Para empresas de TI y SaaS

Un cliente pregunta por la seguridad. Responde con documentos.

Conecta un requisito del cliente con una tarea, una persona responsable y un documento. Conserva el resultado de la revisión para no tener que recopilar correos en la siguiente respuesta.

Professional: 44,50 € sin impuestos / mes después de la prueba.

Empieza con 14 días gratis

Método de pago obligatorio. Sin cargo al inicio de la prueba. Servicio en acceso anticipado.

Ver un ejemplo de tu primer flujo
Ilustración generada mediante IA.

Un caso. Del hallazgo a comprobar el resultado.

Empieza con una tarea de tu trabajo actual. No necesitas organizar toda la empresa de una vez.

Pulsar organiza trabajo y documentos. No prometemos recopilar automáticamente evidencias de tu nube ni garantizamos la certificación.

Revisar reglas de seguridad y acceso

Empieza con un caso.

Elige un proceso pequeño que quieras organizar. Registra tarea, persona responsable y plazo. Adjunta un documento y comprueba el resultado.

Durante la prueba, invita al equipo y lleva el caso por cada paso. Comprueba si esta forma de trabajar cubre tus necesidades.

20 minutos de ayuda para empezar.

Si necesitas apoyo, Piotr Adamski te ayudará a configurar tu primer flujo. La reunión es gratuita y opcional.

Describe en el formulario el proceso elegido y cuándo puedes reunirte. Acordaremos la hora en la respuesta. No envíes documentos confidenciales.

Pedir ayuda para empezar

Seguridad para clientes de TI y SaaS: responder con evidencias

Organiza preguntas de clientes, evidencias de acceso, restauración y vulnerabilidades. Método práctico con aprobaciones humanas y fuentes oficiales.

Última actualización:

Un cliente B2B pregunta si se revisan accesos, se prueban restauraciones o se gestionan vulnerabilidades. El equipo de ventas necesita responder, pero la evidencia está repartida entre ingeniería, operaciones y documentos internos. Preparar una respuesta fiable exige identificar qué se hace realmente, qué prueba existe y qué limitaciones deben explicarse. Este material propone ese recorrido para empresas de TI y SaaS.

ISO/IEC 27001:2022 establece requisitos para un sistema de gestión de seguridad de la información. NIS2 y CRA tienen ámbitos distintos y requieren evaluar entidades o productos según sus criterios. La información oficial situada al final permite comprobar el contexto. El método operativo es una propuesta propia, no una transcripción normativa ni una evaluación jurídica individual. Utilizar un software GRC no equivale a estar certificado ni demuestra automáticamente cumplimiento legal.

Empieza por la pregunta exacta del cliente

Imagina una empresa SaaS que recibe una solicitud de evidencia sobre revisión periódica de accesos administrativos. El ejemplo es hipotético. La primera tarea consiste en determinar qué sistemas y período pregunta el cliente, qué usuarios y privilegios entran en el alcance y qué documento puede compartirse. Una respuesta sobre usuarios normales no demuestra revisión de administradores. Una captura de configuración tampoco muestra por sí sola que se realizó una revisión.

Conserva la solicitud original y separa sus componentes. El cliente puede pedir una política, una evidencia de ejecución y el tratamiento de carencias. Las tres preguntas requieren material distinto. Evita responder con un certificado o procedimiento general cuando se solicita un registro específico. Si el alcance no está claro, la persona responsable formula una aclaración concreta antes de preparar una afirmación.

Registra quién puede aprobar la respuesta. Ventas aporta contexto comercial; operaciones e ingeniería verifican hechos; la función responsable revisa compromisos y divulgación. En una empresa pequeña una persona puede asumir varios papeles, pero deben quedar explícitos. Nadie debería prometer una capacidad técnica porque aparece en un borrador de marketing.

Escenario propuesto: revisión de accesos con acciones abiertas

El responsable aporta el inventario de cuentas pertinente y la revisión realizada. El registro identifica fecha, sistemas, criterios y decisiones. Si una cuenta debía desactivarse, conserva evidencia de la acción y su comprobación. La revisión no está completamente tratada solo porque se generó una lista. El cliente debe recibir una descripción que corresponda al estado real.

Comprueba cuentas humanas, técnicas y externas según el alcance definido. No supongas que todas siguen el mismo proceso. Una cuenta de servicio puede depender de una aplicación y exigir cambios diferentes. Una baja de empleado puede afectar varios sistemas. El expediente relaciona cada decisión con la evidencia que permite comprobarla, sin incluir secretos ni credenciales.

Si falta una revisión reciente, registra la carencia y asigna una acción. No prepares un registro retrospectivo que aparente una ejecución anterior. Puede hacerse ahora una revisión y explicar su fecha. La presión comercial no justifica transformar una intención en hecho. Mantener el límite visible protege la confianza y permite resolver el problema real.

Construye una matriz de afirmaciones y pruebas

Para cada afirmación externa, identifica fuente interna, responsable y fecha de revisión. «Realizamos revisiones de acceso» requiere explicar alcance y evidencia. «Tenemos copias de seguridad» no demuestra capacidad de restaurar. «Alojamos en una región concreta» no responde automáticamente quién puede acceder a los datos. Las afirmaciones deben ajustarse a lo que las fuentes pueden defender.

Una matriz útil distingue información pública, información que puede compartirse tras revisión y detalle reservado. Esa clasificación evita enviar información innecesaria y acelera respuestas futuras. No utiliza una prohibición genérica que impida responder preguntas legítimas. La persona que aprueba decide sobre el destinatario y propósito concreto, conforme a obligaciones y acuerdos aplicables.

Conserva la versión enviada y su relación con la aprobación. Una respuesta para un cliente no cubre automáticamente otro cuestionario con condiciones diferentes. Tampoco autoriza repetir la misma frase meses después si cambió arquitectura, proveedor o control. La matriz debe tener desencadenantes de revisión ligados a esos cambios.

Pruebas de restauración: describe lo que se ensayó

En otro supuesto hipotético, el cliente pregunta si la empresa puede recuperar sus datos. Una copia existente es una entrada para la prueba, no su resultado. El informe identifica entorno de ensayo, datos utilizados, alcance, pasos, resultado y limitaciones. Si solo se restauró una base de prueba pequeña, no afirmes que se demostró recuperación completa de producción.

Las pruebas se ejecutan con herramientas y permisos adecuados de la organización. Pulsar puede organizar el informe, el riesgo y las acciones posteriores; no realiza automáticamente una restauración ni recopila toda la evidencia desde la nube. Registra quién ejecutó y quién revisó. Si el ensayo detectó un fallo, conserva el tratamiento y la comprobación posterior.

Evita publicar tiempos objetivo como resultados medidos. Un objetivo de recuperación, una estimación y una prueba observada son cosas diferentes. La comunicación al cliente identifica cuál está utilizando y qué condiciones limitan la afirmación. Los números precisos solo ayudan cuando tienen un fundamento preciso.

Vulnerabilidades y cambios de producto

El inventario técnico debe relacionarse con versiones y acciones. Cuando aparece un aviso de componente, ingeniería evalúa qué productos o funciones están afectados y qué tratamiento corresponde. Una tarea cerrada en una herramienta de desarrollo puede demostrar una implementación, pero todavía puede necesitar prueba, publicación y seguimiento. El expediente debe mantener esas etapas distinguibles.

La evaluación CRA comienza por producto, papel de la organización y arquitectura. Un servicio SaaS autónomo no se incluye automáticamente por venderse mediante suscripción; una solución remota necesaria para una función de un producto puede exigir un análisis diferente. Mantén la evaluación documentada y evita convertir el nombre comercial en respuesta jurídica. Consulta el recorrido específico para SaaS.

NIS2 se evalúa por separado, con sectores, criterios de tamaño, excepciones y ley nacional. La traducción de un caso polaco sobre KSC no lo convierte en una obligación española. Cuando una solicitud de cliente menciona una ley, identifica jurisdicción y papel de la empresa antes de responder. Un cuestionario puede reflejar requisitos contractuales que necesitan una revisión propia.

Evaluación de proveedores con datos pertinentes

Un proveedor de infraestructura o un subencargado puede influir en continuidad, seguridad y tratamiento de datos. Registra servicio, función, acuerdo y fuentes utilizadas. No concluyas que un proveedor es adecuado únicamente porque tiene una certificación. Comprueba alcance, condiciones y relación con el servicio que realmente utilizas. Una certificación puede apoyar la evaluación, no sustituirla por completo.

Si una dependencia está fuera del control directo de la empresa, conserva qué medida propia reduce el riesgo y qué obligación contractual existe. Una declaración del proveedor no prueba la configuración de tu entorno. Tampoco una configuración interna resuelve toda la relación contractual. El registro debe distinguir esas fuentes para evitar respuestas comerciales incompletas.

Cuando cambia el proveedor, revisa afirmaciones, contratos, arquitectura y pruebas afectadas. No necesita rehacerse todo el expediente si el cambio es limitado, pero sí debe quedar justificado el alcance. La revisión antes del cambio suele ser más útil que reconstruir documentos durante una negociación con cliente.

IA, datos y aprobación humana

La IA puede preparar borradores de respuestas con documentos aportados y autorizados. Una persona verifica cada afirmación material y sus fuentes. No introduzcas secretos, no completes campos desconocidos con una suposición y no aceptes referencias que no pueden localizarse. Una respuesta breve y exacta resulta preferible a un cuestionario completo basado en certezas inventadas.

Si utilizas estándares protegidos, revisa derechos para el tratamiento previsto. La plataforma no proporciona texto normativo ni decide conformidad de manera autónoma. La organización conserva aprobación técnica y jurídica. Las garantías concretas sobre alojamiento, acceso y procesamiento deben verificarse en documentación y condiciones actuales, sin inferirlas de una palabra general como «soberanía».

Piloto con una pregunta y evidencia verificable

Elige una solicitud reciente y define el resultado esperado. Una persona autorizada debe encontrar el requisito, revisar evidencia, identificar carencias y reconstruir la aprobación. El piloto puede comprobar tiempo de búsqueda y calidad, pero no demuestra retorno económico universal. Encontrar rápido una evidencia de otro sistema no es una mejora.

Una respuesta de seguridad debe tener fecha de caducidad práctica

No se trata de añadir una fecha arbitraria a todas las frases. Identifica qué hechos pueden cambiar: región de servicio, proveedor, control de acceso, procedimiento de incidentes o resultado de ensayo. Para cada afirmación material, define un desencadenante de revisión. La frecuencia adicional se ajusta al riesgo y a la velocidad de cambio del servicio.

Cuando ingeniería modifica un control, informa a quien conserva respuestas comerciales aprobadas. El cambio puede mejorar una protección y aun así volver inexacta una descripción anterior. Si la matriz no recibe ese dato, ventas seguirá utilizando información obsoleta. El problema no es la redacción: es que el proceso de cambio no llega al proceso de comunicación.

Conserva versiones enviadas para poder explicar qué se afirmó en cada momento. Si un cliente solicita una actualización, compara el alcance de su pregunta con la respuesta anterior y documenta diferencias. Evita reenviar el mismo archivo solo porque ya fue aprobado una vez. La aprobación se refiere a hechos, período y destinatario definidos.

Cómo gestionar una evidencia que no puede compartirse íntegramente

Un informe técnico puede contener información de otros clientes o detalle que facilita un abuso. La persona competente decide qué versión puede entregarse y cómo conservar su relación con el original. Una redacción parcial debe seguir permitiendo comprender lo que demuestra y sus límites. Ocultar todas las condiciones de ensayo puede convertir el documento en una afirmación imposible de evaluar.

Registra la revisión de divulgación y el canal utilizado. Si el cliente necesita más detalle bajo condiciones específicas, asigna una decisión en lugar de improvisar por correo. Las condiciones contractuales y de confidencialidad deben comprobarse con fuentes aplicables. Pulsar puede organizar esa aprobación y evidencia; no sustituye la revisión jurídica ni ejecuta una transferencia externa por sí solo.

En un ensayo del proceso, otra persona identifica la versión interna, la preparada para compartir y la enviada. Debe entender qué se retiró y por qué. Si no existe esa relación, una respuesta posterior puede utilizar otro archivo sin darse cuenta. Corrige identificadores y alcance antes de ampliar la colección de documentos aprobados.

Una base de respuestas resulta útil cuando contiene evidencia vigente y limitaciones claras. Si solo almacena frases que suenan seguras, aumenta el riesgo de prometer controles inexistentes. El piloto debe probar esa diferencia. Un «todavía no tenemos esa evidencia» acompañado de una acción verificable conserva más confianza que una respuesta completa construida sobre una suposición.

Al terminar, registra qué parte del recorrido funcionó y qué dependencia sigue abierta. Si faltan responsables o controles técnicos, una herramienta documental no los crea por sí sola. Pulsar permite organizar riesgos, acciones y evidencias aportadas para mantener ese trabajo visible. Consulta una demostración. La prueba de acceso anticipado vigente requiere método de pago para catorce días; confirma condiciones y utiliza documentos autorizados de un caso delimitado.

Fuentes y ámbito

Material informativo. No sustituye normas licenciadas ni asesoramiento jurídico individual.

Professional en acceso anticipado.

44,50 € sin impuestos al mes después de la prueba de 14 días

Todas las funcionalidades. Hasta 49 usuarios en Professional; hasta 10 durante la prueba.

  • Garantizamos el precio promocional durante al menos 3 períodos mensuales completos y pagados después de la prueba.
  • Si el acceso anticipado dura más, el precio reducido se aplica hasta su final.
  • Avisaremos de un aumento de precio con al menos 30 días de antelación. Puedes cancelar antes de que se aplique el cargo superior.
  • La garantía de precio no exige mantener la suscripción tres meses. Precio normal: 89 € sin impuestos al mes.

Antes de confirmar el pedido, comprueba importe con impuestos, primera fecha de pago y reglas de cancelación.

Empieza con 14 días gratis

Método de pago obligatorio. Condiciones del servicio · Comparar planes