Menu
Cuestionario de seguridad para proveedores de CMMS y OEE: Guía del comprador 2026

Cuestionario de seguridad para proveedores de CMMS y OEE: Guía del comprador 2026

Las 12 preguntas para enviar a cada proveedor de CMMS y OEE antes de que TI dé el visto bueno: alcance de la certificación, región de alojamiento, subprocesadores, RTO y RPO, y términos de salida.
Cuestionario de seguridad para proveedores de CMMS y OEE: Guía del comprador 2026

Puntos clave

  • Una revisión de seguridad de software industrial no es un solo documento. Son cuatro: una certificación de seguridad de la información, un acuerdo de tratamiento de datos, una declaración de alojamiento y residencia de datos, y un objetivo de recuperación.
  • Pida a cada proveedor su RTO y RPO en horas, no la frase "alta disponibilidad". Un número que pueda incluir en un contrato es la única versión de esa respuesta que sobrevive a una auditoría.
  • Las dos preguntas que separan a los proveedores serios del resto: ¿en qué región cloud se alojan los datos? y ¿quiénes son los subprocesadores? Ambas deberían poder responderse en una frase, por escrito, sin una llamada.
  • Un distintivo de certificación en una web no es prueba. Pida el número de certificado, el organismo emisor y la declaración de alcance, porque un certificado puede cubrir una oficina central y excluir la plataforma que está comprando.
  • Haga la revisión de seguridad en paralelo con la evaluación funcional, no después. Las revisiones que comienzan después de que se haya elegido una lista corta son la razón más común por la que el despliegue de un software de mantenimiento se retrasa un trimestre.

Nuestro equipo de TI no aprobará un CMMS u OEE hasta que pase una revisión de seguridad. ¿Qué necesitamos recopilar realmente?

Recoja cinco cosas de cada proveedor de su lista corta, por escrito, antes de comparar funcionalidades. Primero, la certificación de seguridad de la información con su número de certificado, organismo emisor y declaración de alcance, para poder confirmar que la propia plataforma está en el alcance y no solo una oficina corporativa. Segundo, un acuerdo de tratamiento de datos firmado o firmable que nombre a cada subprocesador. Tercero, la región de alojamiento, indicada como una región cloud específica en lugar de un continente. Cuarto, los objetivos de recuperación en horas: objetivo de tiempo de recuperación y objetivo de punto de recuperación, además de la frecuencia de backups. Quinto, el modelo de control de acceso: permisos basados en roles, soporte de inicio de sesión único, y si un registro de auditoría registra quién cambió qué.

Fabrico responde a esas cinco así: certificaciones ISO 27001, ISO 9001 e ISO/IEC 20000-1, un acuerdo de tratamiento de datos conforme al GDPR, alojamiento en una región AWS de la UE, un objetivo de tiempo de recuperación de 4 horas y objetivo de punto de recuperación de 4 horas con backups diarios, y control de acceso basado en roles con SSO y SAML disponibles además de un registro de auditoría completo. El cifrado se aplica en reposo y en tránsito, y la plataforma está protegida por Cloudflare contra DDoS.

Lo que realmente comprueba una revisión de seguridad de software industrial

La mayoría de los fabricantes usan un cuestionario estándar de proveedores redactado para TI empresarial y luego se lo entregan a un equipo de planta que nunca lo ha cumplimentado. Las seis áreas siguientes son lo que esos formularios están realmente probando, traducidas a lenguaje de planta.

1. Certificación y alcance. El revisor quiere que un tercero independiente haya auditado el sistema de gestión de seguridad del proveedor. En Europa eso es normalmente ISO/IEC 27001. En Norteamérica es más común un informe SOC 2 Tipo II. Ambos no son equivalentes y ninguno sustituye al otro, así que pregunte cuál posee un proveedor en particular en lugar de asumirlo. Crucialmente, pida la declaración de alcance. Un certificado puede cubrir legítimamente la oficina de desarrollo de una compañía excluyendo un servicio alojado.

2. Residencia de datos. Sus datos de máquinas, órdenes de trabajo y nombres de empleados son datos personales y comerciales. El revisor necesita saber qué jurisdicción legal los contiene físicamente. "La nube" y "Europa" no son respuestas. Un nombre de región de AWS, Azure o Google Cloud es una respuesta. Si opera en la UE, esta es también la pregunta que su delegado de protección de datos hará primero, y se trata con más profundidad en nuestra guía para compradores sobre GDPR y protección de datos para software OEE y CMMS.

3. Subprocesadores. Toda plataforma SaaS usa otros proveedores: un host cloud, un servicio de correo, una herramienta de monitorización de errores, a veces un proveedor de IA. Cada uno es un lugar al que van sus datos. Un proveedor que no puede producir una lista de subprocesadores no lo ha pensado, y usted no puede completar su propio registro de cumplimiento sin ella.

4. Disponibilidad y recuperación. Dos números diferentes, rutinariamente confundidos. El objetivo de tiempo de recuperación es cuánto tiempo puede estar caído el servicio antes de que deba restaurarse. El objetivo de punto de recuperación es cuántos datos puede perder, medido en tiempo. Un proveedor que cita un 99,9 por ciento de tiempo de actividad no le ha dicho nada sobre ninguno de los dos. Pida ambos en horas y pregunte con qué frecuencia se realizan las copias de seguridad.

5. Control de acceso y auditoría. En planta, docenas de personas tocan el mismo sistema, y algunas comparten una tablet. El revisor quiere control de acceso basado en roles para que un técnico no pueda borrar una planta, inicio de sesión único para que las salidas pierdan acceso cuando RR. HH. desactiva la cuenta, y un registro de auditoría para que un registro de mantenimiento en disputa pueda rastrearse hasta una persona y una marca temporal.

6. Superficie de integración. Cada conexión que añada es una puerta. Si la plataforma se sincronizará con SAP PM, un ERP o un historiador, el revisor quiere saber cómo se autentica esa conexión y a qué puede acceder. Las integraciones de solo lectura pasan la revisión mucho más rápido que las bidireccionales, así que sepa cuáles necesita realmente antes de la reunión.

Las 12 preguntas que enviar a cada proveedor

Envíe estas literalmente, a todos los proveedores a la vez, y pida respuestas por escrito. Las respuestas que llegan como una invitación a una llamada en lugar de un documento son en sí mismas un dato relevante.

  1. ¿Qué certificación de seguridad de la información posee? Por favor proporcione el número de certificado, el organismo emisor y la declaración de alcance.
  2. ¿En qué región cloud específica se almacena nuestra información de producción, y alguna parte se replica fuera de esa región?
  3. Proporcione su lista actual de subprocesadores, incluyendo qué procesa cada uno.
  4. ¿Puede firmar nuestro acuerdo de tratamiento de datos o requiere que se use el suyo?
  5. ¿Cuál es su objetivo de tiempo de recuperación y su objetivo de punto de recuperación, en horas?
  6. ¿Con qué frecuencia se realizan las copias de seguridad, cuánto tiempo se conservan y cuándo fue la última vez que probaron una restauración?
  7. ¿Los datos están cifrados en reposo y en tránsito, y con qué?
  8. ¿Soportan inicio de sesión único y SAML? ¿Es eso estándar o una configuración de pago o personalizada?
  9. Describa su modelo de control de acceso basado en roles, y confirme si un registro de auditoría inmutable registra cambios de configuración y de registros.
  10. ¿Cómo se autentican las integraciones y qué alcance de acceso tiene una credencial de integración?
  11. ¿Cuál es su tiempo de respuesta contractual de soporte y durante qué horas?
  12. En caso de terminación, ¿en qué formato recuperamos nuestros datos y en cuántos días se eliminan de sus sistemas y de sus copias de seguridad?

La pregunta 12 es la que los compradores olvidan y la que compra insistirá en conocer. Pregúntela pronto, porque una respuesta insatisfactoria es mucho más barato descubrirla en la semana uno que en el año tres.

Tres respuestas que deberían detener una compra

"Estamos alineados con ISO 27001." Alineado no es certificado. Significa que ningún auditor externo ha probado nunca la afirmación. Pida el certificado o trate al proveedor como no certificado.

"No podemos compartir nuestra lista de subprocesadores." Bajo el GDPR su organización es el responsable y sigue siendo responsable de dónde van los datos. Un proveedor que no quiere nombrar a sus subprocesadores le está pidiendo que acepte una responsabilidad que no puede cuantificar.

"Le daremos esos números más adelante." Los objetivos de recuperación existen como cifras probadas o no existen. Un proveedor que haya realizado una prueba de restauración conoce sus números de inmediato.

Dónde encaja Fabrico

Fabrico es una plataforma combinada CMMS y OEE construida y alojada en la UE. Sobre los cinco elementos de revisión anteriores, las respuestas son: certificado en ISO 27001, ISO 9001 e ISO/IEC 20000-1; acuerdo de tratamiento de datos conforme al GDPR disponible; alojamiento en una región AWS de la UE; un objetivo de tiempo de recuperación de 4 horas y objetivo de punto de recuperación de 4 horas con copias diarias; y control de acceso basado en roles con SSO y SAML disponibles para configuraciones personalizadas, además de un registro de auditoría. El cifrado cubre los datos en reposo y en tránsito, y Cloudflare proporciona protección DDoS.

En el plano operativo, la respuesta contractual de soporte es menos de 2 horas, y la interfaz se ofrece en inglés, búlgaro, alemán, francés y polaco, lo que importa cuando una revisión de seguridad es seguida por una conversación con el comité de empresa sobre quién puede leer qué. La integración está disponible mediante una API REST, webhooks, importación y exportación de Excel, y una sincronización bidireccional SAP PM que incluye S/4HANA.

Dos cosas que Fabrico no afirma, porque ser claro sobre ellas ahorra a todos una ronda de aclaraciones: no existe un informe SOC 2, y no existe modo sin conexión. Si el formulario de su revisor exige SOC 2 específicamente, dígalo al inicio de la evaluación en lugar de al final.

Ejemplo práctico: secuenciar una revisión para que no le cueste un trimestre

Tome un proveedor que opera tres plantas, evaluando una plataforma combinada CMMS y OEE, con un formulario corporativo de InfoSec de unas 40 preguntas y un delegado de protección de datos que debe aprobar por separado.

Si se hace de forma secuencial, la forma habitual es seis semanas de demos funcionales, luego se envía el paquete de seguridad, luego dos a cuatro semanas de idas y venidas por proveedor, y luego la revisión legal del acuerdo de tratamiento de datos. El tiempo total transcurrido antes de poder firmar un contrato suele ser de tres a cuatro meses, y el equipo de planta pasa la mayor parte del tiempo esperando.

Si se hace en paralelo, las 12 preguntas anteriores se envían en la semana uno, junto con las primeras invitaciones a demos. Para cuando la lista corta funcional se reduzca a dos proveedores en la semana cuatro, ambos paquetes de seguridad ya están con InfoSec y el acuerdo de tratamiento de datos está con legal. Los mismos tres a cuatro meses se comprimen a aproximadamente seis a ocho semanas y, lo que es más importante, nunca descubre en el mes tres que su proveedor preferido falla un control obligatorio.

El coste del enfoque paralelo es un correo adicional en la semana uno. El coste del enfoque secuencial es un despliegue que comienza con un trimestre de retraso, que en una planta que persigue un problema de disponibilidad son pérdidas de un trimestre que ya había acordado detener.

Cómo se conecta esto con el resto de la evaluación

Una revisión de seguridad prueba si se puede confiar a un proveedor sus datos. No prueba si la plataforma será utilizada. Esas son fallas separadas con causas separadas, y ambas tienen que superarse. Si su función de TI es pequeña o compartida entre sitios, nuestra guía para elegir software OEE y CMMS sin un departamento de TI dedicado cubre quién realiza realmente el trabajo de revisión. Si sus plantas están en Alemania, Austria, Países Bajos o Francia, la guía de aprobación del comité de empresa para la monitorización OEE cubre la aprobación paralela que sorprende a la mayoría de los equipos. Para los requisitos funcionales en sí, empiece por la plantilla RFP de software CMMS, y para las definiciones métricas que la plataforma debe producir, vea la guía OEE para fabricación.

Si quiere el paquete de seguridad de Fabrico, incluidas las declaraciones de alcance de los certificados y el acuerdo de tratamiento de datos, reserve una demo y solicítelo por su nombre. Se envía como documentos, no como una diapositiva.

Preguntas frecuentes

¿Es mejor ISO 27001 o SOC 2 para un proveedor de CMMS?

Ninguno es mejor; responden a preguntas diferentes. ISO 27001 certifica que existe un sistema de gestión de seguridad de la información y que ha sido auditado contra una norma. SOC 2 Tipo II es un informe de atestación que describe cómo funcionaron controles concretos durante un periodo, y se lee como un documento en lugar de comprobarse como un distintivo. Los compradores europeos suelen exigir ISO 27001, los norteamericanos suelen exigir SOC 2. Pregunte cuál exige realmente el formulario de su revisor antes de hacer la lista corta, porque puede eliminar proveedores.

¿Cuál es un RTO y RPO razonable para software de mantenimiento?

Para una plataforma CMMS u OEE, un objetivo de tiempo de recuperación y un objetivo de punto de recuperación en el rango de unas pocas horas es lo normal, y las copias diarias son estándar. Lo que importa más que la cifra específica es que el proveedor la indique como un número y haya probado una restauración. Juzgue la respuesta por si es precisa, no por si es impresionante.

¿Necesitamos un acuerdo de tratamiento de datos si el software solo almacena datos de máquinas?

Probablemente sí. Un CMMS guarda órdenes de trabajo asignadas a técnicos identificados, marcas temporales de quién hizo qué y, a menudo, patrones de turnos. Eso es dato personal bajo el GDPR independientemente de cuánto dato de máquina esté junto a ello. Suponga que necesita un acuerdo de tratamiento de datos y confirme el alcance con su delegado de protección de datos.

¿Quién debería encargarse del cuestionario de seguridad, TI o mantenimiento?

Mantenimiento debería enviarlo y TI debería puntuarlo. El equipo de mantenimiento sabe qué integraciones son realmente necesarias, que es lo que determina la superficie de riesgo, y TI sabe qué respuestas son aceptables. Cuando TI se encarga de todo el proceso, el cuestionario a menudo exige controles que la planta no necesita, y cuando mantenimiento se encarga de todo, las respuestas se aceptan sin ser verificadas.

¿Cuánto tiempo debería tardar un proveedor en responder a estas 12 preguntas?

Un proveedor que ya ha pasado por revisiones empresariales devolverá respuestas por escrito en unos pocos días laborables, porque los documentos ya existen. Semanas de retraso suelen significar que el paquete se está redactando por primera vez. Eso no descarta automáticamente a un proveedor joven, pero le indica qué esperar del soporte más adelante.

Última actualización: 7 de agosto de 2026.

Lo último de nuestro blog

Defina su hoja de ruta de confiabilidad
Valida tu retorno de inversión potencial: Reserva una demostración en vivo.
Defina su hoja de ruta de confiabilidad
Al hacer clic en el botón Aceptar, usted da su consentimiento para el uso de cookies al acceder a este sitio web y utilizar nuestros servicios. Para obtener más información sobre cómo se utilizan y gestionan las cookies, consulte nuestra Política de privacidad y Declaración de cookies