Plantilla de cuestionario de evaluación de riesgos de proveedores (descarga gratuita) — Guía 2026

Equipo editorial de Cyberlords

Plantilla de cuestionario de evaluación de riesgos de proveedores (descarga gratuita) — Guía 2026

Sus proveedores tienen las llaves de su reino. Procesan los datos de sus clientes, alojan sus aplicaciones, administran su nómina y almacenan sus respaldos. Si cualquiera de ellos sufre una filtración, usted también la sufre.

Esto no es un riesgo teórico. El Verizon Data Breach Investigations Report (DBIR) 2025 reveló que las filtraciones por terceros se duplicaron año tras año, pasando del 15 % al 30 % de todas las filtraciones. Un estudio de SecurityScorecard encontró que el 71 % de las organizaciones experimentaron al menos un incidente cibernético material relacionado con terceros en el último año.

Un cuestionario de evaluación de riesgos de proveedores es su primera línea de defensa. Es un conjunto estructurado de preguntas que envía a cada proveedor antes de que acceda a sus datos, y que se repite en un ciclo regular para asegurar el cumplimiento continuo.

Esta guía proporciona una plantilla gratuita para copiar y pegar con más de 40 preguntas en 8 dominios de riesgo, alineada con ISO 27001, SOC 2, NIST SP 800-161 y las recomendaciones de CISA. Ya sea una startup de 10 personas o una empresa de 500 empleados, puede comenzar a usar esta plantilla hoy.

Resumen rápido

  • Las filtraciones por terceros se duplicaron, pasando del 15 % al 30 % de todas las filtraciones (Verizon DBIR 2025).
  • El 71 % de las organizaciones experimentaron al menos un incidente cibernético material relacionado con terceros (SecurityScorecard).
  • La remediación de una filtración de la cadena de suministro cuesta 4,9 millones $ en promedio — 17× más que un ataque directo (IBM 2025).
  • Este artículo incluye una plantilla gratuita de más de 40 preguntas que cubren 8 dominios de riesgo.
  • El cuestionario está alineado con ISO 27001, SOC 2, NIST SP 800-161 y CISA SCRM.
  • Debe clasificar a sus proveedores por nivel de riesgo y evaluar a los proveedores críticos al menos anualmente.

Por qué la evaluación de riesgos de proveedores importa más que nunca

La cadena de suministro es ahora la superficie de ataque

Estadística Fuente
Las filtraciones por terceros pasaron del 15 % al 30 % (aumento del 100 % interanual) Verizon DBIR 2025
El 71 % de las organizaciones tuvieron al menos un incidente cibernético material por terceros SecurityScorecard 2025
Costo promedio de remediación de una filtración de la cadena de suministro: 4,9 millones $ IBM 2025
Las filtraciones de la cadena de suministro cuestan 17× más que los ataques directos IBM 2025
Costo global de ataques a la cadena de suministro de software proyectado en 60.000 millones $ en 2025 Cybersecurity Ventures
El 75 % de las organizaciones ya experimentaron ataques a la cadena de suministro Encuesta BlackBerry 2024
Menos del 50 % de las organizaciones monitorean la cadena de suministro de enésima parte SecurityScorecard 2025
El 47 % de las organizaciones tuvieron una filtración con acceso de red de terceros Ponemon Institute 2025

Los ataques de alto perfil a la cadena de suministro — desde SolarWinds hasta MOVEit y la filtración de Snowflake en 2024 — demuestran que los atacantes apuntan cada vez más al eslabón más débil de la cadena. Y para muchas organizaciones, ese eslabón débil es un proveedor que pasó una revisión de seguridad puntual hace tres años y nunca fue reevaluado.

Qué sucede sin un programa de evaluación de proveedores

Sin un cuestionario estructurado y un proceso de revisión, las pymes enfrentan tres puntos ciegos críticos:

  1. Acceso desconocido a datos — Puede que no sepa qué proveedores tienen acceso a los datos más sensibles de sus clientes, propiedad intelectual o registros financieros.
  2. Sin obligaciones contractuales de seguridad — Sin requisitos documentados, los proveedores no tienen obligación legal de cumplir con sus estándares de seguridad.
  3. Exposición regulatoria — Regulaciones como el RGPD, HIPAA y PCI DSS responsabilizan a su organización — no al proveedor — de proteger los datos, incluso cuando un proveedor los procesa.

Cómo usar esta plantilla de cuestionario

Paso 1: Clasifique a sus proveedores por nivel de riesgo

No todos los proveedores necesitan la misma profundidad de evaluación. Clasifíquelos en tres niveles:

Nivel Criterios Profundidad de evaluación
Nivel 1 — Crítico Procesa datos sensibles (DPI, datos de salud, financieros), tiene acceso a la red o es esencial para las operaciones Cuestionario completo (40+ preguntas), revisión anual, solicitud de evidencias (SOC 2, informes de prueba de penetración)
Nivel 2 — Moderado Acceso limitado a datos, no crítico para la misión, pero interactúa con sistemas internos Cuestionario abreviado (15-25 preguntas), revisión cada 18 meses
Nivel 3 — Bajo Sin acceso a datos sensibles, sin integración de red, fácilmente reemplazable Cuestionario básico (10-15 preguntas), revisión cada 24 meses

Paso 2: Envíe antes de la incorporación

Envíe el cuestionario antes de que el proveedor firme un contrato o acceda a sus sistemas. Integre este requisito en su flujo de trabajo de adquisiciones.

Paso 3: Verifique con evidencias

No acepte respuestas «Sí» sin verificación. Para proveedores críticos, solicite evidencia de respaldo:

  • Informe SOC 2 Tipo II (que cubra al menos 6 meses)
  • Certificado ISO 27001 con alcance
  • Resumen ejecutivo de la prueba de penetración más reciente
  • Plan de continuidad del negocio / recuperación ante desastres
  • Certificado de cobertura de ciberseguro

Paso 4: Puntúe y haga seguimiento

Asigne una puntuación de riesgo a cada proveedor según sus respuestas. Rastree las puntuaciones a lo largo del tiempo y señale a los proveedores cuyas puntuaciones se deterioren.


Plantilla de cuestionario de evaluación de riesgos de proveedores

La plantilla a continuación contiene más de 40 preguntas en 8 dominios de riesgo. Cópiela en una hoja de cálculo o documento y personalícela para su organización.

Dominio 1: Información de la empresa y alcance

# Pregunta
1.1 ¿Cuál es el nombre legal y la ubicación de la sede de su organización?
1.2 ¿Qué servicios proporcionará a nuestra organización?
1.3 ¿Procesará, almacenará o tendrá acceso a nuestros datos? Si es así, describa los tipos de datos (DPI, financieros, de salud, etc.).
1.4 ¿Utilizará subcontratistas o proveedores de cuarta parte para prestar estos servicios? Si es así, enumérelos.
1.5 ¿Cuál es su facturación anual y número de empleados?

Dominio 2: Gobernanza y políticas de seguridad

# Pregunta
2.1 ¿Dispone de una política de seguridad de la información formal y documentada? ¿Cuándo fue revisada por última vez?
2.2 ¿Tiene un CISO (Director de Seguridad de la Información) dedicado o un rol equivalente?
2.3 ¿Su organización está certificada en ISO 27001? Si es así, proporcione el alcance y la fecha de vencimiento del certificado.
2.4 ¿Ha completado una auditoría SOC 2 Tipo II en los últimos 12 meses? Si es así, proporcione el informe.
2.5 ¿Realiza evaluaciones periódicas de riesgos de seguridad (al menos anualmente)?
2.6 ¿Dispone de una política de uso aceptable documentada para empleados?

Dominio 3: Protección de datos y privacidad

# Pregunta
3.1 ¿Cómo se cifran nuestros datos en reposo y en tránsito? Especifique algoritmos y longitudes de clave.
3.2 ¿Dónde se almacenan geográficamente nuestros datos? ¿Se transferirán a través de fronteras?
3.3 ¿Dispone de una política documentada de retención y destrucción de datos?
3.4 ¿Puede proporcionar un Acuerdo de Procesamiento de Datos (DPA) que cumpla con el RGPD / regulaciones aplicables?
3.5 ¿Implementa controles de prevención de pérdida de datos (DLP)?
3.6 ¿Cómo asegura la separación lógica de los datos de los clientes en entornos multi-inquilino?

Dominio 4: Control de acceso y autenticación

# Pregunta
4.1 ¿Aplica la autenticación multifactor (MFA) para todos los accesos administrativos y remotos?
4.2 ¿Sigue el principio de mínimo privilegio para el acceso a datos y sistemas de clientes?
4.3 ¿Cómo gestiona y revisa los derechos de acceso de los usuarios? ¿Con qué frecuencia se realizan las revisiones de acceso?
4.4 ¿Dispone de un proceso documentado para revocar el acceso cuando los empleados se van o cambian de puesto?
4.5 ¿Registra y monitorea todo el acceso a datos y sistemas de clientes?

Dominio 5: Respuesta a incidentes

# Pregunta
5.1 ¿Dispone de un plan de respuesta a incidentes documentado? ¿Cuándo fue probado por última vez?
5.2 ¿Cuál es su plazo comprometido de notificación para incidentes de seguridad que afecten nuestros datos?
5.3 ¿Ha sufrido filtraciones de datos o incidentes de seguridad en los últimos 24 meses? Si es así, describa el incidente y la remediación.
5.4 ¿Cuenta con seguro de responsabilidad cibernética? ¿Cuáles son los límites de cobertura?

Dominio 6: Continuidad del negocio y recuperación ante desastres

# Pregunta
6.1 ¿Dispone de un plan de continuidad del negocio (BCP) y un plan de recuperación ante desastres (DRP) documentados?
6.2 ¿Cuándo fueron probados por última vez el BCP y el DRP? Proporcione resultados o resumen.
6.3 ¿Cuáles son sus objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO) para los servicios que nos proporciona?
6.4 ¿Mantiene respaldos fuera del sitio o en ubicaciones geográficamente separadas?

Dominio 7: Gestión de vulnerabilidades y pruebas

# Pregunta
7.1 ¿Realiza escaneos regulares de vulnerabilidades? ¿Con qué frecuencia?
7.2 ¿Realiza pruebas de penetración anuales por un tercero independiente? Proporcione el resumen ejecutivo más reciente.
7.3 ¿Cuál es su plazo promedio de corrección para vulnerabilidades críticas?
7.4 ¿Cuenta con un programa de divulgación responsable o de recompensas por vulnerabilidades?

Dominio 8: Cumplimiento normativo

# Pregunta
8.1 ¿Qué marcos regulatorios o estándares cumple? (ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS, CMMC, NIST SP 800-161, etc.)
8.2 ¿Ha sido objeto de acciones regulatorias, multas o decretos de consentimiento en los últimos 36 meses?
8.3 ¿Puede proporcionar evidencia de cumplimiento (certificaciones, informes de auditoría, cartas de atestación)?
8.4 ¿Dispone de un proceso para rastrear y responder a los nuevos requisitos regulatorios?

Matriz de puntuación de riesgos de proveedores

Después de recopilar las respuestas, use este marco de puntuación para asignar un nivel de riesgo:

Calidad de la respuesta Puntuación Significado
Cumplimiento total con evidencia proporcionada 1 (Riesgo bajo) El proveedor cumple o supera los requisitos con documentación
Cumplimiento parcial, plan de mejora implementado 2 (Riesgo medio) El proveedor tiene brechas pero trabaja activamente para cerrarlas
No cumple, sin evidencia ni plan 3 (Riesgo alto) El proveedor introduce riesgo significativo — requiere atención inmediata
Se negó a responder o sin respuesta 4 (Riesgo crítico) El proveedor no puede ser evaluado — considere proveedores alternativos

Calificación general del riesgo del proveedor: Sume las puntuaciones en todos los dominios, divida por el número de preguntas respondidas, y clasifique:

  • 1,0 – 1,5: Riesgo bajo — proceda con monitoreo estándar
  • 1,6 – 2,0: Riesgo medio — proceda con monitoreo reforzado y seguimiento de remediación
  • 2,1 – 3,0: Riesgo alto — requiera plan de remediación antes de la incorporación; escale a la dirección
  • 3,1 – 4,0: Riesgo crítico — no incorporar; busque proveedores alternativos

Errores comunes en la evaluación de riesgos de proveedores

  • Evaluar solo durante la incorporación — El riesgo cambia con el tiempo. Los proveedores añaden subcontratistas, sufren incidentes y dejan vencer sus certificaciones. La reevaluación anual es esencial.
  • Aceptar autoevaluación sin evidencia — Que un proveedor marque «Sí» en MFA no significa que el MFA esté correctamente implementado. Solicite informes SOC 2, resultados de pruebas de penetración y evidencia de configuración.
  • Tratar a todos los proveedores igual — Un proveedor de suministros de oficina (Nivel 3) no necesita la misma evaluación de 80 preguntas que un proveedor de alojamiento en la nube (Nivel 1). Use la clasificación por riesgo para asignar recursos.
  • Ignorar el riesgo de cuarta parte — El proveedor de su proveedor también es su riesgo. La función GV.SC del NIST CSF 2.0 y las recomendaciones CISA SCRM enfatizan que el riesgo de la cadena de suministro se extiende más allá de los proveedores directos.
  • Sin seguimiento centralizado — Si las evaluaciones están dispersas entre bandejas de entrada y carpetas compartidas sin un registro centralizado, se pasarán por alto brechas críticas. Use una hoja de cálculo, herramienta GRC o plataforma dedicada.
  • Omitir la revisión legal — Las respuestas al cuestionario deben informar su contrato. Los requisitos de seguridad, plazos de notificación de filtraciones y obligaciones de manejo de datos deben aparecer en el acuerdo.

Marcos y estándares referenciados

Esta plantilla de cuestionario se basa en los siguientes marcos de autoridad:

Marco Área de enfoque principal
NIST SP 800-161 Rev 1 Gestión de riesgos de ciberseguridad de la cadena de suministro — identificar, evaluar y mitigar riesgos de productos y servicios de terceros
NIST CSF 2.0 — GV.SC Categoría de gobernanza de gestión de riesgos de la cadena de suministro — integrar criterios de ciberseguridad en adquisiciones y gestión de proveedores
ISO 27001:2022 (A.5.19 / A.5.20) Seguridad de la información en relaciones con proveedores y tratamiento de la seguridad en acuerdos con proveedores
Criterios de servicios de confianza SOC 2 Seguridad, Disponibilidad, Integridad del procesamiento, Confidencialidad, Privacidad — evaluación de controles de proveedores
Grupo de trabajo CISA ICT SCRM Plantillas estandarizadas y recomendaciones para la comunicación de riesgos de la cadena de suministro entre proveedores y clientes
RGPD Artículos 28 y 32 Obligaciones del responsable del tratamiento hacia los encargados, incluyendo acuerdos de procesamiento de datos y medidas de seguridad apropiadas

Citas y referencias

  1. Verizon Data Breach Investigations Report (DBIR) 2025 — Las filtraciones por terceros se duplicaron, pasando del 15 % al 30 % de todas las filtraciones.
  2. SecurityScorecard Informe 2025 — El 71 % de las organizaciones experimentaron al menos un incidente cibernético material por terceros; menos del 50 % monitorean la cadena de enésima parte.
  3. IBM Cost of a Data Breach 2025 — Costo promedio de remediación de una filtración de la cadena de suministro: 4,9 millones $. 17× más que ataques directos.
  4. Cybersecurity Ventures — Costo global de ataques a la cadena de suministro de software proyectado en 60.000 millones $ en 2025.
  5. Encuesta BlackBerry 2024 — El 75 % de las organizaciones ya habían experimentado ataques a la cadena de suministro.
  6. Ponemon Institute 2025 — El 47 % de las organizaciones experimentaron una filtración con acceso de red de terceros en los 12 meses anteriores.
  7. NIST SP 800-161 Rev 1 — Prácticas de gestión de riesgos de ciberseguridad de la cadena de suministro (mayo 2022, actualizado nov. 2024).
  8. Grupo de trabajo CISA ICT SCRM — Plantillas estandarizadas de comunicación de riesgos de proveedores y recomendaciones para pymes.

Cómo Cyberlords puede ayudarle

Construir un programa de gestión de riesgos de proveedores desde cero puede resultar abrumador, especialmente para pymes sin un equipo de cumplimiento dedicado.

En Cyberlords, ayudamos a las organizaciones a:

  • Crear cuestionarios de riesgos de proveedores personalizados adaptados a su industria y requisitos regulatorios.
  • Realizar evaluaciones de seguridad de terceros en su nombre, incluyendo la revisión de documentación SOC 2 e ISO 27001.
  • Construir un programa de gestión de riesgos de proveedores que escale con su negocio, desde el diseño inicial del marco hasta el monitoreo continuo.
  • Realizar pruebas de penetración en la cadena de suministro para identificar vulnerabilidades introducidas por las integraciones de proveedores.

Si desea ayuda para evaluar a sus proveedores o construir un programa de gestión de riesgos de terceros, contacte al equipo de Cyberlords hoy.


Preguntas frecuentes

¿Qué es un cuestionario de evaluación de riesgos de proveedores?

Un cuestionario de evaluación de riesgos de proveedores es un conjunto estructurado de preguntas utilizado para evaluar la postura de seguridad, el estado de cumplimiento y los riesgos operativos de un proveedor tercero antes o durante una relación comercial. Generalmente cubre la gestión de datos, los controles de acceso, la respuesta a incidentes, la continuidad del negocio y el cumplimiento normativo. El objetivo es identificar riesgos antes de que un proveedor acceda a sus datos o sistemas, y monitorear esos riesgos de forma continua.

¿Cuántas preguntas debe tener un cuestionario de evaluación de riesgos de proveedores?

No hay un número fijo, y la longitud adecuada depende del nivel de riesgo del proveedor. Para proveedores de Nivel 1 (críticos) con acceso a datos sensibles o integración de red, un cuestionario completo de 40 a 80 preguntas es común y apropiado. Para proveedores de Nivel 3 (bajo riesgo) sin acceso a datos, una evaluación más corta de 10 a 15 preguntas puede ser suficiente. El principio clave es la proporcionalidad — adapte la profundidad al riesgo.

¿Qué marcos de cumplimiento debe cubrir un cuestionario de riesgos de proveedores?

Como mínimo, su cuestionario debe cubrir ISO 27001, SOC 2 y NIST SP 800-161. Según su industria, también puede necesitar cubrir RGPD (si procesa datos personales de la UE), HIPAA (salud), PCI DSS (datos de tarjetas de pago) o CMMC (cadena de suministro de defensa de EE. UU.). El grupo de trabajo CISA ICT SCRM también proporciona plantillas estandarizadas gratuitas para la comunicación de riesgos de la cadena de suministro.

¿Con qué frecuencia deben realizarse las evaluaciones de riesgos de proveedores?

Los proveedores críticos deben evaluarse como mínimo anualmente, con monitoreo continuo de su postura de seguridad entre evaluaciones. Los proveedores de riesgo medio cada 12 a 18 meses. Los proveedores de bajo riesgo cada 24 meses. Cualquier proveedor debe reevaluarse después de un incidente de seguridad, un cambio significativo en servicios o alcance, o una renovación de contrato. La función GV.SC del NIST CSF 2.0 llama específicamente a integrar la gestión de riesgos de la cadena de suministro en la gobernanza continua.

¿Cuál es la diferencia entre los informes SOC 2 Tipo I y Tipo II?

Un informe SOC 2 Tipo I evalúa el diseño de los controles de seguridad de un proveedor en un momento específico. Responde a la pregunta: «¿Los controles están correctamente diseñados?» Un informe SOC 2 Tipo II va más allá — evalúa tanto el diseño como la efectividad operativa de esos controles durante un período, típicamente de 6 a 12 meses. Los informes Tipo II proporcionan una garantía significativamente más sólida porque demuestran que los controles no solo están diseñados sino que funcionan consistentemente en la práctica. Siempre solicite un informe Tipo II cuando esté disponible.

¿Qué hacer si un proveedor se niega a completar el cuestionario?

La negativa de un proveedor a completar un cuestionario de seguridad es en sí misma una señal de riesgo significativa. Puede ofrecer alternativas: aceptar un informe SOC 2 Tipo II reciente, un certificado ISO 27001 con el alcance relevante, o un cuestionario SIG (Standardized Information Gathering) completado de Shared Assessments. Si el proveedor aún se niega a proporcionar documentación de seguridad, documente formalmente el riesgo en su registro, implemente controles compensatorios (limite el acceso a datos, aumente el monitoreo) y considere seriamente proveedores alternativos.

¿Qué es el riesgo de enésima parte y por qué es importante?

El riesgo de enésima parte se refiere al riesgo introducido por los propios proveedores de sus proveedores, sus subcontratistas y toda la cadena de suministro descendente. Una filtración en un proveedor de cuarta parte — una empresa de la que quizás nunca haya oído hablar — puede propagarse a través de la cadena y afectar directamente a su organización. El Verizon DBIR 2025 encontró que las filtraciones por terceros se duplicaron año tras año, y SecurityScorecard informó que menos de la mitad de las organizaciones monitorean siquiera el 50 % de sus cadenas de suministro de enésima parte. Tanto el NIST CSF 2.0 como las recomendaciones CISA SCRM enfatizan abordar este riesgo.

¿Puede una pyme realizar evaluaciones de riesgos de proveedores sin un equipo GRC dedicado?

Sí. Las pymes pueden comenzar con una plantilla de cuestionario estandarizado como la de este artículo, priorizar sus 5 a 10 proveedores más críticos y utilizar los recursos gratuitos de CISA y NIST para guiar el proceso. A medida que el programa madure, considere usar una plataforma GRC (muchas ofrecen niveles asequibles para pymes) o contratar una firma de ciberseguridad como Cyberlords para gestionar las evaluaciones a escala. El paso crítico es simplemente tener un proceso documentado y repetible — incluso un proceso basado en una hoja de cálculo es mucho mejor que no tener ningún programa.

cuestionario evaluación riesgos proveedores resumen

Decisiones clave, riesgos y acciones de implementación para el cuestionario de evaluación de riesgos de proveedores.

Para seguir leyendo

WhatsApp