← Volver al blog
5 de agosto de 20267 min de lectura

Evaluación cadena de suministro NIS2: ¿cómo evaluar la ciberseguridad de sus proveedores?

Qué exige NIS2 de usted como comprador

NIS2 (Directiva (UE) 2022/2555) obliga a las entidades esenciales e importantes a evaluar activamente y garantizar contractualmente la ciberseguridad de su cadena de suministro — art. 21(2)(d).

En Alemania, NIS2 se ha transpuesto como el NIS2UmsuCG, en vigor desde el 6 de diciembre de 2025. La autoridad supervisora es el BSI (Bundesamt für Sicherheit in der Informationstechnik), el equivalente alemán del CCN español. En España, NIS2 se transpone mediante el Real Decreto-ley 14/2022 y su normativa de desarrollo, supervisada por el INCIBE y el CCN.

Lo que debe poder demostrar: que ha determinado qué medidas de ciberseguridad han implantado sus proveedores críticos, y que ha documentado esa evaluación. Un correo preguntando "¿está usted seguro?" no constituye documentación.

Los diez ámbitos de una evaluación NIS2 de la cadena de suministro

El art. 21 de NIS2 define diez ámbitos de seguridad. Una evaluación estructurada interroga a sus proveedores sobre cada uno de estos ámbitos, en lugar de plantear una única pregunta genérica.

CY1 — Gestión de riesgos. ¿Existe una política documentada de riesgos de ciberseguridad, revisada al menos anualmente?

CY2 — Gestión de incidentes. ¿Existe un procedimiento documentado de respuesta a incidentes, y puede el proveedor notificarle un incidente de seguridad en un plazo de 24 horas?

CY3 — Continuidad de negocio. ¿Existen un plan de continuidad de negocio (BCP) y un plan de recuperación ante desastres (DRP), probados al menos anualmente?

CY4 — Seguridad de la cadena de suministro. ¿Ha incorporado el proveedor, a su vez, requisitos de ciberseguridad en los contratos con sus propios proveedores, y evalúa su ciberseguridad?

CY5 — Desarrollo seguro, solo para proveedores de software. ¿Se aplican principios de security by design, con pruebas de penetración periódicas? Las empresas que no desarrollan software pueden marcar este punto como no aplicable, sin perder puntos.

CY6 — Gestión de vulnerabilidades. ¿Existe un proceso formal de gestión de parches, con aplicación de parches críticos en un plazo de 14 días?

CY7 — Ciberhigiene y formación. ¿Recibe el personal formación en ciberseguridad al menos anualmente, y existe una política de uso aceptable de los sistemas de TI?

CY8 — Criptografía. ¿Se cifran los datos sensibles en reposo y en tránsito (HTTPS/TLS)?

CY9 — Gestión de accesos y seguridad de RR. HH. ¿Está activada la autenticación multifactor en los sistemas críticos, se aplica el principio de mínimo privilegio, y existe un procedimiento de baja para el personal saliente?

CY10 — Certificaciones, opcionales pero valiosas. ¿Dispone el proveedor de ISO/IEC 27001, SOC 2 Type II, Cyber Essentials o TISAX? Estas certificaciones añaden puntos extra a la puntuación de madurez, sin ser un requisito previo para una buena evaluación.

El problema de los cuestionarios propios

Muchos departamentos de compras envían su propio cuestionario en Excel a los proveedores. En la práctica, esto genera sistemáticamente tres problemas.

Respuestas incoherentes — los proveedores interpretan la misma pregunta de forma distinta. "¿Tiene un firewall?" significa algo distinto para un proveedor de servicios de TI que para un pequeño taller.

Sin comparabilidad — sin una escala de puntuación común no puede comparar al proveedor A con el proveedor B. Obtiene respuestas, no una puntuación.

Sin documentación válida para auditoría — una hoja de cálculo rellenada y enviada por correo no es una prueba que una autoridad supervisora acepte sin más durante una inspección. Necesita una evaluación estructurada, fechada y archivable — una puntuación de madurez estandarizada, calculada con los mismos criterios ponderados para cada proveedor, resuelve los tres problemas a la vez.

Cómo verified.supply estandariza la evaluación NIS2

verified.supply implementa la evaluación NIS2 como un cuestionario estructurado en torno a los diez ámbitos CY — cumplimentado directamente por el proveedor, sin necesidad de conocimientos de TI. El resultado es una puntuación de madurez de 0 a 100, ponderada según las prioridades de riesgo del art. 21 de NIS2.

La gestión de accesos (CY9) aporta 16 de los 100 puntos — la mayor ponderación, ya que la identidad es la superficie de ataque más habitual. La gestión de incidentes (CY2) y la criptografía (CY8) aportan 14 puntos cada una. La gestión de riesgos (CY1) aporta 12 puntos; la continuidad de negocio (CY3), la gestión de vulnerabilidades (CY6) y la ciberhigiene (CY7) aportan 10 puntos cada una; la seguridad de la cadena de suministro (CY4) aporta 8 puntos; el desarrollo seguro (CY5) aporta 6 puntos. CY5 obtiene la puntuación máxima cuando se marca como no aplicable, para no penalizar a las empresas que no desarrollan software. Las certificaciones CY10 quedan deliberadamente fuera de la puntuación — un certificado es prueba de las medidas, no una undécima medida — y aparecen aparte, como bonificación, en el perfil.

Como comprador, invita a sus proveedores a través del panel de empresa. Ve, para cada proveedor, la puntuación de madurez y el estado por ámbito, y puede exportar un informe consolidado — estructurado, fechado y válido como prueba ante una inspección regulatoria.

Transfronterizo: ¿qué hacer si su proveedor o cliente es alemán?

Si se abastece de proveedores alemanes, estos proveedores pueden ya estar registrados en el BSI bajo el NIS2UmsuCG. Puede solicitarles una evaluación estandarizada de ciberseguridad con independencia de su propio estado NIS2.

Lo contrario es igual de habitual: si abastece a grandes empresas alemanas, espere recibir un cuestionario basado en el marco NIS2UmsuCG. El BSI ya aplica activamente esta normativa — no es una obligación futura, sino un riesgo actual para sus relaciones comerciales en Alemania.

La evaluación NIS2 de verified.supply produce resultados que satisfacen los requisitos documentales alemanes del NIS2UmsuCG — los mismos diez temas, la misma puntuación de madurez ponderada, un único perfil válido tanto si su auditor está en Madrid como en Múnich.

Lea también

Cree su perfil VS (antes VSME) una sola vez

Cree una cuenta y empiece hoy mismo.

No necesita contraseña: le enviamos un enlace de acceso por correo.