Due diligence de proveedores
Un cliente potencial envía 200 preguntas de seguridad. Así se responden.
Una biblioteca de respuestas revisada, un índice de evidencias, una posición documentada sobre el DPA y un proceso repetible, con hasta tres cuestionarios o DPA reales respondidos durante el encargo.
214 respuestas revisadas, cada una con la evidencia que la respalda
- Seguridad
- Acceso, cifrado, registro de actividad, respuesta a incidentes, continuidad, desarrollo
- 118
- Privacidad
- Bases jurídicas, transferencias, derechos, notificación de brechas, subencargados
- 62
- Posiciones sobre el DPA
- Términos estándar, cambios aceptables, cláusulas rechazadas
- 34
- Cuestionario real, 142 preguntas
- Respondido desde la biblioteca en la semana 2
- 142 / 142
Para quién es
Proveedores en los que el CTO responde personalmente a cada cuestionario.
Encaja
- Una empresa SaaS de 10 a 80 personas en la que el CTO o un fundador responde a mano a cada cuestionario de seguridad de los clientes.
- Un proveedor cuyo cliente potencial empresarial ha enviado una evaluación de seguridad extensa y un DPA con cláusulas que el equipo no sabe cómo responder.
- Una empresa que ha respondido cuestionarios de forma incoherente en el pasado y quiere una única fuente de verdad antes del siguiente ciclo de renovaciones.
También encaja
- Una empresa que está decidiendo si necesita ISO 27001 o SOC 2; si lo necesita, la biblioteca es la primera mitad de ese trabajo.
- Un proveedor cuyos clientes usan portales de cuestionarios y esperan las respuestas en su formato.
- Un equipo que necesita un resumen de confianza público para enviar antes de que llegue el cuestionario.
No encaja
- Due diligence en fusiones y adquisiciones. Este servicio cubre la due diligence que los clientes le hacen a usted como proveedor.
- Negociar contratos en su nombre. Le damos la posición y los cambios propuestos; su equipo o su abogado los envía.
- Auditorías de clientes. Preparamos las evidencias y podemos unirnos a la llamada; la auditoría es suya.
Con qué se queda
Una única fuente de verdad, y el proceso que la mantiene verdadera.
Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.
Cuestionarios de proveedor y revisión de DPA
10 entregables, 2 a 4 semanasBiblioteca de respuestas de seguridad y privacidad
150 a 300 respuestas revisadas, fieles a cómo funcionan realmente sus controles
- CSV
- DOCX
Mapeo de respuestas a los conjuntos de preguntas de ISO/IEC 27001, SOC 2, SIG y CAIQ
Para que las respuestas se puedan pegar o importar en los portales de los clientes
- CSV
Índice de evidencias
Qué documento o captura de pantalla respalda cada respuesta
- CSV
- Plataforma
Documento de resumen de confianza para clientes
Se envía antes de que llegue el cuestionario
Lista de subencargados y procedimiento de notificación
Con el aviso de cambios que esperan los clientes
- CSV
- Procedimiento
Posición de negociación del DPA
Términos estándar, cambios aceptables, cláusulas rechazadas, revisada por el abogado en ejercicio especializado en privacidad de su proyecto
- DOCX
Plantilla de DPA de proveedor basada en su posición
Artículo 28 del RGPD y equivalentes del UK GDPR
- DOCX
Procedimiento de respuesta a cuestionarios y matriz de responsables
Quién responde qué, y en cuántos días
- Procedimiento
Hasta tres cuestionarios o DPA reales revisados y respondidos
Los que tenga sobre la mesa durante el encargo
- DOCX
- CSV
Entrega grabada y firma de conformidad
Con quien vaya a gestionar el proceso después
- Vídeo
Cómo funciona
Cuatro semanas hasta la entrega. Cuestionarios reales respondidos por el camino.
El cuestionario que tiene sobre la mesa no espera a la biblioteca; se responde durante el encargo y pasa a formar parte de ella.
- GRCTrail
- Entrega
- Sin nosotros
Semana 0
Llamada de alcance
Cuestionarios anteriores, el que tiene sobre la mesa, controles y certificados existentes. Precio cerrado por escrito en 3 días laborables.
Semanas 1 a 2
Evaluación
Revisión de cuestionarios y DPA anteriores, inventario de controles y evidencias, lista de respuestas que faltan o que todavía no son ciertas. Precio de implementación confirmado.
Semanas 2 a 3
Implementación
Biblioteca de respuestas, mapeo a marcos, índice de evidencias, resumen de confianza, registro de subencargados, posición sobre el DPA con revisión del abogado, plantillas, procedimiento. Cuestionarios reales respondidos a medida que llegan.
Semana 4
Entrega
Biblioteca exportada, procedimiento entregado a su responsable, entrega grabada, firma de conformidad.
Siguiente cuestionario
Días, no semanas
Respondido desde la biblioteca por su equipo, con las evidencias adjuntas desde el índice. Hay disponible una iguala de asesoramiento si nos quiere a nosotros.
Cada trimestre
Revisión de la biblioteca
Respuestas contrastadas de nuevo con cómo funcionan los controles ahora, lista de subencargados actualizada. En GRCTrail o en su exportación.
Cómo fijamos el precio
Qué mueve el precio
Tres cosas que preguntamos en la llamada.
Cuántos cuestionarios ha respondido antes.
Las respuestas anteriores, incluso las incoherentes, son materia prima; empezar de cero lleva más tiempo.
Qué certificados tiene.
Un programa ISO 27001 o SOC 2 significa que la mayoría de las respuestas existen y hay que comprobarlas, no redactarlas.
Cuántos cuestionarios reales hay sobre la mesa.
Hasta tres están incluidos; los demás se presupuestan.
Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo
- Negociar contratos en su nombre; recibe la posición y los cambios propuestos
- Asesoramiento jurídico cláusula por cláusula sobre un contrato concreto; lo presupuesta por separado el abogado nombrado en el presupuesto
- Pruebas de penetración
- Responder cuestionarios después de la entrega, salvo mediante una iguala de asesoramiento aparte
Preguntas antes de la llamada
¿Necesitamos SOC 2 o ISO 27001 antes de responder cuestionarios?
No. La mayoría de los cuestionarios preguntan qué hace, no qué certificado tiene. Una biblioteca de respuestas veraz y coherente, con evidencias, saca adelante la mayoría de las operaciones. Si un cliente exige un certificado, la biblioteca es la primera mitad del trabajo de ISO 27001 o SOC 2.
¿Responderá GRCTrail los cuestionarios por nosotros después de la entrega?
El encargo incluye hasta tres cuestionarios reales. Tras la entrega, su equipo gestiona el proceso. Hay disponible una iguala de asesoramiento para cuestionarios posteriores, que se presupuesta por separado.
¿Se puede reutilizar la biblioteca de respuestas en portales de cuestionarios?
Sí. La biblioteca se exporta a CSV y DOCX y está organizada según los conjuntos de preguntas habituales, de modo que las respuestas se pueden pegar o importar en los portales de los clientes.
¿Es la posición sobre el DPA asesoramiento jurídico?
La posición la revisa el abogado en ejercicio especializado en privacidad incorporado a su proyecto, y la revisión es suya. El asesoramiento cláusula por cláusula sobre un contrato concreto se presupuesta por separado.
¿Y si una respuesta todavía no es cierta?
La evaluación las enumera. Algunas se corrigen durante el encargo; el resto se redactan como lo que hace hoy, con un plan fechado. No escribimos respuestas que sus controles no puedan respaldar.
Relacionado
Última revisión: octubre de 2026
Envíenos el cuestionario que tiene sobre la mesa.
Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.