Aranisdocs
aranis.ai
Docs/Metodología/Perfiles de evaluación (P1 / P2 / P3)

Perfiles de evaluación (P1 / P2 / P3)

Cómo el perfil de criticidad define el tamaño del cuestionario y el peso de impacto en el scoring.

Actualizado el 17 de agosto de 2026

Qué son los perfiles de evaluación

El perfil (P1, P2 o P3) refleja la criticidad del proveedor para tu negocio — cuánto afecta un incidente en él a tus operaciones, tus datos o tus obligaciones regulatorias. Define dos cosas: qué controles del pool entran en el cuestionario enviado al proveedor y qué peso de impacto carga ese proveedor en el cálculo de riesgo.

La lógica es acumulativa. P2 responde todo lo que responde P1, más su propio conjunto; P3 responde los tres niveles. Esto importa al leer la cobertura: el denominador de un P3 es mayor, no distinto.

Perfil

Controles

Peso de impacto

P1 — criticidad baja

79

0,25

P2 — criticidad media

201

0,50

P3 — criticidad alta

257

0,75

P1 — criticidad baja

Recibe el cuestionario base de 79 controles: 32 de Cyber, 19 de Privacidad y 28 de Continuidad. Ningún control de IA — ese pilar solo empieza en P2. Son proveedores con acceso limitado a datos sensibles, bajo impacto operativo ante un incidente y contrato de alcance restringido. El peso de impacto 0,25 significa que, aun con gaps críticos, el daño potencial al negocio entra menor en la cuenta.

P2 — criticidad media

Responde 201 controles acumulados: 89 de Cyber, 27 de Privacidad, 42 de Continuidad y 43 de IA. Son proveedores con acceso a datos personales o sistemas internos, integración con procesos críticos, o contrato largo con dependencia operativa. Peso de impacto 0,50.

P3 — criticidad alta

Responde el pool completo de 257 controles: 107 de Cyber, 34 de Privacidad, 50 de Continuidad y 66 de IA. Son proveedores cuya indisponibilidad o compromiso interrumpe una operación esencial, o que tratan un volumen relevante de datos personales en tu nombre. Peso de impacto 0,75.

Los pesos son configurables

Los valores 0,25 / 0,50 / 0,75 son el valor por defecto de la metodología, no una constante del producto. Cada organización puede ajustarlos en Configuración › Metodología, y el cambio pasa a valer para los cálculos siguientes. Si tu cartera es toda de proveedores críticos, comprimir la escala puede tener más sentido que heredar la distribución por defecto.

Sobre el P0

Existe un cuarto perfil, P0, reservado a hiperescaladores — proveedores de nube y plataformas globales que no responden cuestionario porque no responden cuestionarios de cliente. No tienen pool de controles asociado y, en el cálculo de riesgo, entran con el mismo peso de impacto que el P3. Evaluarlos se apoya en evidencia pública y en las certificaciones que ellos publican, no en respuestas declaradas.