Cuando una empresa empieza a vender a clientes grandes, la revisión de seguridad deja de ser una formalidad. Compras, legal y seguridad suelen pedir evidencia de controles, no solo respuestas bonitas.
Idea central: si no puedes demostrar el control, para enterprise el control todavía no existe.
La evidencia mínima que normalmente aparece
- MFA en cuentas críticas y usuarios privilegiados.
- Políticas de acceso, respuesta a incidentes, respaldo, retención y proveedores.
- Inventario de sistemas, datos y terceros relevantes.
- Respaldos y evidencia de pruebas de restauración.
- Bitácoras, monitoreo y proceso de revisión.
- Seguridad de desarrollo: dependencias, secretos, cambios y liberaciones.
- Uso de IA: datos tocados, proveedores, retención y controles mínimos.
Cómo responder sin improvisar
Conviene separar controles existentes, controles documentados pero no evidenciados, controles inexistentes y controles fuera de alcance. Un registro de evidencia ayuda a convertir la revisión en responsables, pruebas, brechas y fechas.
Señales de alerta
- Responder “sí” sin evidencia.
- Políticas copiadas que nadie opera.
- No saber qué proveedores procesan datos.
- No tener prueba de restauración reciente.
- No poder explicar cómo se usa IA con datos internos.