Saltar al contenido principal

Cumplimiento y Normativa

HECVAT explicado: lo que las universidades preguntan a los proveedores de software y cómo responder

Eduspera Team
12 min de lectura
Una persona trabajando en un cuestionario impreso con un bolígrafo en un escritorio ordenado
Comparte este artículo

Antes de que una universidad compre un software, alguien en seguridad de la información tiene que decidir si se puede confiar en él con los datos de los estudiantes. Durante años, cada institución hacía sus propias preguntas, lo que significaba que los proveedores respondían cientos de cuestionarios casi idénticos y los revisores no tenían forma de comparar las respuestas. El HECVAT — el Kit de Evaluación de Proveedores de la Comunidad de Educación Superior, mantenido por EDUCAUSE con REN-ISAC — existe para poner fin a eso. Es un conjunto estandarizado de preguntas de seguridad, privacidad y accesibilidad que las instituciones envían a los proveedores de la nube, y se ha convertido en la puerta de entrada de facto en la adquisición de educación superior. Esta guía explica qué cubre, qué versión se aplica cuándo, cómo lo utilizan realmente los compradores y — para los proveedores — qué separa una respuesta que pasa la revisión rápidamente de una que se estanca durante un mes.

Qué es el HECVAT y qué no es

El HECVAT es un cuestionario, no una certificación. Nadie emite una insignia HECVAT, no hay auditor, y completar uno no confiere ningún estatus. Su valor es la estandarización: porque cada institución hace las mismas preguntas en el mismo orden, un revisor de seguridad puede leer un HECVAT completado de un proveedor desconocido y llegar a un juicio en una tarde en lugar de en dos semanas.

Cubre el terreno que esperarías: visión general de la empresa y del producto, documentación, evaluaciones de terceros, consultoría, seguridad de aplicaciones y bases de datos, manejo de datos, recuperación ante desastres, cortafuegos e IDS, políticas, aseguramiento de calidad, gestión de sistemas, escaneo de vulnerabilidades y continuidad del negocio — además de dos áreas que importan especialmente en educación: accesibilidad y privacidad de los registros de los estudiantes.

No es un sustituto de un informe SOC 2, y los revisores conocen la diferencia. Un SOC 2 es la opinión de un auditor independiente sobre los controles operativos; un HECVAT es el propio relato del proveedor sobre ellos. Las instituciones piden ambos cuando los datos son lo suficientemente sensibles, y un proveedor sin SOC 2 no está automáticamente descalificado — pero la respuesta del HECVAT tiene que ser notablemente más específica para compensar.

Completo, Lite, En las Instalaciones: cuál se aplica

El kit viene en variantes, y recibir el incorrecto desperdicia el tiempo de todos:

  • HECVAT Full — varios cientos de preguntas. Se utiliza donde el proveedor manejará datos institucionales o de estudiantes sensibles a gran escala, o donde el servicio es crítico para las operaciones.
  • HECVAT Lite — un subconjunto sustancialmente más corto para compromisos de menor riesgo, implementaciones más pequeñas y calificación inicial. En la práctica, aquí es donde comienzan la mayoría de las primeras conversaciones.
  • HECVAT On-Premise — para software que la institución aloja ella misma, donde las preguntas de seguridad cambian de la infraestructura del proveedor al código y su ruta de actualización.

Los HECVAT completados se comparten a través del Cloud Broker Index, un repositorio comunitario. Cuando un proveedor ya aparece allí, un revisor en otra institución a menudo puede aceptar la evaluación existente en lugar de realizar una nueva — por lo que estar listado vale más para un proveedor de lo que sugiere el esfuerzo. La inclusión sigue a una primera evaluación institucional en lugar de precederla.

Cómo los revisores realmente lo leen

Los compradores rara vez leen un HECVAT de principio a fin. Hacen una triage. En la práctica, un revisor va directamente a un puñado de áreas y forma un juicio allí:

  • ¿Dónde vive los datos y quién más puede acceder a ellos? Región de alojamiento, subprocesadores y cómo los inquilinos están aislados entre sí.
  • ¿Qué sucede cuando algo sale mal? Respuesta a incidentes, ventanas de notificación, objetivos de respaldo y recuperación.
  • ¿Podemos sacar nuestros datos? Exportación, retención y eliminación — preguntado con un ojo en el final del contrato, no en el inicio.
  • ¿Funciona con nuestro sistema de identidad? SAML e InCommon, aprovisionamiento y desaprovisionamiento SCIM, autenticación multifactor para administradores.
  • Registros de estudiantes. Si el proveedor firmará una cláusula de “funcionario escolar” de FERPA y limitará el procesamiento a las instrucciones de la institución.
  • Accesibilidad. Cada vez más, la sección que estanca una revisión, ahora que el Título II y la Sección 504 han puesto a las instituciones en un cronómetro. Espera que la respuesta de accesibilidad del HECVAT sea verificada contra el ACR del proveedor.

El instinto de un revisor está calibrado para la evasión. Respuestas vagas, respuestas “sí” sin explicación y lenguaje de marketing ralentizan una revisión, porque cada una genera un correo electrónico de seguimiento.

Dos personas revisando documentos a través de una mesa de reunión en una oficina luminosa
El diseño centrado en la accesibilidad permite que cada aprendiz complete tus cursos — por teclado, con subtítulos y con un lector de pantalla.

Cómo se ve una buena respuesta

Tres principios separan un HECVAT que se aprueba en días de uno que toma seis semanas.

Sé específico. “Los datos están encriptados” invita a un seguimiento; “TLS 1.2+ en tránsito, AES-256 en reposo en la base de datos y la capa de almacenamiento de objetos, claves gestionadas por el proveedor de la plataforma” no lo hace. La especificidad no solo es más rápida — es evidencia de que alguien técnico escribió la respuesta.

Divulga las brechas con un plan. El instinto es suavizar. Resístelo. “No hay informe SOC 2 hoy; políticas publicadas, controles operativos, Tipo I encargado en contrato con la primera institución que lo requiera” es una respuesta respetada. Una atestación implícita que se desmorona en una llamada de seguimiento termina la conversación por completo, y los revisores hablan entre sí.

Publica lo que puedas. El movimiento más fuerte disponible para un proveedor es poner la sustancia de las respuestas en una página pública, como lo hacen Atlassian, Zoom y Google Cloud, para que un revisor pueda calificarte antes de que se envíe el cuestionario. Acorta el ciclo, filtra las instituciones que no puedes servir y señala que las respuestas son lo suficientemente estables como para estar en público. Las nuestras están en /trust/hecvat.

Las preguntas de accesibilidad y por qué ahora estancan las revisiones

Durante la mayor parte de la vida del kit, las preguntas de accesibilidad eran una formalidad: un revisor confirmaba que existía un informe de conformidad y seguía adelante. Eso ha cambiado. Desde que el Título II y la Sección 504 adjuntaron fechas a la conformidad con WCAG, una institución que aprueba un producto inaccesible ha creado su propia responsabilidad — por lo que las respuestas de accesibilidad ahora se leen correctamente, y cada vez más por alguien de la oficina de accesibilidad digital en lugar de seguridad de la información.

Lo que ese revisor está verificando, en orden:

  1. ¿Existe un informe de conformidad y está actualizado? Datado dentro de los doce meses, nombrando la versión y el nivel de WCAG. Un informe anterior a WCAG 2.2 señala cuándo fue la última vez que el proveedor se comprometió con el tema.
  2. ¿Su alcance cubre lo que realmente usaremos? Interfaces orientadas al aprendiz, de autoría y administrativas — no solo el sitio web de marketing. Aquí es donde la mayoría de los informes se reducen silenciosamente.
  3. ¿Cómo se probó? El escaneo automatizado solo cubre un estimado del 30–40% de los criterios de WCAG. Una respuesta creíble nombra lectores de pantalla, navegadores y pruebas manuales con teclado.
  4. ¿Cuáles son las brechas conocidas y cuándo se están solucionando? Excepciones divulgadas con fechas leídas como madurez. Un informe sin excepciones en absoluto se lee como un formulario que alguien llenó.
  5. ¿Qué sucede cuando informamos una barrera? Una ventana de reconocimiento y una clasificación de severidad, idealmente escrita en el contrato en lugar de prometida en una llamada.

Para los proveedores, la consecuencia práctica es que la sección de accesibilidad del HECVAT y el ACR se verifican entre sí, y contra el producto mismo durante una prueba. Tres documentos que no están de acuerdo son peores que uno honesto. Para las instituciones, la consecuencia es que esta sección merece un revisor nombrado con la autoridad para detener una compra — los hallazgos de accesibilidad que llegan como comentarios asesorados al final de una adquisición son rutinariamente anulados por la fecha límite que impulsó la compra.

Lo que el HECVAT no resuelve

Aprobar un HECVAT es necesario y no suficiente, y las instituciones ocasionalmente lo tratan como toda la revisión. Cuatro cosas que no resuelve:

  • Términos del contrato. El cuestionario registra lo que un proveedor dice que hace; el contrato es lo que les obliga a seguir haciéndolo. Ventanas de notificación, compromisos de tiempo de actividad, obligaciones de remediación y las consecuencias de no cumplirlas viven en el acuerdo, no en la evaluación.
  • Conformidad de accesibilidad. El HECVAT pregunta si existe un informe de conformidad. No evalúa el informe, y un “sí” aquí es compatible con un ACR que tiene cuatro años y cubre un producto diferente. Lee el ACR por separado — nuestra guía para leer un VPAT cubre qué buscar.
  • Protección de datos fuera de los Estados Unidos. El HECVAT fue diseñado en torno a la práctica institucional estadounidense. Si los datos personales tocan la UE o el Reino Unido, aún necesitas un acuerdo de procesamiento del Artículo 28, una lista de subprocesadores y un mecanismo de transferencia legal, ninguno de los cuales produce el cuestionario.
  • Cómo es realmente el uso del producto. Un proveedor puede aprobar una revisión de seguridad de manera integral y aún así enviar software que tu personal no puede operar. La evaluación corre en paralelo con la evaluación; no la sustituye.

Usado bien, el HECVAT es un filtro que permite a un pequeño equipo de seguridad evaluar muchos más proveedores de lo que podría de otra manera. Usado como toda la revisión, produce software aprobado que nadie quiere usar y contratos que no se pueden hacer cumplir.

Lista de preparación de un proveedor

Si vendes a la educación superior y aún no te han pedido un HECVAT, lo harán. Ten estos listos antes de que llegue la solicitud:

  1. HECVAT Lite completado y mantenido actualizado, con la versión Completa disponible a pedido.
  2. Una lista de subprocesadores publicada con propósito, región y salvaguarda para cada entrada.
  3. Un DPA con una cláusula de FERPA listo para firmar, junto con los términos del Artículo 28 de GDPR y Cláusulas Contractuales Estándar si manejas datos de la UE.
  4. Un ACR actual que cubra interfaces de aprendiz, autoría y administrativas.
  5. Un resumen de seguridad de una página — alojamiento, encriptación, aislamiento, respaldos, respuesta a incidentes, control de acceso — para el revisor que quiere la forma en dos minutos.
  6. Una posición de atestación honesta. Si no tienes SOC 2, dilo, y di qué desencadenaría el inicio de uno.

Las instituciones que valen la pena vender no buscan un proveedor sin brechas. Buscan uno cuyo relato de sí mismo coincida con lo que encuentran cuando verifican. Para las instituciones que planean un piloto junto con la revisión, el kit de piloto se ejecuta en paralelo.

Eduspera es una plataforma de aprendizaje centrada en la accesibilidad diseñada para complementar un LMS del campus en lugar de reemplazarlo: WCAG 2.2 AA como requisito del producto, un Informe de Conformidad de Accesibilidad publicado, respuestas HECVAT públicas, inicio de sesión único SAML con metadatos de InCommon, aprovisionamiento SCIM y LTI 1.3 con retroalimentación de calificaciones. Las instituciones pueden comenzar desde el kit de piloto de 12 semanas, que establece el plan, las métricas y la lista de verificación técnica que tus equipos de identidad y datos trabajarán.

Preguntas frecuentes

¿Es el HECVAT obligatorio?

No es un requisito legal, pero es casi una práctica universal. La mayoría de las universidades de Estados Unidos requieren un HECVAT completado antes de que se pueda aprobar un servicio en la nube, y muchas no comenzarán una revisión de contrato sin uno. Trátalo como obligatorio en la práctica, aunque ninguna ley lo mencione.

¿Cuál es la diferencia entre HECVAT Full y HECVAT Lite?

Escala. Completo abarca varios cientos de preguntas y se utiliza donde un proveedor manejará datos institucionales o de estudiantes sensibles, o donde el servicio es crítico para las operaciones. Lite es un subconjunto mucho más corto utilizado para compromisos de menor riesgo y para calificación inicial, y es donde comienzan la mayoría de las primeras conversaciones.

¿Un HECVAT reemplaza un informe SOC 2?

No. Un HECVAT es el relato propio del proveedor sobre sus controles; un SOC 2 es la opinión de un auditor independiente sobre si esos controles funcionan. Las instituciones que manejan datos sensibles a menudo quieren ambos. Un proveedor sin SOC 2 aún puede pasar la revisión, pero las respuestas del HECVAT necesitan ser considerablemente más específicas.

¿Qué es el Cloud Broker Index?

Un repositorio comunitario de HECVATs completados mantenido para el sector de educación superior. Cuando un proveedor está listado, un revisor en otra institución a menudo puede confiar en la evaluación existente en lugar de realizar una nueva, lo que acorta sustancialmente la adquisición para ambas partes.

¿Cuánto tiempo toma una revisión de HECVAT?

Desde unos pocos días hasta un par de meses, impulsado casi enteramente por la calidad de las respuestas. Respuestas específicas, evidenciadas con brechas divulgadas se mueven rápidamente. Respuestas vagas generan ciclos de seguimiento, y cada ida y vuelta cuesta típicamente una semana. Publicar tus respuestas públicamente es la forma más efectiva de acortarlo.

Cumplimiento y Normativa

Cómo leer un VPAT (y un ACR): una guía para responsables de compras

Un VPAT es un formulario, no un certificado, y un informe que dice “Soporta” en cada fila suele ser una advertencia, no una garantía. Aquí te mostramos cómo leer uno correctamente antes de firmar.

Eduspera Team12 min de lectura