NIS2 SC10 y SC30: ¿qué significan estas clasificaciones para los proveedores?
SC10, SC20, SC30: un sello privado, no una clasificación legal
Si busca "NIS2 SC10" o "NIS2 SC30", encontrará un sistema de tres niveles surgido en los Países Bajos bajo el nombre "NIS2 Supply Chain": SC10 (Basic), SC20 (Substantial) y SC30 (High). Algo importante que aclarar de entrada: no se trata de una clasificación de la propia directiva NIS2, ni de una categoría legal reconocida por la UE o una autoridad supervisora nacional. Es un sello de calidad privado, ofrecido por varios organismos de auditoría acreditados, desarrollado para dar forma concreta a una obligación que la directiva enuncia sin especificarla más.
Esa obligación subyacente figura en el art. 21(2)(d) de NIS2 (Directiva (UE) 2022/2555): las entidades esenciales e importantes deben evaluar y garantizar contractualmente la ciberseguridad de su cadena de suministro. La directiva no prescribe cómo — ni certificado fijo, ni cuestionario fijo. Ese vacío es exactamente donde encaja el sello SC10/SC20/SC30: da al proveedor un nivel concreto y auditable que demostrar, y al comprador un punto de referencia fijo que exigir.
No confunda el sello con una obligación legal. No está obligado a obtener SC10, SC20 o SC30 para cumplir con NIS2 — una evaluación de ciberseguridad propia y bien documentada (véase más abajo) constituye una prueba igualmente válida para la mayoría de las relaciones con proveedores.
Los tres niveles en detalle
SC10 (Basic) es el nivel de entrada, para proveedores pequeños con un perfil de riesgo limitado que abastecen directamente a un cliente obligado por NIS2 — por ejemplo, sin acceso a sistemas críticos ni datos sensibles. El paquete abarca unas 17 medidas concretas en los ámbitos de organización, personas, seguridad física y tecnología, en gran parte extraídas del Anexo A de la ISO/IEC 27001.
SC20 (Substantial) es el nivel intermedio, para proveedores con un perfil de riesgo más elevado: mayor acceso a los sistemas o datos del cliente, o mayor impacto en caso de interrupción. Los requisitos van más allá de SC10, con más énfasis en la implementación demostrable que en políticas meramente escritas.
SC30 (High) es el nivel más exigente, para eslabones críticos de la cadena — proveedores cuya interrupción podría causar un impacto significativo en el cliente. Este nivel se asemeja mucho a una certificación ISO/IEC 27001 completa, con atención explícita al gobierno, los controles técnicos, la supervisión y las pruebas independientes.
El nivel que un cliente espera de usted depende de tres factores: su papel en la cadena (proveedor directo o subcontratista de un subcontratista), su acceso a los sistemas o datos del cliente, y el impacto potencial de una interrupción en su empresa sobre la prestación del servicio del cliente.
Guía práctica: ¿qué nivel le corresponde?
Paso 1 — Pregunte a su cliente. La vía más rápida y fiable: un cliente obligado por NIS2 normalmente ya ha determinado qué nivel espera de sus proveedores, a menudo recogido en el contrato de suministro o en las condiciones de licitación.
Paso 2 — Haga su propia estimación si su cliente no especifica un nivel. Pregúntese: ¿tiene acceso directo a los sistemas de TI o a los datos sensibles del cliente? ¿Podría un incidente cibernético en su empresa interrumpir la prestación del servicio del cliente? ¿Suministra componentes o servicios críticos sin una alternativa rápida? Cuantas más respuestas afirmativas, más alto será probablemente el nivel esperado (SC20 o SC30).
Paso 3 — Empiece con un análisis de brechas frente a los diez ámbitos CY de una evaluación NIS2 estándar (véase nuestra guía paso a paso de evaluación NIS2 de la cadena de suministro): gestión de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, desarrollo seguro, gestión de vulnerabilidades, ciberhigiene, criptografía, gestión de accesos y certificaciones. Es la misma base sobre la que se apoyan tanto SC10/SC20/SC30 como un cuestionario propio del cliente.
Paso 4 — Solo después decida si merece la pena una certificación SC formal. Para un proveedor que solo atiende a uno o dos clientes obligados por NIS2, una evaluación propia bien documentada suele bastar. Si abastece a decenas de clientes obligados por NIS2, un único certificado independiente le ahorra responder una y otra vez a un cuestionario distinto.
Cómo funciona el proceso de certificación
La certificación en cualquier nivel sigue un patrón fijo: un análisis de brechas frente a los requisitos del nivel elegido, la implementación de las medidas pendientes (redactar políticas, establecer controles técnicos, documentar procedimientos) y, finalmente, una auditoría independiente realizada por un organismo acreditado. La autodeclaración no es suficiente en ninguno de los tres niveles — precisamente eso distingue el sello de un cuestionario que usted mismo rellena.
Para SC10 y SC20, algunos organismos realizan la auditoría directamente; la certificación SC30 normalmente se tramita a través de un organismo de certificación externo e independiente, similar a un proceso ISO 27001.
Cuente con un proceso estructurado de varias semanas a algunos meses, según cuántas de las medidas subyacentes ya tenga implementadas — precisamente por eso el análisis de brechas del paso 3 debe ser el punto de partida, no la auditoría en sí.
Cómo le ayuda verified.supply
verified.supply no certifica por sí mismo ningún sello SC10, SC20 o SC30 — eso sigue siendo competencia de los organismos de auditoría acreditados. Lo que sí hace verified.supply: estructurar su evaluación de ciberseguridad NIS2 según los mismos diez ámbitos CY, de modo que disponga de la base documentada que tanto un cuestionario del cliente como una auditoría SC formal le exigirán — una política de riesgos, un procedimiento de incidentes, gestión de accesos y el resto, reunidos en un solo lugar en vez de repartidos en documentos sueltos.
Una vez obtenido un certificado SC10, SC20 o SC30, regístrelo como certificado en su perfil de verified.supply (en Certificados y seguros), con su fecha de caducidad — visible para los clientes que lo soliciten, con el mismo seguimiento automático de vencimientos que sus demás certificaciones.
Así, con un solo perfil cubre tanto la vía del cuestionario propio del cliente como la preparación para una certificación SC independiente — sin construir la misma evidencia dos veces.
Preguntas frecuentes
- ¿Cuál es la diferencia entre NIS2 SC10 y SC30?
- SC10 (Basic) es el nivel más ligero, para proveedores pequeños con riesgo limitado. SC30 (High) es el nivel más exigente, para eslabones críticos de la cadena, y se asemeja mucho a una certificación ISO/IEC 27001 completa. SC20 (Substantial) se sitúa entre ambos.
- ¿Es obligatorio por ley un certificado SC10 o SC30 bajo NIS2?
- No. La propia NIS2 (art. 21(2)(d)) no prescribe ningún formato de certificación fijo. SC10/SC20/SC30 es un sello de calidad privado — una forma de demostrar el cumplimiento, no la única.
- ¿Cómo sé qué nivel SC corresponde a mi empresa?
- Pregunte primero a su cliente — normalmente ya ha determinado el nivel que espera. Si no lo sabe, examine su acceso a los sistemas/datos del cliente y el impacto de una interrupción en su empresa sobre el servicio de este: cuanto más altos sean ambos, mayor suele ser el nivel esperado.
- ¿Puedo sustituir un certificado SC por mi propia evaluación de ciberseguridad NIS2?
- Para muchas relaciones con clientes, sí — una evaluación bien documentada según los mismos diez ámbitos CY suele ser prueba suficiente. La certificación SC formal resulta especialmente valiosa cuando abastece a varios clientes obligados por NIS2 y no quiere responder a un cuestionario distinto cada vez.
Lea también
Cree su perfil VS (antes VSME) una sola vez
Cree una cuenta y empiece hoy mismo.
No necesita contraseña: le enviamos un enlace de acceso por correo.