Las 12 preguntas de seguridad y cumplimiento que debe hacerle a un proveedor Nearshore antes de firmar

Puntos Clave

  • La seguridad de datos en outsourcing nearshore se verifica con evidencia documental, no con declaraciones comerciales. Cada respuesta debe poder respaldarse con un informe, una política o una cláusula contractual.
  • Las cuatro certificaciones que definen el estándar en industrias reguladas son SOC2 Type II, ISO 27001, HIPAA y PCI-DSS. Sourcefit mantiene las cuatro.
  • El cumplimiento no depende de la geografía. Depende de la arquitectura contractual, los controles técnicos y la disciplina operativa del proveedor.
  • Las señales de alerta más frecuentes son certificaciones vencidas, informes que el proveedor describe pero no comparte, y contratos que dejan sin definir la responsabilidad ante un incidente.

La Diligencia debida empieza antes de la propuesta comercial

En una evaluación típica de proveedores de outsourcing, la conversación suele comenzar por costo y velocidad de contratación. La conversación que determina si el acuerdo se firma o se cae es otra: qué pasa con los datos.

Si usted opera en salud, servicios financieros, seguros o cualquier vertical con obligaciones regulatorias, su comité de riesgo evaluará al proveedor con el mismo rigor que aplicaría a un sistema interno. Y con razón, porque la responsabilidad regulatoria frente a su cliente final no se transfiere con el contrato. Usted sigue respondiendo.

Sourcefit opera desde 2006 con más de 2,000 colaboradores en cinco países y más de 190 clientes, muchos de ellos en industrias reguladas donde una auditoría fallida tiene consecuencias inmediatas. Nuestro marco de cumplimiento y seguridad está documentado y disponible para revisión. Las doce preguntas que siguen son las que nuestros propios clientes nos han hecho durante procesos de diligencia debida. Utilícelas con cualquier proveedor que esté evaluando.

Certificaciones y evidencia auditable

Las certificaciones tienen valor cuando están vigentes, cuando cubren el alcance correcto y cuando el proveedor puede demostrarlas. Un logotipo en una presentación no constituye evidencia. En el caso de Sourcefit, el detalle de certificaciones y reconocimientos está publicado y puede contrastarse con los organismos emisores.

Preguntas 1 a 4: SOC2 Type II, ISO 27001, HIPAA y PCI-DSS

La primera es si el proveedor mantiene un informe SOC2 Type II, y aquí la distinción entre Type I y Type II es la que separa el diseño de la ejecución. Type I confirma que los controles existen en un momento determinado. Type II confirma que operaron de forma efectiva durante un período de observación. Solicite el informe completo bajo acuerdo de confidencialidad, no el resumen ejecutivo.

La segunda es si la certificación ISO 27001 cubre las instalaciones y los procesos específicos donde trabajará su equipo, y no solo la sede corporativa. La tercera es si existen controles HIPAA formalizados y disposición a firmar un Business Associate Agreement, en caso de que su operación involucre información de salud protegida. La cuarta es si el entorno cumple PCI-DSS cuando su proceso toca datos de tarjetas, incluyendo la restricción de dispositivos personales y captura de pantalla en las áreas correspondientes.

Controles técnicos y físicos

Preguntas 5 a 8: Accesos, Autenticación, Encriptación y Seguridad Física

Pregunte cómo se gestionan los accesos por rol y con qué frecuencia se revisan, porque el riesgo más común no es la intrusión externa sino el acceso acumulado de personas que cambiaron de función. Pregunte si la autenticación multifactor es obligatoria para todos los sistemas que contienen datos de clientes, sin excepciones por conveniencia operativa.

Pregunte por la encriptación en tránsito y en reposo, y solicite que se lo expliquen en términos de qué sistema, qué estándar y quién administra las llaves. Y pregunte por los controles físicos del piso de operaciones: segregación de áreas por cuenta, restricción de dispositivos personales, política de papel y control de acceso al sitio.

Personas, contrato y continuidad

Preguntas 9 a 12: Personal, Incidentes, Continuidad y Salida del Contrato

La novena pregunta se refiere al personal: qué verificaciones de antecedentes se realizan antes de la contratación, qué acuerdos de confidencialidad firma cada colaborador y con qué frecuencia se entrena al equipo en manejo de información sensible. La décima aborda la respuesta a incidentes, y lo que importa aquí no es que exista un plan, sino en cuántas horas se compromete el proveedor a notificarle y quién asume la comunicación con reguladores.

La undécima pregunta es la de continuidad operativa. Solicite el plan de recuperación ante interrupciones, la fecha del último simulacro y el resultado documentado. Un plan que nunca se ha probado es una hipótesis. La duodécima es contractual: cómo se distribuye la responsabilidad ante una brecha, qué límites de indemnización aplican y qué ocurre con sus datos al terminar la relación, incluyendo plazos y certificación de eliminación.

Esa última pregunta define la calidad del acuerdo. Un proveedor que responde con precisión sobre la salida del contrato es un proveedor que ha pensado la relación completa, no solo la venta.

Por qué el cumplimiento no es una cuestión geográfica

Existe una idea persistente de que mover un proceso fuera del país incrementa automáticamente el riesgo regulatorio. La realidad operativa es distinta. El riesgo se determina por la arquitectura del acuerdo, la robustez de los controles técnicos y la disciplina con la que se ejecutan, y esas tres variables se pueden auditar en cualquier ubicación.

Un equipo dedicado en República Dominicana que opera bajo un BAA formal, con infraestructura certificada ISO 27001, accesos segmentados por rol y áreas físicamente segregadas, ofrece una postura de seguridad verificable. Un equipo interno con contraseñas compartidas y permisos heredados durante años ofrece una postura mucho más difícil de defender ante un auditor, por más que esté sentado en el mismo piso que usted.

La ventaja del modelo nearshore en esta materia es la trazabilidad. Todo está documentado porque todo es contractual: quién accede a qué, bajo qué control, con qué evidencia y con qué consecuencia. Para las organizaciones que necesitan además ejecutar revisiones regulatorias de forma continua, esa misma disciplina se aplica a los equipos de operaciones de compliance que construimos como función dedicada.

Preguntas Frecuentes

¿Qué diferencia hay entre un informe SOC2 Type I y uno Type II?

Type I evalúa si los controles están adecuadamente diseñados en una fecha específica. Type II evalúa si esos controles operaron de forma efectiva durante un período de observación, habitualmente de seis a doce meses. Para diligencia debida en industrias reguladas, Type II es el estándar relevante.

¿Un proveedor nearshore puede manejar información de salud protegida bajo HIPAA?

Sí, siempre que exista un Business Associate Agreement formal, políticas operativas de manejo de PHI, infraestructura certificada, encriptación de datos en tránsito y en reposo, accesos basados en roles y áreas de trabajo con restricciones físicas. El cumplimiento se construye contractual y operativamente, no por ubicación.

¿Qué certificaciones mantiene Sourcefit?

Sourcefit mantiene SOC2 Type II, ISO 27001, HIPAA y PCI-DSS, y aplica esos controles de forma consistente en sus operaciones de Filipinas, Sudáfrica, República Dominicana, Madagascar e Irlanda del Norte.

¿Qué debe incluir el contrato respecto a un eventual incidente de seguridad?

Debe definir el plazo de notificación en horas, el responsable de la comunicación con reguladores y clientes afectados, el proceso de investigación forense, la distribución de responsabilidad económica y los límites de indemnización aplicables. La ausencia de plazos concretos es la señal de alerta más relevante.

¿Qué ocurre con mis datos si decido terminar la relación con el proveedor?

El contrato debe establecer el procedimiento de devolución en formato utilizable, el plazo de eliminación de copias en todos los entornos y la entrega de una certificación formal de destrucción. Conviene acordar estos términos durante la negociación inicial y no al momento de la salida.

Para conocer más sobre cómo Sourcefit opera equipos dedicados bajo certificaciones SOC2 Type II, ISO 27001, HIPAA y PCI-DSS para clientes en industrias reguladas, visite sourcefit.com o contacte a nuestro equipo para una consulta.

Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.