Lo mínimo que debe exigirle en ciberseguridad a su proveedor de software
Su proveedor de software puede ser su mayor riesgo. Estas son las preguntas que debe hacerle —y por qué con nosotros la seguridad viene de fábrica.
1 Por qué importa hoy
Cuando contrata software, no solo compra funcionalidad: le entrega a un tercero los datos de sus
clientes, sus finanzas y su operación. Si ese proveedor es débil en seguridad, su empresa hereda
el riesgo, no él. Y en Chile el contexto cambió: la Ley N° 21.719 de protección
de datos personales y la Ley N° 21.459 de delitos informáticos elevaron tanto las
exigencias como las consecuencias de una brecha. La buena noticia es que evaluar a un proveedor no
requiere ser experto: basta hacer las preguntas correctas y saber qué respuesta es aceptable.
2 Las preguntas concretas que debe hacer
Lleve esta lista a su próxima reunión con cualquier proveedor de software. Si no sabe responder,
ya tiene su respuesta.
Autenticación y acceso: ¿Ofrecen segundo factor (MFA)? ¿El acceso se controla por roles, de modo que cada usuario ve solo lo que le corresponde?
Cifrado: ¿Los datos viajan cifrados (HTTPS/TLS) y se almacenan cifrados? ¿Qué pasa con los datos sensibles en la base de datos?
Gestión de secretos: ¿Las contraseñas y llaves de API viven en el código o en un gestor de secretos? ¿Rotan credenciales?
Auditoría y trazabilidad: ¿Queda registro inmutable de quién hizo qué y cuándo? ¿Puede usted consultarlo?
Vulnerabilidades y dependencias: ¿Escanean su código y sus librerías de terceros de forma continua? ¿Cada cuánto parchan?
Respaldos y recuperación: ¿Con qué frecuencia respaldan? ¿Han probado restaurar, o solo suponen que funciona?
Respuesta a incidentes: ¿Tienen un plan escrito? ¿En cuánto tiempo le notificarían a usted una brecha que afecte sus datos?
Aislamiento entre clientes: si es multi-cliente, ¿los datos de una empresa están realmente separados de los de otra?
3 Señales de alerta
Más allá de las respuestas, hay actitudes que deberían encender una luz roja:
"La seguridad la vemos después, primero lancemos."
No pueden explicar en simple cómo protegen sus datos.
Comparten contraseñas por correo o chat, o usan una sola cuenta para todo el equipo.
Nunca han hecho una auditoría ni una prueba de intrusión.
No tienen respuesta para "¿qué hacemos si mañana hay una brecha?".
4 Ley 21.719: su proveedor también responde
Cuando su proveedor trata datos personales por cuenta suya, actúa como encargado del
tratamiento, y la ley le exige medidas de seguridad adecuadas y notificación de brechas a
la nueva Agencia de Protección de Datos. Pero la responsabilidad ante sus clientes sigue siendo
suya. Por eso conviene que el contrato deje por escrito las obligaciones de seguridad,
confidencialidad y notificación: no es burocracia, es su protección legal.
5 Con nosotros no tiene que hacerse estas preguntas
La seguridad no es un módulo que agregamos al final: MFA, cifrado, control de acceso por roles,
auditoría inmutable, escaneo continuo de dependencias y aislamiento de datos por cliente vienen de
fábrica. Y como practicamos auditoría ofensiva, buscamos las vulnerabilidades de
su ecosistema antes que los atacantes —y le entregamos por escrito qué encontramos y cómo
cerrarlo. Esa es la diferencia entre un proveedor que espera el ataque y uno que se adelanta.
Ponga a prueba su ecosistema antes de que lo haga un atacante.