Inicio Herramientas Basic VRM Form

El cuestionario de seguridad que le mandas a tus proveedores, montado en tres minutos.

Clasifica al proveedor, marca a qué accede y quédate con las preguntas que de verdad tocan. Cada una viene con el control del que sale en ISO 27001, NIST CSF 2.0, ENS, TISAX, RGPD, el Reglamento de IA e ISO 42001. Al final te llevas un PDF con campos rellenables para que el proveedor responda sin imprimir nada.

76 preguntas 7 marcos mapeados PDF rellenable ≈ 3 minutos Sin registro Sin enviar datos

Montar mi cuestionario → Que me ayuden con esto

Punto de partida

Un cuestionario único para todos es el error más caro

El proveedor de agua embotellada no necesita las mismas preguntas que quien administra tu ERP con acceso privilegiado. Enviarles el mismo formulario de cien preguntas desperdicia tu tiempo, quema la relación con el proveedor y diluye la atención sobre los pocos que de verdad importan. Esta herramienta hace lo que hay que hacer antes de preguntar: clasificar.

Obligatorias
Un núcleo que va siempre, sea quien sea el proveedor 16 preguntas entran en todos los cuestionarios y no se pueden desmarcar: responsable de seguridad, política aprobada, dónde viven los datos, cifrado, MFA, plazo de retirada de accesos, plazos de corrección de vulnerabilidades, plazo de notificación de incidentes, RTO y RPO, copias, subcontratistas y certificaciones con su alcance. Si un proveedor no puede responder a estas, ya tienes información.
Por aplicabilidad
El resto se activa según a qué accede y qué te presta Trece criterios: acceso a sistemas, nube, datos personales, categorías especiales, transferencias fuera del EEE, inteligencia artificial, desarrollo de software, hardware y firmware, personal en tus instalaciones, subcontratación, sujeción a NIS2, sector público y automoción. Marca los que apliquen y la herramienta arma el cuestionario.
Con el anclaje a la vista
Cada pregunta dice de qué control sale ISO/IEC 27001:2022, NIST CSF 2.0, Esquema Nacional de Seguridad, TISAX (VDA ISA), RGPD, Reglamento (UE) 2024/1689 de IA e ISO/IEC 42001. Sirve para justificar el cuestionario ante un auditor, y para que el proveedor entienda que no te lo estás inventando.
Y después
El cuestionario es el principio, no el final Recibir la respuesta no es el objetivo: el objetivo es decidir. Riesgos identificados, brechas de control, plan de acción con responsable y fecha, y una decisión formal y trazable. Todo eso está desarrollado en el artículo ¿Cómo evaluar la ciberseguridad de mis proveedores?.

Aviso legal

Esta herramienta genera un cuestionario orientativo con fines divulgativos. No constituye asesoramiento jurídico ni sustituye a un programa de gestión de riesgo de terceros, que además del cuestionario necesita inventario, clasificación documentada, cláusulas contractuales, tratamiento de resultados, reevaluación y proceso de salida. La correspondencia con los controles de cada marco es una referencia de trabajo: el alcance concreto lo fija cada norma en su texto.

Todo se ejecuta en tu navegador: ni tu selección ni el PDF salen de tu equipo. No hay cookies, recursos de terceros ni medición de uso: no se registran las descargas ni tus interacciones con la herramienta. Última revisión del contenido normativo: .

Paso 1 de 3

¿Qué tipo de proveedor es?

Dos decisiones. La primera fija la profundidad del cuestionario; la segunda, qué bloques temáticos tienen sentido. Es la fase 2 de la metodología: clasificar antes de preguntar.

Nivel de criticidad

Criterios para decidirlo: acceso a sistemas, datos que trata, criticidad operativa si desaparece mañana, interconexión técnica permanente y cuánto costaría sustituirlo. Documenta el criterio, no solo el resultado: tienes la plantilla de inventario en Excel con esas columnas ya montadas.

¿Qué aplica a este proveedor? (marca todo lo que encaje)

Elige un nivel de criticidad para ver cuántas preguntas te propongo.

Paso 2 de 3

Quédate con las preguntas que vas a leer

Vienen preseleccionadas según lo que has marcado. Quita las que no te sirvan y añade las que quieras: las marcadas como obligatorias se quedan. El criterio es sencillo: no envíes ninguna pregunta cuya respuesta no vayas a analizar.

0preguntas elegidas
— de respuesta estimados — en el PDF
Paso 3 de 3

Tu cuestionario, listo para enviar

Esto es lo que has montado y lo que cubre. Los dos campos de abajo son opcionales: si los rellenas, salen impresos en el PDF; si los dejas en blanco, quedan como campos rellenables para quien lo reciba.

El cuestionario
0preguntas
Criticidad
—
Aplicabilidad
—

Controles cubiertos por marco

Número de controles distintos que toca tu selección en cada marco de referencia. No es una medida de cumplimiento: es la trazabilidad del cuestionario.

Llévatelo

El PDF lleva campos rellenables: el proveedor responde en el propio documento y te lo devuelve, sin imprimirlo ni escanearlo. Si prefieres pegarlo en un correo, copia el texto.

El PDF se genera en tu navegador. No se envía nada a ningún servidor.

Lo que viene después

El cuestionario devuelto es el principio del análisis

La mayoría de programas de evaluación de proveedores se abandonan en la tercera ronda porque nadie hace esta parte. Con las respuestas encima de la mesa deberían salir cuatro cosas.

Riesgos identificados

Valorados por probabilidad e impacto sobre tu negocio, no sobre el del proveedor. Es tu operación la que se para.

Brechas de control

Qué debería existir según su nivel de criticidad y no existe. Lo que falta, no lo que sobra.

Plan de acción

Con responsable y fecha, acordado con el proveedor. Un hallazgo sin dueño no se corrige.

Decisión formal

Aceptar, aceptar con condiciones, exigir mitigación antes de contratar o rechazar. Por escrito y por quien tiene autoridad para hacerlo.

Que me ayuden con el análisis → Leer la metodología completa
La referencia

El banco de preguntas completo

Todas las preguntas disponibles, con su anclaje normativo y el nivel de criticidad a partir del cual las propongo. Puedes leerlas aquí como referencia o montar tu cuestionario y llevarte el PDF.

«Obligatoria» significa que entra en todos los cuestionarios, incluidos los de proveedores de riesgo bajo. «Nivel 2+» y «Nivel 3+» se proponen a partir de proveedor relevante y crítico respectivamente, y las que llevan un criterio de aplicabilidad solo aparecen si ese criterio se marca en el paso 1.

Dudas habituales

Preguntas frecuentes

Alcance
¿Cuántas preguntas debe tener un cuestionario de proveedores? Para un proveedor de riesgo bajo, entre cinco y diez. Para uno relevante, de quince a veinticinco. Para un crítico con acceso privilegiado o datos sensibles, de treinta a cincuenta, acompañadas de evidencias. Diez preguntas bien elegidas y analizadas rinden más que cien enviadas y archivadas.
Formato
¿El PDF se puede rellenar en el ordenador? Sí. Lleva campos de formulario, así que el proveedor escribe directamente en el documento con Acrobat Reader, Vista Previa de macOS, Firefox o Edge, y te lo devuelve sin imprimir ni escanear. Las preguntas de sí o no llevan un desplegable con Sí, No, Parcialmente y No aplica, más un campo de detalle.
Normativa
¿De dónde salen las preguntas? De los controles A.5.19 a A.5.23 de ISO/IEC 27001:2022, de la serie ISO/IEC 27036, de la categoría GV.SC del NIST CSF 2.0 y de los marcos que aplican a cada dominio: ENS, TISAX, RGPD, Reglamento de IA e ISO 42001. Cada pregunta lleva impreso el control del que sale, también en el PDF.
Límites
¿Esto sustituye a un programa de TPRM? No. Resuelve la fase de evaluación, que es la que más tiempo consume. El programa completo necesita además inventario de terceros, clasificación documentada, cláusulas contractuales, tratamiento de resultados, reevaluación periódica y proceso de salida. Está todo desarrollado en el artículo.
Privacidad
¿La herramienta guarda algo? No. Toda la selección y la generación del PDF ocurren en tu navegador. No hay registro, ni cookies, ni envío de datos. Puedes comprobarlo con las herramientas de desarrollo abiertas: lo único que se descarga es de mi propio dominio —una tipografía y la librería que compone el PDF—, y ninguna de las dos lleva un solo dato tuyo.