Evaluación ISO 27001 gratuita

Due diligence de proveedores

Un cliente potencial envía 200 preguntas de seguridad. Así se responden.

Una biblioteca de respuestas revisada, un índice de evidencias, una posición documentada sobre el DPA y un proceso repetible, con hasta tres cuestionarios o DPA reales respondidos durante el encargo.

Biblioteca de respuestasEjemplo, proveedor SaaS de 40 personas

214 respuestas revisadas, cada una con la evidencia que la respalda

Seguridad
Acceso, cifrado, registro de actividad, respuesta a incidentes, continuidad, desarrollo
118
Privacidad
Bases jurídicas, transferencias, derechos, notificación de brechas, subencargados
62
Posiciones sobre el DPA
Términos estándar, cambios aceptables, cláusulas rechazadas
34
Cuestionario real, 142 preguntas
Respondido desde la biblioteca en la semana 2
142 / 142
Entrega al ingeniero de ventas, semana 4Exportar · CSV, DOCX

Para quién es

Proveedores en los que el CTO responde personalmente a cada cuestionario.

  • Encaja

    • Una empresa SaaS de 10 a 80 personas en la que el CTO o un fundador responde a mano a cada cuestionario de seguridad de los clientes.
    • Un proveedor cuyo cliente potencial empresarial ha enviado una evaluación de seguridad extensa y un DPA con cláusulas que el equipo no sabe cómo responder.
    • Una empresa que ha respondido cuestionarios de forma incoherente en el pasado y quiere una única fuente de verdad antes del siguiente ciclo de renovaciones.
  • También encaja

    • Una empresa que está decidiendo si necesita ISO 27001 o SOC 2; si lo necesita, la biblioteca es la primera mitad de ese trabajo.
    • Un proveedor cuyos clientes usan portales de cuestionarios y esperan las respuestas en su formato.
    • Un equipo que necesita un resumen de confianza público para enviar antes de que llegue el cuestionario.
  • No encaja

    • Due diligence en fusiones y adquisiciones. Este servicio cubre la due diligence que los clientes le hacen a usted como proveedor.
    • Negociar contratos en su nombre. Le damos la posición y los cambios propuestos; su equipo o su abogado los envía.
    • Auditorías de clientes. Preparamos las evidencias y podemos unirnos a la llamada; la auditoría es suya.

Con qué se queda

Una única fuente de verdad, y el proceso que la mantiene verdadera.

Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.

Cuestionarios de proveedor y revisión de DPA

10 entregables, 2 a 4 semanas
  • Biblioteca de respuestas de seguridad y privacidad

    150 a 300 respuestas revisadas, fieles a cómo funcionan realmente sus controles

    • CSV
    • DOCX
  • Mapeo de respuestas a los conjuntos de preguntas de ISO/IEC 27001, SOC 2, SIG y CAIQ

    Para que las respuestas se puedan pegar o importar en los portales de los clientes

    • CSV
  • Índice de evidencias

    Qué documento o captura de pantalla respalda cada respuesta

    • CSV
    • Plataforma
  • Documento de resumen de confianza para clientes

    Se envía antes de que llegue el cuestionario

    • PDF
  • Lista de subencargados y procedimiento de notificación

    Con el aviso de cambios que esperan los clientes

    • CSV
    • Procedimiento
  • Posición de negociación del DPA

    Términos estándar, cambios aceptables, cláusulas rechazadas, revisada por el abogado en ejercicio especializado en privacidad de su proyecto

    • DOCX
  • Plantilla de DPA de proveedor basada en su posición

    Artículo 28 del RGPD y equivalentes del UK GDPR

    • DOCX
  • Procedimiento de respuesta a cuestionarios y matriz de responsables

    Quién responde qué, y en cuántos días

    • Procedimiento
  • Hasta tres cuestionarios o DPA reales revisados y respondidos

    Los que tenga sobre la mesa durante el encargo

    • DOCX
    • CSV
  • Entrega grabada y firma de conformidad

    Con quien vaya a gestionar el proceso después

    • Vídeo
    • PDF

Cómo funciona

Cuatro semanas hasta la entrega. Cuestionarios reales respondidos por el camino.

El cuestionario que tiene sobre la mesa no espera a la biblioteca; se responde durante el encargo y pasa a formar parte de ella.

  • GRCTrail
  • Entrega
  • Sin nosotros
  1. Semana 0

    Llamada de alcance

    Cuestionarios anteriores, el que tiene sobre la mesa, controles y certificados existentes. Precio cerrado por escrito en 3 días laborables.

  2. Semanas 1 a 2

    Evaluación

    Revisión de cuestionarios y DPA anteriores, inventario de controles y evidencias, lista de respuestas que faltan o que todavía no son ciertas. Precio de implementación confirmado.

  3. Semanas 2 a 3

    Implementación

    Biblioteca de respuestas, mapeo a marcos, índice de evidencias, resumen de confianza, registro de subencargados, posición sobre el DPA con revisión del abogado, plantillas, procedimiento. Cuestionarios reales respondidos a medida que llegan.

  4. Semana 4

    Entrega

    Biblioteca exportada, procedimiento entregado a su responsable, entrega grabada, firma de conformidad.

  5. Siguiente cuestionario

    Días, no semanas

    Respondido desde la biblioteca por su equipo, con las evidencias adjuntas desde el índice. Hay disponible una iguala de asesoramiento si nos quiere a nosotros.

  6. Cada trimestre

    Revisión de la biblioteca

    Respuestas contrastadas de nuevo con cómo funcionan los controles ahora, lista de subencargados actualizada. En GRCTrail o en su exportación.

Cómo fijamos el precio

Qué mueve el precio

Tres cosas que preguntamos en la llamada.

  • Cuántos cuestionarios ha respondido antes.

    Las respuestas anteriores, incluso las incoherentes, son materia prima; empezar de cero lleva más tiempo.

  • Qué certificados tiene.

    Un programa ISO 27001 o SOC 2 significa que la mayoría de las respuestas existen y hay que comprobarlas, no redactarlas.

  • Cuántos cuestionarios reales hay sobre la mesa.

    Hasta tres están incluidos; los demás se presupuestan.

Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo

  • Negociar contratos en su nombre; recibe la posición y los cambios propuestos
  • Asesoramiento jurídico cláusula por cláusula sobre un contrato concreto; lo presupuesta por separado el abogado nombrado en el presupuesto
  • Pruebas de penetración
  • Responder cuestionarios después de la entrega, salvo mediante una iguala de asesoramiento aparte

Preguntas antes de la llamada

¿Necesitamos SOC 2 o ISO 27001 antes de responder cuestionarios?

No. La mayoría de los cuestionarios preguntan qué hace, no qué certificado tiene. Una biblioteca de respuestas veraz y coherente, con evidencias, saca adelante la mayoría de las operaciones. Si un cliente exige un certificado, la biblioteca es la primera mitad del trabajo de ISO 27001 o SOC 2.

¿Responderá GRCTrail los cuestionarios por nosotros después de la entrega?

El encargo incluye hasta tres cuestionarios reales. Tras la entrega, su equipo gestiona el proceso. Hay disponible una iguala de asesoramiento para cuestionarios posteriores, que se presupuesta por separado.

¿Se puede reutilizar la biblioteca de respuestas en portales de cuestionarios?

Sí. La biblioteca se exporta a CSV y DOCX y está organizada según los conjuntos de preguntas habituales, de modo que las respuestas se pueden pegar o importar en los portales de los clientes.

¿Es la posición sobre el DPA asesoramiento jurídico?

La posición la revisa el abogado en ejercicio especializado en privacidad incorporado a su proyecto, y la revisión es suya. El asesoramiento cláusula por cláusula sobre un contrato concreto se presupuesta por separado.

¿Y si una respuesta todavía no es cierta?

La evaluación las enumera. Algunas se corrigen durante el encargo; el resto se redactan como lo que hace hoy, con un plan fechado. No escribimos respuestas que sus controles no puedan respaldar.

Envíenos el cuestionario que tiene sobre la mesa.

Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.