Inicio Herramientas Basic VRM Form
Clasifica al proveedor, marca a qué accede y quédate con las preguntas que de verdad tocan. Cada una viene con el control del que sale en ISO 27001, NIST CSF 2.0, ENS, TISAX, RGPD, el Reglamento de IA e ISO 42001. Al final te llevas un PDF con campos rellenables para que el proveedor responda sin imprimir nada.
El proveedor de agua embotellada no necesita las mismas preguntas que quien administra tu ERP con acceso privilegiado. Enviarles el mismo formulario de cien preguntas desperdicia tu tiempo, quema la relación con el proveedor y diluye la atención sobre los pocos que de verdad importan. Esta herramienta hace lo que hay que hacer antes de preguntar: clasificar.
Aviso legal
Esta herramienta genera un cuestionario orientativo con fines divulgativos. No constituye asesoramiento jurídico ni sustituye a un programa de gestión de riesgo de terceros, que además del cuestionario necesita inventario, clasificación documentada, cláusulas contractuales, tratamiento de resultados, reevaluación y proceso de salida. La correspondencia con los controles de cada marco es una referencia de trabajo: el alcance concreto lo fija cada norma en su texto.
Todo se ejecuta en tu navegador: ni tu selección ni el PDF salen de tu equipo. No hay cookies, recursos de terceros ni medición de uso: no se registran las descargas ni tus interacciones con la herramienta. Última revisión del contenido normativo: .
Dos decisiones. La primera fija la profundidad del cuestionario; la segunda, qué bloques temáticos tienen sentido. Es la fase 2 de la metodología: clasificar antes de preguntar.
Elige un nivel de criticidad para ver cuántas preguntas te propongo.
Vienen preseleccionadas según lo que has marcado. Quita las que no te sirvan y añade las que quieras: las marcadas como obligatorias se quedan. El criterio es sencillo: no envíes ninguna pregunta cuya respuesta no vayas a analizar.
Esto es lo que has montado y lo que cubre. Los dos campos de abajo son opcionales: si los rellenas, salen impresos en el PDF; si los dejas en blanco, quedan como campos rellenables para quien lo reciba.
Número de controles distintos que toca tu selección en cada marco de referencia. No es una medida de cumplimiento: es la trazabilidad del cuestionario.
El PDF lleva campos rellenables: el proveedor responde en el propio documento y te lo devuelve, sin imprimirlo ni escanearlo. Si prefieres pegarlo en un correo, copia el texto.
El PDF se genera en tu navegador. No se envía nada a ningún servidor.
La mayoría de programas de evaluación de proveedores se abandonan en la tercera ronda porque nadie hace esta parte. Con las respuestas encima de la mesa deberían salir cuatro cosas.
Valorados por probabilidad e impacto sobre tu negocio, no sobre el del proveedor. Es tu operación la que se para.
Qué debería existir según su nivel de criticidad y no existe. Lo que falta, no lo que sobra.
Con responsable y fecha, acordado con el proveedor. Un hallazgo sin dueño no se corrige.
Aceptar, aceptar con condiciones, exigir mitigación antes de contratar o rechazar. Por escrito y por quien tiene autoridad para hacerlo.
Todas las preguntas disponibles, con su anclaje normativo y el nivel de criticidad a partir del cual las propongo. Puedes leerlas aquí como referencia o montar tu cuestionario y llevarte el PDF.
«Obligatoria» significa que entra en todos los cuestionarios, incluidos los de proveedores de riesgo bajo. «Nivel 2+» y «Nivel 3+» se proponen a partir de proveedor relevante y crítico respectivamente, y las que llevan un criterio de aplicabilidad solo aparecen si ese criterio se marca en el paso 1.