Llega sin aviso, casi siempre en el peor momento: un correo del comprador internacional, de la casa matriz o del departamento de compras de su cliente más grande, con un archivo adjunto de 60, 120 o 200 preguntas sobre la seguridad de su información. El plazo suele ser corto y el mensaje entre líneas es claro: la renovación del contrato depende de las respuestas. Para muchas exportadoras y maquilas salvadoreñas, ese cuestionario es la primera auditoría de ciberseguridad de su historia, y no la envía un regulador: la envía el cliente que paga.
Por qué su comprador ahora audita su seguridad
Las marcas y compradores internacionales aprendieron que una brecha en un proveedor es una brecha propia: sus diseños, sus pronósticos de compra, sus datos logísticos y hasta su acceso a sistemas compartidos viven también en los servidores del proveedor. Por eso trasladan la exigencia por contrato, apoyados en marcos como ISO 27001 (gestión de seguridad de la información) e ISO 22301 (continuidad del negocio). Ninguna superintendencia se lo pide a una exportadora; se lo pide el mercado, y con la misma consecuencia práctica: sin evidencia, no hay renovación.
Lo que el cuestionario pregunta en realidad
Los formatos varían, pero detrás de las decenas de preguntas hay siempre los mismos siete bloques. Si los reconoce, el cuestionario deja de ser una amenaza y se vuelve una lista de tareas:
- Gobierno. Si existe un responsable de seguridad, una política escrita y aprobada, y revisiones periódicas. Es la primera criba: sin responsable ni política, el resto pierde credibilidad.
- Control de accesos. Quién accede a la información del cliente, con qué autenticación (esperan multifactor), y qué pasa con los accesos cuando alguien deja la empresa.
- Protección técnica. Protección de endpoints, parches al día, red segmentada entre oficinas y planta, y cifrado de la información sensible.
- Continuidad. Respaldos probados, tiempos de recuperación definidos y un plan que garantice que un incidente en su planta no detiene la cadena del comprador. Aquí es donde ISO 22301 asoma, aunque no la nombren.
- Respuesta a incidentes. Si existe un plan, quién lo activa y en cuánto tiempo notificarían al cliente. Desde la LPDP, ese plan además ya es una obligación local, con el plazo de 72 horas para notificar brechas de datos personales.
- Personas. Capacitación del personal y acuerdos de confidencialidad. La Ley de Ciberseguridad salvadoreña también la exige, así que este punto cubre dos frentes a la vez.
- Terceros. Cómo controla usted a sus propios proveedores. La cadena no termina en su empresa.
Los tres errores que cuestan la renovación
Responder con buena voluntad en lugar de evidencia. Marcar «sí» en todo sin poder demostrarlo es peor que reconocer brechas: los cuestionarios serios piden adjuntar políticas, bitácoras o certificados, y una segunda ronda de verificación descubre las respuestas infladas. La credibilidad perdida no se recupera en esa relación comercial.
Tratarlo como un trámite de TI. El cuestionario es un asunto comercial: lo que está en juego es el contrato. Cuando lo responde solo el encargado de sistemas, sin la gerencia enterada, las brechas no se priorizan ni se financian, y la respuesta llega tarde o incompleta.
Empezar cuando llega el correo. Los controles que el cuestionario pregunta no se implementan en las dos semanas de plazo. La empresa que ya opera con accesos controlados, respaldos probados y evidencia al día responde en días; la que empieza de cero, negocia prórrogas y responde con promesas.
Cómo prepararse antes de que llegue
- Consiga un cuestionario de referencia. Si un cliente ya le envió uno, ese es su mapa. Si no, los bloques de esta guía cubren lo que preguntan casi todos.
- Autoevalúese con honestidad. Marque qué puede demostrar hoy con un documento o una bitácora, no qué cree que hace bien. La diferencia entre ambas listas es su plan de trabajo.
- Cierre primero lo que se verifica. Multifactor, respaldos con restauración probada, política firmada y plan de respuesta fechado son controles que generan evidencia inmediata y responden la mayoría de preguntas críticas.
- Arme el expediente una sola vez. Un dossier con políticas, evidencias y respuestas estándar convierte cada cuestionario futuro en un ejercicio de horas, no de semanas, y sirve igual para el comprador, la aseguradora o una revisión bajo la LPDP.
Preguntas frecuentes
¿Necesito certificarme en ISO 27001 para responder el cuestionario?
No siempre. Muchos compradores aceptan controles alineados al estándar con evidencia verificable, sin exigir el certificado. Cuando el contrato sí lo exige, la certificación es un proyecto de meses; empezar por los controles y la evidencia es el camino correcto en ambos casos.
¿Qué pasa si respondo que no cumplo algunos puntos?
Es mejor que inflar respuestas. Los compradores suelen aceptar brechas acompañadas de un plan de remediación con fechas y responsables. Lo que no perdonan es descubrir en una verificación que las respuestas afirmativas no tenían evidencia detrás: eso rompe la confianza comercial.
¿El cuestionario del comprador tiene relación con la LPDP?
Sí, y le conviene. El control de accesos, los respaldos probados, el plan de respuesta a incidentes y la capacitación que pide el comprador son las mismas medidas que exigen la LPDP y la Ley de Ciberseguridad salvadoreñas. Un solo esfuerzo bien documentado responde a los dos frentes.
¿Cuánto tiempo toma estar listo para un cuestionario de proveedor?
Depende del punto de partida, pero los controles críticos y su evidencia inicial se ordenan en unas semanas de trabajo enfocado: accesos, respaldos probados, política firmada y plan de respuesta. La certificación formal toma más; la capacidad de responder con credibilidad, no.
El siguiente paso
Si ya tiene un cuestionario sobre la mesa, o sabe que viene con la próxima renovación, solicite el dossier de cumplimiento: el expediente con los controles, la evidencia y las respuestas estándar listas para su comprador. Y para el panorama completo, lea cómo trabajamos con manufactura exportadora o la guía completa de ciberseguridad para empresas en El Salvador.
Nota: este artículo es informativo y refleja el estado de la normativa a julio de 2026. No constituye asesoría legal ni de certificación; para su caso específico consulte a su asesor y los requisitos contractuales de su comprador.
