Auditoría y evolución
Revisión técnica y plan de evolución para sistemas que presentan riesgos o son difíciles de mantener.
Conocer la soluciónElegir un proveedor SaaS sin evaluar su seguridad es delegar la protección de los datos de tu empresa sin saber si el proveedor está preparado para cuidarlos. Preguntas, certificaciones y señales para evaluar antes de contratar.
Cada vez que una empresa contrata un servicio SaaS —software como servicio, por sus siglas en inglés— está tomando una decisión de seguridad sin necesariamente saberlo. Al usar un CRM en la nube, una plataforma de facturación, una herramienta de gestión de proyectos o un servicio de correo empresarial, la empresa está depositando sus datos en servidores que no controla, operados por un proveedor al que no conoce en profundidad y sujeto a prácticas de seguridad que no puede verificar directamente.
La decisión de negocio —"esta herramienta resuelve lo que necesitamos a un precio razonable"— suele tomarse antes y sin conexión con la decisión de seguridad —"¿este proveedor va a proteger nuestros datos tan bien como lo haríamos nosotros?"—. El resultado es que empresas que nunca delegarían el control de su información financiera o de sus clientes terminan haciéndolo sin darse cuenta, porque el SaaS no se presenta como una delegación sino como una herramienta.
Este artículo propone un método para evaluar la seguridad de un proveedor SaaS antes de contratar, usando criterios que cualquier persona puede aplicar sin conocimientos técnicos especializados.
Para dimensionar el riesgo, conviene hacerse una pregunta simple: ¿qué pasaría si mañana todos los datos que están en ese SaaS se hicieran públicos, se perdieran o quedaran inaccesibles durante una semana?
Si la respuesta es "nada grave", el riesgo es bajo y la evaluación de seguridad puede ser proporcionalmente ligera. Pero en la mayoría de los casos, la respuesta incluye consecuencias como:
El artículo sobre qué es una brecha de seguridad y cómo puede afectar a una empresa detalla estas consecuencias. Cuando el origen de la brecha es un proveedor y no un sistema propio, la empresa sigue siendo responsable frente a sus clientes —el proveedor no va a llamar a los clientes de la empresa a pedir disculpas—, pero tiene menos control sobre la causa y la solución.
No hace falta ser experto en seguridad para evaluar a un proveedor. Alcanza con hacer las preguntas correctas y prestar atención a cómo las responden. Un proveedor que toma la seguridad en serio responde con precisión y sin evasivas. Un proveedor que no, responde con generalidades o con lenguaje técnico que no aclara nada.
La ubicación geográfica de los datos importa por dos razones. La primera es regulatoria: muchos países exigen que ciertos tipos de datos —especialmente datos personales y financieros— no salgan del país o de la región sin protecciones específicas. La segunda es práctica: si los datos están en un país con legislación laxa, la empresa tiene menos herramientas legales para reclamar si algo sale mal.
Un proveedor serio puede decir exactamente en qué país o región están sus servidores. Si la respuesta es "en la nube" sin más precisión, o si el proveedor no sabe responder, es una señal de alerta.
Respecto a quién tiene acceso, la respuesta esperable es que el acceso está restringido a personal autorizado mediante autenticación robusta, que se registra cada acceso, y que el acceso del personal del proveedor a los datos de los clientes es limitado y auditado. Si el proveedor dice que "solo los administradores" pueden acceder sin explicar cuántos son, quiénes son y bajo qué circunstancias acceden, la respuesta es insuficiente.
El cifrado es la práctica de convertir la información en un formato ilegible para cualquiera que no tenga la clave para descifrarla. Un proveedor SaaS debería cifrar los datos en dos momentos:
Un proveedor que no cifra los datos en reposo está operando con un estándar de seguridad inferior al esperable en 2026. Si además no puede explicar quién maneja las claves de cifrado —idealmente, el cliente debería tener control sobre sus propias claves—, el riesgo es mayor.
Esta pregunta evalúa dos cosas: la capacidad de la empresa de irse del proveedor sin perder su información, y la política del proveedor sobre retención y eliminación de datos después de la cancelación.
Un proveedor serio debería:
Si el proveedor no permite exportar los datos, o los exporta en un formato que ningún otro sistema puede leer sin procesamiento adicional costoso, la empresa está atrapada. Migrar a otro proveedor va a costar más de lo que cuesta quedarse, y el proveedor lo sabe.
Todo proveedor SaaS debería tener respaldos. Pero no todos los respaldos son iguales. Lo que hay que preguntar:
Las certificaciones no garantizan que un proveedor sea seguro, pero muestran que un tercero independiente revisó sus prácticas y las encontró conformes a un estándar definido. Las certificaciones más relevantes en el mundo SaaS:
Un proveedor chico o nuevo puede no tener certificaciones porque son costosas y toman tiempo obtenerlas. En ese caso, lo que hay que evaluar es si tiene prácticas equivalentes aunque no estén certificadas: ¿tiene una política de seguridad documentada? ¿Hace pruebas de penetración periódicas? ¿Tiene un procedimiento para notificar a los clientes si ocurre un incidente de seguridad?
Hay respuestas y actitudes que, por sí solas, deberían hacer reconsiderar la contratación de un proveedor, independientemente de lo atractivo que sea su precio o su funcionalidad:
Antes de firmar un contrato, enviar un correo al soporte del proveedor un viernes a las seis de la tarde con una pregunta técnica sobre seguridad —por ejemplo, cuál es su política de rotación de claves de cifrado—. La velocidad, precisión y tono de la respuesta dicen más sobre la cultura de seguridad de la empresa que cualquier página de "Seguridad" en su sitio web.
La evaluación de seguridad no termina cuando se firma el contrato. Hay tres prácticas que convierten la evaluación inicial en una postura de seguridad continua:
El artículo sobre qué preguntar sobre seguridad a tu proveedor de software complementa esta guía con preguntas específicas para proveedores de desarrollo a medida. Aunque el contexto es distinto —un desarrollo a medida versus un SaaS estandarizado—, muchos de los principios aplican a ambos: la seguridad se evalúa haciendo preguntas, no asumiendo que porque el proveedor es grande o conocido, ya se ocupó del tema.
Revisión técnica y plan de evolución para sistemas que presentan riesgos o son difíciles de mantener.
Conocer la soluciónAplicaciones accesibles desde el navegador para operar servicios y productos digitales.
Conocer la soluciónSistemas adaptados a la operación real para centralizar información, reducir errores y reemplazar tareas manuales.
Conocer la soluciónCuéntanos qué problema presenta, qué tecnologías utiliza y qué acceso o documentación existe.