Puntos clave
Recoja cinco cosas de cada proveedor de su lista corta, por escrito, antes de comparar funcionalidades. Primero, la certificación de seguridad de la información con su número de certificado, organismo emisor y declaración de alcance, para poder confirmar que la propia plataforma está en el alcance y no solo una oficina corporativa. Segundo, un acuerdo de tratamiento de datos firmado o firmable que nombre a cada subprocesador. Tercero, la región de alojamiento, indicada como una región cloud específica en lugar de un continente. Cuarto, los objetivos de recuperación en horas: objetivo de tiempo de recuperación y objetivo de punto de recuperación, además de la frecuencia de backups. Quinto, el modelo de control de acceso: permisos basados en roles, soporte de inicio de sesión único, y si un registro de auditoría registra quién cambió qué.
Fabrico responde a esas cinco así: certificaciones ISO 27001, ISO 9001 e ISO/IEC 20000-1, un acuerdo de tratamiento de datos conforme al GDPR, alojamiento en una región AWS de la UE, un objetivo de tiempo de recuperación de 4 horas y objetivo de punto de recuperación de 4 horas con backups diarios, y control de acceso basado en roles con SSO y SAML disponibles además de un registro de auditoría completo. El cifrado se aplica en reposo y en tránsito, y la plataforma está protegida por Cloudflare contra DDoS.
La mayoría de los fabricantes usan un cuestionario estándar de proveedores redactado para TI empresarial y luego se lo entregan a un equipo de planta que nunca lo ha cumplimentado. Las seis áreas siguientes son lo que esos formularios están realmente probando, traducidas a lenguaje de planta.
1. Certificación y alcance. El revisor quiere que un tercero independiente haya auditado el sistema de gestión de seguridad del proveedor. En Europa eso es normalmente ISO/IEC 27001. En Norteamérica es más común un informe SOC 2 Tipo II. Ambos no son equivalentes y ninguno sustituye al otro, así que pregunte cuál posee un proveedor en particular en lugar de asumirlo. Crucialmente, pida la declaración de alcance. Un certificado puede cubrir legítimamente la oficina de desarrollo de una compañía excluyendo un servicio alojado.
2. Residencia de datos. Sus datos de máquinas, órdenes de trabajo y nombres de empleados son datos personales y comerciales. El revisor necesita saber qué jurisdicción legal los contiene físicamente. "La nube" y "Europa" no son respuestas. Un nombre de región de AWS, Azure o Google Cloud es una respuesta. Si opera en la UE, esta es también la pregunta que su delegado de protección de datos hará primero, y se trata con más profundidad en nuestra guía para compradores sobre GDPR y protección de datos para software OEE y CMMS.
3. Subprocesadores. Toda plataforma SaaS usa otros proveedores: un host cloud, un servicio de correo, una herramienta de monitorización de errores, a veces un proveedor de IA. Cada uno es un lugar al que van sus datos. Un proveedor que no puede producir una lista de subprocesadores no lo ha pensado, y usted no puede completar su propio registro de cumplimiento sin ella.
4. Disponibilidad y recuperación. Dos números diferentes, rutinariamente confundidos. El objetivo de tiempo de recuperación es cuánto tiempo puede estar caído el servicio antes de que deba restaurarse. El objetivo de punto de recuperación es cuántos datos puede perder, medido en tiempo. Un proveedor que cita un 99,9 por ciento de tiempo de actividad no le ha dicho nada sobre ninguno de los dos. Pida ambos en horas y pregunte con qué frecuencia se realizan las copias de seguridad.
5. Control de acceso y auditoría. En planta, docenas de personas tocan el mismo sistema, y algunas comparten una tablet. El revisor quiere control de acceso basado en roles para que un técnico no pueda borrar una planta, inicio de sesión único para que las salidas pierdan acceso cuando RR. HH. desactiva la cuenta, y un registro de auditoría para que un registro de mantenimiento en disputa pueda rastrearse hasta una persona y una marca temporal.
6. Superficie de integración. Cada conexión que añada es una puerta. Si la plataforma se sincronizará con SAP PM, un ERP o un historiador, el revisor quiere saber cómo se autentica esa conexión y a qué puede acceder. Las integraciones de solo lectura pasan la revisión mucho más rápido que las bidireccionales, así que sepa cuáles necesita realmente antes de la reunión.
Envíe estas literalmente, a todos los proveedores a la vez, y pida respuestas por escrito. Las respuestas que llegan como una invitación a una llamada en lugar de un documento son en sí mismas un dato relevante.
La pregunta 12 es la que los compradores olvidan y la que compra insistirá en conocer. Pregúntela pronto, porque una respuesta insatisfactoria es mucho más barato descubrirla en la semana uno que en el año tres.
"Estamos alineados con ISO 27001." Alineado no es certificado. Significa que ningún auditor externo ha probado nunca la afirmación. Pida el certificado o trate al proveedor como no certificado.
"No podemos compartir nuestra lista de subprocesadores." Bajo el GDPR su organización es el responsable y sigue siendo responsable de dónde van los datos. Un proveedor que no quiere nombrar a sus subprocesadores le está pidiendo que acepte una responsabilidad que no puede cuantificar.
"Le daremos esos números más adelante." Los objetivos de recuperación existen como cifras probadas o no existen. Un proveedor que haya realizado una prueba de restauración conoce sus números de inmediato.
Fabrico es una plataforma combinada CMMS y OEE construida y alojada en la UE. Sobre los cinco elementos de revisión anteriores, las respuestas son: certificado en ISO 27001, ISO 9001 e ISO/IEC 20000-1; acuerdo de tratamiento de datos conforme al GDPR disponible; alojamiento en una región AWS de la UE; un objetivo de tiempo de recuperación de 4 horas y objetivo de punto de recuperación de 4 horas con copias diarias; y control de acceso basado en roles con SSO y SAML disponibles para configuraciones personalizadas, además de un registro de auditoría. El cifrado cubre los datos en reposo y en tránsito, y Cloudflare proporciona protección DDoS.
En el plano operativo, la respuesta contractual de soporte es menos de 2 horas, y la interfaz se ofrece en inglés, búlgaro, alemán, francés y polaco, lo que importa cuando una revisión de seguridad es seguida por una conversación con el comité de empresa sobre quién puede leer qué. La integración está disponible mediante una API REST, webhooks, importación y exportación de Excel, y una sincronización bidireccional SAP PM que incluye S/4HANA.
Dos cosas que Fabrico no afirma, porque ser claro sobre ellas ahorra a todos una ronda de aclaraciones: no existe un informe SOC 2, y no existe modo sin conexión. Si el formulario de su revisor exige SOC 2 específicamente, dígalo al inicio de la evaluación en lugar de al final.
Tome un proveedor que opera tres plantas, evaluando una plataforma combinada CMMS y OEE, con un formulario corporativo de InfoSec de unas 40 preguntas y un delegado de protección de datos que debe aprobar por separado.
Si se hace de forma secuencial, la forma habitual es seis semanas de demos funcionales, luego se envía el paquete de seguridad, luego dos a cuatro semanas de idas y venidas por proveedor, y luego la revisión legal del acuerdo de tratamiento de datos. El tiempo total transcurrido antes de poder firmar un contrato suele ser de tres a cuatro meses, y el equipo de planta pasa la mayor parte del tiempo esperando.
Si se hace en paralelo, las 12 preguntas anteriores se envían en la semana uno, junto con las primeras invitaciones a demos. Para cuando la lista corta funcional se reduzca a dos proveedores en la semana cuatro, ambos paquetes de seguridad ya están con InfoSec y el acuerdo de tratamiento de datos está con legal. Los mismos tres a cuatro meses se comprimen a aproximadamente seis a ocho semanas y, lo que es más importante, nunca descubre en el mes tres que su proveedor preferido falla un control obligatorio.
El coste del enfoque paralelo es un correo adicional en la semana uno. El coste del enfoque secuencial es un despliegue que comienza con un trimestre de retraso, que en una planta que persigue un problema de disponibilidad son pérdidas de un trimestre que ya había acordado detener.
Una revisión de seguridad prueba si se puede confiar a un proveedor sus datos. No prueba si la plataforma será utilizada. Esas son fallas separadas con causas separadas, y ambas tienen que superarse. Si su función de TI es pequeña o compartida entre sitios, nuestra guía para elegir software OEE y CMMS sin un departamento de TI dedicado cubre quién realiza realmente el trabajo de revisión. Si sus plantas están en Alemania, Austria, Países Bajos o Francia, la guía de aprobación del comité de empresa para la monitorización OEE cubre la aprobación paralela que sorprende a la mayoría de los equipos. Para los requisitos funcionales en sí, empiece por la plantilla RFP de software CMMS, y para las definiciones métricas que la plataforma debe producir, vea la guía OEE para fabricación.
Si quiere el paquete de seguridad de Fabrico, incluidas las declaraciones de alcance de los certificados y el acuerdo de tratamiento de datos, reserve una demo y solicítelo por su nombre. Se envía como documentos, no como una diapositiva.
Ninguno es mejor; responden a preguntas diferentes. ISO 27001 certifica que existe un sistema de gestión de seguridad de la información y que ha sido auditado contra una norma. SOC 2 Tipo II es un informe de atestación que describe cómo funcionaron controles concretos durante un periodo, y se lee como un documento en lugar de comprobarse como un distintivo. Los compradores europeos suelen exigir ISO 27001, los norteamericanos suelen exigir SOC 2. Pregunte cuál exige realmente el formulario de su revisor antes de hacer la lista corta, porque puede eliminar proveedores.
Para una plataforma CMMS u OEE, un objetivo de tiempo de recuperación y un objetivo de punto de recuperación en el rango de unas pocas horas es lo normal, y las copias diarias son estándar. Lo que importa más que la cifra específica es que el proveedor la indique como un número y haya probado una restauración. Juzgue la respuesta por si es precisa, no por si es impresionante.
Probablemente sí. Un CMMS guarda órdenes de trabajo asignadas a técnicos identificados, marcas temporales de quién hizo qué y, a menudo, patrones de turnos. Eso es dato personal bajo el GDPR independientemente de cuánto dato de máquina esté junto a ello. Suponga que necesita un acuerdo de tratamiento de datos y confirme el alcance con su delegado de protección de datos.
Mantenimiento debería enviarlo y TI debería puntuarlo. El equipo de mantenimiento sabe qué integraciones son realmente necesarias, que es lo que determina la superficie de riesgo, y TI sabe qué respuestas son aceptables. Cuando TI se encarga de todo el proceso, el cuestionario a menudo exige controles que la planta no necesita, y cuando mantenimiento se encarga de todo, las respuestas se aceptan sin ser verificadas.
Un proveedor que ya ha pasado por revisiones empresariales devolverá respuestas por escrito en unos pocos días laborables, porque los documentos ya existen. Semanas de retraso suelen significar que el paquete se está redactando por primera vez. Eso no descarta automáticamente a un proveedor joven, pero le indica qué esperar del soporte más adelante.
Última actualización: 7 de agosto de 2026.