¿Has recibido un cuestionario de seguridad? Qué hacer en las primeras 24 horas
Lo primero: esto es una buena noticia. Los cuestionarios de seguridad llegan cuando una operación alcanza la fase de compras o de revisión de seguridad — el comprador te está evaluando en serio. El cuestionario no es la amenaza. Las amenazas son (a) responder tarde mientras la operación pierde impulso y (b) responder con afirmaciones que se derrumban después en la due diligence. Las primeras 24 horas deciden ambas.
Hora 1: identifica qué has recibido exactamente
Ábrelo y clasifícalo antes de que nadie empiece a teclear. El formato te dice el esfuerzo y el playbook:
- SIG Lite / SIG Core (Shared Assessments): estandarizado; SIG Lite es el nivel corto, SIG Core es sustancialmente más largo. Habitual en compradores de servicios financieros, salud y seguros. Desde la versión de 2026 existe un dominio de IA específico — mira nuestra guía del dominio de IA del SIG 2026.
- CAIQ / AI-CAIQ (Cloud Security Alliance): controles cloud; el AI-CAIQ (octubre de 2025) está emergiendo como instrumento habitual de due diligence de IA — mira la guía del AI-CAIQ.
- Hoja de cálculo o portal a medida (Excel, OneTrust, Whistic, KY3P…): desde 20 hasta cientos de preguntas. Comprueba si las preguntas están realmente formuladas como preguntas — las rarezas de exportación importan al dimensionar el esfuerzo.
- Sección de IA dentro de cualquiera de los anteriores: cada vez más estándar. Si tu producto incluye funciones de IA, aquí es donde la precisión más importa ahora mismo — el artículo 50 del Reglamento de Inteligencia Artificial de la UE se aplica desde el 2 de agosto de 2026.
Cuenta las preguntas, apunta el plazo indicado y apunta quién lo envía (compras, el equipo de seguridad o tu champion interno reenviándolo — tu champion es tu aliado para contexto y ampliaciones de plazo).
Hora 2: protege el calendario
- Acusa recibo el mismo día. Una línea al remitente: lo tienes, estás en ello y cuándo tendrán las respuestas. El silencio es la forma en que las operaciones se estancan.
- Comprométete con una fecha que puedas cumplir de verdad. Decide primero la vía de entrega (siguiente sección) y luego promete la fecha.
- Si el plazo es imposible, pide la ampliación pronto, no el día del vencimiento. Una petición breve y concreta, planteada en torno a la precisión, es parte normal de las revisiones de proveedores. Pedirla el primer día transmite organización; pedirla el día del vencimiento transmite ahogo.
Hora 3: decide quién lo responde
Tres vías viables — los criterios honestos de decisión están en nuestra comparativa completa con precios reales de 2026:
- Internamente: la opción correcta cuando alguien del equipo conoce los marcos por los que preguntan y la operación puede esperar al tiempo interno. El método: cómo responder la sección de IA.
- Un servicio por cuestionario: la opción correcta cuando el cuestionario es la excepción y la operación está bloqueada ahora. Es lo que hacemos: $490 fijos hasta 60 preguntas, borradores en 48 horas, cada afirmación legal con cita de su artículo, pago tras la entrega — juzga primero la muestra pública.
- Una plataforma GRC: la opción correcta cuando este es tu quinto cuestionario del año y el compliance se está convirtiendo en un programa, no en un incidente — mira plataforma vs. servicio vs. hacerlo tú mismo.
Elijas la vía que elijas, una sola persona es dueña de la coherencia. Las contradicciones entre secciones (cifrado «sí» en una pestaña, «parcialmente» en otra) son una señal clásica de alerta en due diligence.
Los dos errores que de verdad matan operaciones
- El «sí» esperanzado. Responder «sí» a un control que solo tienes en parte parece inofensivo y es el error más caro del documento. Describe lo que existe hoy; pon lo que falta en una declaración de gap con un paso de remediación y una fecha. Los compradores aceptan gaps honestos con plan. Lo que no perdonan es descubrir un «sí» exagerado.
- Afirmaciones legales sin fuentes. Las secciones de IA remiten ya a un reglamento en vigor. Las paráfrasis sin fuente («cumplimos el EU AI Act») invitan a preguntas de seguimiento que quizá no quieras. Cada afirmación legal debería citar su artículo — además transmite que conoces el terreno mejor que el revisor.
Si tu producto incluye funciones de IA: comprueba qué deberes de transparencia del artículo 50 se aplican realmente a tu función antes de responder nada sobre ellos — la respuesta depende de qué hace la función y de si la comercializas bajo tu propia marca. Nuestro verificador gratuito del artículo 50 lo mapea en seis preguntas, sin pedir email. Para profundizar: quién debe qué según el artículo 50.
La checklist de las primeras 24 horas
- ☐ Formato clasificado (SIG / CAIQ / AI-CAIQ / a medida) y preguntas contadas
- ☐ Plazo, remitente y champion interno anotados
- ☐ Recibo acusado con una fecha comprometida
- ☐ Vía de entrega elegida (interna / servicio / plataforma)
- ☐ Un único dueño de la coherencia nombrado
- ☐ Funciones de IA pasadas por el verificador del artículo 50 (si procede)