¿Qué tan preparados están los proveedores pyme neerlandeses para NIS2? Datos del CBS Cybersecuritymonitor 2025
Desde que NIS2 entró en vigor, cada vez más compradores sujetos a la CSRD o a NIS2 piden a sus proveedores críticos una evaluación de ciberseguridad — el art. 21(2)(d) les obliga a ello. Pero ¿cuán realista es esa petición? ¿Hasta dónde ha llegado la pyme neerlandesa media con las medidas básicas que espera NIS2? Este artículo trata específicamente de los Países Bajos: los datos siguientes cubren empresas neerlandesas, algo relevante si se abastece de proveedores neerlandeses o evalúa una filial neerlandesa.
La oficina de estadística neerlandesa (CBS) publica anualmente el Cybersecuritymonitor —ya en su novena edición— basado en una muestra representativa de empresas neerlandesas de 2 a 250 empleados. Este artículo resume las cifras más relevantes para la evaluación de proveedores, con una fuente por cada dato.
La brecha entre grandes y pequeñas empresas
El patrón más claro del Cybersecuritymonitor 2025 es la brecha según el tamaño de la empresa. Entre las grandes empresas (250+ empleados), el 86% ha implementado diez o más de las doce medidas estudiadas. Entre las microempresas (2-10 empleados) esa cifra es de solo el 13% — y el 40% de este grupo aplica tres medidas o menos.
Esa brecha varía notablemente según el sector: en servicios financieros, más de la mitad de las empresas cuenta con un conjunto integral de medidas, frente a solo el 7% en hostelería.
Para los compradores que evalúan proveedores de sectores diversos, esto tiene una implicación concreta: suponer que "los proveedores pequeños probablemente estén bien" no es estadísticamente sostenible. La dispersión dentro del segmento pyme es lo bastante amplia como para que una evaluación estructurada por proveedor tenga más valor que una suposición sectorial.
Las cifras por tema relevante para NIS2
El art. 21 de NIS2 trabaja con diez áreas de evaluación CY (vea nuestra guía paso a paso de evaluación NIS2 de la cadena de suministro para la lista completa). Las cifras del CBS no miden directamente el cumplimiento de NIS2, pero las medidas subyacentes coinciden estrechamente con varios temas CY:
Gestión de riesgos (comparable a CY1) — solo el 29% de las pymes neerlandesas realiza un análisis de riesgo formal de sus activos críticos.
Ciberhigiene y formación (comparable a CY7) — menos del 9% de las pymes neerlandesas exige formación obligatoria en seguridad informática al personal.
Gestión de accesos (comparable a CY9) — en promedio, el 61% de las pymes neerlandesas (2-250 empleados) usa autenticación multifactor; en empresas de 10-50 empleados esta cifra sube al 79%, frente al 97% en grandes empresas.
Criptografía (comparable a CY8) — el cifrado de datos lo usa aproximadamente un tercio de las microempresas, frente al 91% de las grandes empresas.
Continuidad del negocio (comparable a CY3) — el 66% guarda una copia de seguridad en una ubicación física distinta; el 71% aplica una política formal de contraseñas.
En cambio, medidas básicas como el software antivirus están ampliamente cubiertas: el 85% de todas las empresas lo usa, independientemente de su tamaño — aquí apenas hay brecha.
Una de cada cinco pymes pequeñas no toma ninguna medida
Una señal adicional proviene de la campaña Alert Online del Ministerio de Asuntos Económicos neerlandés (a través del Digital Trust Center, septiembre de 2025): entre las pymes pequeñas (menos de 10 empleados), 1 de cada 5 no toma absolutamente ninguna medida de seguridad — no "insuficiente", sino cero.
Al mismo tiempo, el Cybersecuritymonitor 2025 informa de que el porcentaje de empresas afectadas por un incidente cibernético en 2024 cayó a su nivel más bajo en nueve años (4%) — aunque el phishing y el spoofing, con un 23%, siguen siendo con diferencia la amenaza más frecuente, y la tasa de incidentes entre las grandes empresas (16%) es en realidad más alta, en línea con su mayor superficie de ataque y visibilidad como objetivo.
¿Qué significa esto para proveedores y compradores?
Para proveedores: si un cliente le pide una evaluación NIS2, estas cifras sugieren que ciertamente no es el único sin todas las medidas básicas implementadas — pero eso no hace la petición menos relevante. Los temas en los que las pymes neerlandesas obtienen de media peores puntuaciones (análisis de riesgo, formación obligatoria) son precisamente los que un documento de política de media página puede mejorar notablemente.
Para compradores: esta dispersión es precisamente la razón para no evaluar a los proveedores por confianza, sino con un cuestionario estructurado a lo largo de los mismos diez temas CY. Use nuestra scorecard de evaluación de proveedores gratuita para una primera valoración rápida, o la evaluación NIS2 de la cadena de suministro completa para una revisión lista para auditoría.
Metodología y fuentes
Las cifras de este artículo proceden del CBS Cybersecuritymonitor 2025 (novena edición), basado en una muestra de empresas neerlandesas de 2 a 250 empleados, publicado por la oficina de estadística neerlandesa (CBS) en colaboración con el Centro Nacional de Ciberseguridad (NCSC). Cifras adicionales sobre pymes pequeñas (<10 empleados) proceden de la campaña Alert Online 2025 del Ministerio de Asuntos Económicos, realizada a través del Digital Trust Center.
Las cifras del CBS miden medidas generales de ciberseguridad, no el cumplimiento de NIS2 como tal — la correspondencia con las diez áreas de evaluación CY en este artículo es una interpretación propia de verified.supply, no una clasificación oficial del CBS o del NCSC. Use estas cifras como contexto, no como sustituto de su propia evaluación de proveedores.
Preguntas frecuentes
- ¿Cuántas pymes neerlandesas tienen su ciberseguridad en orden?
- Según el CBS Cybersecuritymonitor 2025, solo el 13% de las microempresas (2-10 empleados) ha implementado diez o más de las doce medidas estudiadas, frente al 86% de las grandes empresas (250+ empleados). El 40% de las microempresas aplica tres medidas o menos.
- ¿Cuál es la fuente de estas cifras relacionadas con NIS2?
- Las cifras proceden del CBS Cybersecuritymonitor 2025 (oficina de estadística neerlandesa, novena edición) y de la campaña Alert Online 2025 del Ministerio de Asuntos Económicos. El CBS mide medidas generales de ciberseguridad en empresas neerlandesas, no el cumplimiento de NIS2 directamente.
- ¿Cuántas pymes usan autenticación multifactor?
- En promedio, el 61% de las pymes neerlandesas (2-250 empleados), según el CBS Cybersecuritymonitor 2025. En empresas de 10-50 empleados esta cifra sube al 79%, frente al 97% en grandes empresas (250+ empleados).
- ¿Por qué debería evaluar a mis proveedores individualmente en lugar de fiarme de su sector o tamaño?
- Las cifras del CBS muestran una gran dispersión: más de la mitad de las empresas de servicios financieros cuenta con un conjunto integral de medidas, frente a solo el 7% en hostelería. Una suposición basada en el sector o el tamaño de la empresa es, por tanto, poco fiable: una evaluación estructurada por proveedor, por ejemplo con nuestra scorecard gratuita, ofrece una imagen más fiable.
Lea también
Cree su perfil VS (antes VSME) una sola vez
Cree una cuenta y empiece hoy mismo.
No necesita contraseña: le enviamos un enlace de acceso por correo.