Ver

TU CLIENTE TE MANDÓ UN CUESTIONARIO DE SEGURIDAD Y NO SABÉS QUÉ CONTESTAR

Cuarenta preguntas, un plazo de diez días y la cuenta más importante del año en juego. Qué te están preguntando en realidad, cómo se responde con honestidad y qué se arregla en el camino.

Pasa cada vez más: una empresa grande, un banco, una obra social o una multinacional te manda un formulario de seguridad antes de firmar o renovar un contrato. Preguntas como "¿posee una política de gestión de accesos?", "¿realiza copias de seguridad cifradas fuera de sitio?", "¿cuenta con autenticación multifactor para accesos remotos?". Y un plazo.

Qué te están preguntando en realidad

El cuestionario no busca que seas perfecto. Busca saber si sos un riesgo para ellos. Si tu empresa maneja datos de sus clientes o se conecta a sus sistemas, un incidente tuyo es un incidente de ellos. Las preguntas salen casi siempre de ISO 27001 o de una norma parecida, y se reducen a cinco temas:

  1. Quién entra a qué (cuentas, permisos, altas y bajas, doble factor).
  2. Cómo cuidás los datos (respaldos, cifrado, dónde están).
  3. Cómo está protegida la red (firewall, actualizaciones, antivirus, acceso remoto).
  4. Qué hacés si pasa algo (incidentes, a quién avisás, en cuánto tiempo).
  5. Si hay alguien responsable y algo escrito (políticas, registros, revisiones).

Cómo se responde

Con honestidad y con plan. Un "no, pero lo estamos implementando con fecha tal" vale más que un "sí" que no resiste una visita. Muchos cuestionarios permiten respuestas parciales, y los evaluadores valoran más el plan que la promesa.

Con evidencia a mano. Si respondés que hacés respaldos, tené el registro de la última restauración de prueba. Si decís que hay doble factor, tené la captura de la configuración. Lo que no se puede mostrar, no se responde como hecho.

En el idioma del cuestionario. "Política de control de accesos" es un documento de dos páginas que dice cómo se dan de alta y de baja los usuarios. Ya lo hacés; hay que escribirlo.

Qué se arregla en el camino

Cada cuestionario que respondimos con un cliente terminó ordenando dos o tres cosas que estaban pendientes desde hacía años: el doble factor en el correo, las cuentas de gente que ya no estaba, la copia fuera del edificio. El formulario es una excusa buena para hacerlo.

Cómo trabajamos un cuestionario

  1. Lo leemos entero con vos y separamos lo que ya cumplís, lo que se cumple en dos semanas y lo que lleva más.
  2. Escribimos las políticas mínimas que faltan, cortas y cumplibles.
  3. Aplicamos los controles técnicos rápidos y juntamos la evidencia.
  4. Redactamos las respuestas y un plan con fechas para lo que queda.

Un cuestionario típico de cuarenta preguntas se responde bien en una semana y media, y la empresa queda mejor que antes de recibirlo. Si tenés uno sobre la mesa, mandalo y lo miramos juntos.

¿Te pasa algo parecido en tu empresa?

Hablemos