Skip to main content

¿Cómo completo un cuestionario de seguridad o una evaluación de riesgo de proveedores para Cyber Crucible?

Respuesta breve: la mayoría de las preguntas se responden con el material de gobernanza de datos: qué se recopila, qué nunca se recopila, cómo se protege en tránsito, dónde se procesa y qué modelos de implementación están disponibles. Para cualquier asunto que requiera documentación firmada, contacte con dpo@cybercrucible.com.

Las respuestas que necesitan la mayoría de los cuestionarios

Pregunta típica Dónde se responde
¿Qué datos de clientes recopila el proveedor? ¿Qué datos recopila Cyber Crucible, y qué datos nunca recopila?
¿Se comparten o venden datos a terceros? ¿Cyber Crucible vende o comparte datos de clientes con terceros?
¿Cómo se cifran los datos en tránsito? ¿Cómo se protegen los datos de Cyber Crucible en tránsito?
¿Dónde se procesan y almacenan los datos? ¿Dónde se procesan mis datos, y pueden permanecer dentro de mi país?
¿Subencargados y controles de la cadena de suministro? ¿Cómo gestiona Cyber Crucible el riesgo de la cadena de suministro y el riesgo interno?
¿Componentes de código de terceros o extranjeros? ¿Cyber Crucible incorpora bibliotecas de terceros o código de origen extranjero?
¿Rol de responsable o encargado del tratamiento? ¿Cyber Crucible es un responsable del tratamiento o un encargado del tratamiento de datos?
¿Mecanismo de transferencia transfronteriza de datos? ¿Cómo se gestionan las transferencias transfronterizas de datos?

Dos respuestas que suelen sorprender a los revisores

Sobre certificaciones: el programa de seguridad de Cyber Crucible está alineado con marcos reconocidos de la industria, pero actualmente no cuenta con la certificación ISO 27001 ni SOC 2. Si su proceso requiere evidencia certificada, plantéelo con antelación en lugar de al final.

Sobre la divulgación de datos: dado que las claves de cifrado, las credenciales y los archivos de los clientes nunca se recopilan, no hay nada en esas categorías que divulgar a ninguna parte, incluso bajo requerimiento legal. Varios puntos de los cuestionarios sobre divulgación, retención y eliminación se responden por la ausencia de recopilación, en lugar de por un control.

Cualquier aspecto no cubierto

Contacte con dpo@cybercrucible.com indicando el requisito específico, su jurisdicción y el modelo de implementación que está evaluando.