica parecida por otra vía: en Chile, la Ley 21.719 responsabiliza a las empresas por cómo se tratan los datos personales incluso cuando ese tratamiento lo hace un tercero (un proveedor). Eso también empuja a exigir garantías de seguridad contractualmente hacia abajo, aunque el mecanismo legal sea distinto al de NIS2.

Ese requisito se traslada contractualmente hacia abajo. Y si tu empresa les vende software, servicios o cualquier cosa que toque sus sistemas o sus datos, tú eres esa cadena de suministro.

Un eslabón de una cadena, representando la seguridad de la cadena de suministro

Por qué te llega justo a ti

No es que tu cliente desconfíe de ti en particular. Es que la ley le obliga a evaluar a cualquier proveedor con acceso a sus sistemas o datos, y tú entras en esa categoría en cuanto firmas un contrato con ellos.

Esto explica un patrón que probablemente ya reconoces: el cuestionario aparece justo antes de firmar, o justo antes de renovar. No es aleatorio — es el punto del proceso donde tu cliente tiene que dejar constancia de que hizo su diligencia debida.

Qué es un Vendor Security Questionnaire

Es un formulario, a veces de 20 preguntas y a veces de 200, que pregunta cosas como: ¿tienes una política de seguridad documentada? ¿Cifras los datos en tránsito y en reposo? ¿Tienes un plan de respuesta a incidentes probado? ¿Evalúas la seguridad de tus propios proveedores?

Si no tienes respuestas listas, el proceso se alarga semanas. Y en esas semanas, tu cliente puede estar evaluando a un competidor tuyo que sí las tenía.

Cómo responderlo sin contratar una consultora

  1. Identifica qué controles ya tienes, aunque no estén documentados formalmente — la mayoría de pymes hacen más de lo que creen, solo que no lo tienen escrito.
  2. Prioriza lo que te están preguntando, no la lista completa de un estándar. Si el cuestionario pregunta por cifrado y continuidad de negocio, empieza ahí.
  3. Documenta la evidencia de cada control: una política, una captura de configuración, un registro de una prueba de backup.
  4. Organízalo sobre ISO 27001, no como un documento aislado por cliente — así la próxima vez que te pidan lo mismo (y te lo van a volver a pedir), respondes en minutos, no en semanas.

De carga a activo de venta

Aquí está el cambio de perspectiva que más le sirve a una pyme proveedora: el compliance no es solo el peaje que pagas para conservar el contrato. Es algo que puedes enseñar activamente, antes de que te lo pidan.

Una empresa que responde un cuestionario de seguridad en un día, con evidencia ordenada y un Compliance Score visible, no solo pasa el trámite — se diferencia de los competidores que tardan semanas o improvisan con una hoja de Excel. En un proceso de compra donde varios proveedores compiten por el mismo contrato, eso pesa.

Documentación de cumplimiento organizada, lista para mostrar como un activo de venta

Cómo ayuda Kardu

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 —el estándar que más preguntan— y la mapea automáticamente a NIS2, DORA, ENS y GDPR, para que no repitas trabajo cada vez que un cliente distinto te pide algo distinto. Puedes probar cómo quedaría tu evaluación con la herramienta gratuita de Vendor Security Check.

Si quieres entender por qué tu cliente está obligado a auditarte en primer lugar, lee Seguridad en la cadena de suministro: la obligación de NIS2 que más empresas ignoran.

¿Tienes un cuestionario de seguridad encima de la mesa ahora mismo? Habla con nosotros y lo vemos juntos.

Cesar Mella Diaz

Cesar Mella Diaz

Fundador de Kardu

LinkedIn →

← Volver al blog