Cómo exigir (y verificar) compliance a tus proveedores sin ahogarte en mails
10 de julio de 2026 · 6 min de lectura
Si tu empresa se certificó en ISO 27001, está en camino a hacerlo, o simplemente maneja datos y procesos que no pueden depender de la buena voluntad de terceros, en algún momento vas a tener que exigir compliance a tus proveedores. Y ahí aparece la pregunta práctica: ¿qué se pide, cómo se pide y cómo se verifica sin convertir al área de compras en una oficina de persecución documental?
Qué exigir (según el tipo de proveedor)
El error más común es mandar el mismo cuestionario de 200 preguntas a todos. Lo razonable es graduar por criticidad:
- Proveedores con acceso a datos o sistemas (software, hosting, soporte IT, estudios contables): política de seguridad de la información, gestión de accesos, cifrado, gestión de incidentes con compromiso de notificación, backups y — si existe — certificado ISO 27001 con su alcance.
- Proveedores operativamente críticos (logística, producción, mantenimiento): plan de continuidad, seguros vigentes, cumplimiento laboral y de seguridad e higiene.
- Proveedores estándar: cláusulas contractuales de confidencialidad y cumplimiento normativo. Nada más. Pedir de menos acá es tan sano como pedir de más a los críticos.
Cómo pedirlo: requisitos concretos, no preguntas abiertas
"¿Cómo gestionan la seguridad?" invita a una respuesta de marketing. En cambio, "adjuntá tu política de seguridad de la información aprobada y vigente" es verificable: o el documento existe o no existe. Una buena lista de requisitos tiene esa forma: ítems concretos, cada uno respondible con un documento o una nota breve, con estado claro (pendiente, enviado, aprobado, rechazado).
ISO 27001 respalda este enfoque: los controles 5.19 a 5.22 del Anexo A piden exactamente eso — acordar requisitos de seguridad con los proveedores, incluirlos en los contratos y monitorear el cumplimiento durante toda la relación, no solo al alta.
Cómo verificar sin morir en el intento
El flujo por mail (cuestionario en Word → respuestas a medias → adjuntos perdidos → planilla de seguimiento desactualizada) consume horas y no deja trazabilidad. Las tres mejoras que más rinden:
- Un canal único. Un portal donde cada proveedor ve sus requisitos y sube su evidencia. En Ryskos, por ejemplo, la corporación arma sus listas de requisitos y cada proveedor responde desde su propia cuenta, adjuntando incluso sus documentos ISO 27001 ya aprobados. El estado de cada requisito queda a la vista de los dos lados.
- Vencimientos. Un certificado o un seguro son válidos hasta una fecha. El sistema (no una persona acordándose) tiene que avisar cuándo revalidar.
- Decisión documentada. Aprobar o rechazar la evidencia de un proveedor es una decisión de riesgo: tiene que quedar registrada, con responsable y fecha, porque es lo primero que va a mirar un auditor — o un abogado después de un incidente.
El otro lado del mostrador
Si estás del lado del proveedor y te llegó una de estas exigencias, tomalo como una señal de madurez del mercado: cada requisito que resuelvas una vez (política, continuidad, gestión de riesgos formal) te sirve para todos tus clientes corporativos actuales y futuros. Las empresas que se adelantan convierten el compliance en argumento de venta en licitaciones donde los competidores todavía improvisan.
Preguntas frecuentes
¿Qué documentos conviene exigirle a un proveedor con acceso a datos?
Como mínimo: política de seguridad de la información aprobada y vigente, descripción de la gestión de accesos y cifrado, procedimiento de gestión de incidentes con compromiso de notificación, esquema de backups y, si existe, el certificado ISO 27001 con su alcance.
¿Cómo se verifica el cumplimiento de un proveedor?
Con requisitos concretos respondibles con evidencia (documentos con versión y vigencia), un canal único donde el proveedor la sube, control de vencimientos de certificados y seguros, y decisiones de aprobación o rechazo documentadas con responsable y fecha.
¿Qué es un portal de proveedores en una plataforma de riesgos?
Es un espacio donde la corporación define listas de requisitos de compliance y cada proveedor entra con su propia cuenta a responderlos, adjuntando evidencia. El estado de cada requisito (pendiente, enviado, aprobado, rechazado) queda trazable para ambas partes, reemplazando cuestionarios por mail y planillas de seguimiento.
