Parendum Compliance

NIS2

Fuera del 谩mbito de la NIS2, pero sus clientes no: qu茅 se pide a los proveedores

Actualizado el 26 de septiembre de 2026

Muchas peque帽as empresas de software, proveedores de TI y consultoras est谩n por debajo del umbral de tama帽o de la NIS2. Sus clientes, a menudo, no. El art铆culo 21.2.d) obliga a las organizaciones incluidas en el 谩mbito de aplicaci贸n a abordar la seguridad en sus relaciones con los proveedores directos, y el art铆culo 21.3 les indica que tengan en cuenta las vulnerabilidades de cada proveedor, la calidad de sus productos y sus pr谩cticas de seguridad, incluido el desarrollo seguro.

Lo que suelen preguntar los clientes

  • 驴Dispone de una pol铆tica de seguridad de la informaci贸n aprobada por la direcci贸n?
  • 驴Se exige la autenticaci贸n multifactor a todo el personal con acceso a nuestros sistemas o datos?
  • 驴Con qu茅 rapidez nos notificar谩 un incidente y por qu茅 canal?
  • 驴C贸mo gestiona las vulnerabilidades de sus productos y aplica los parches a su infraestructura?
  • 驴Prueba sus copias de seguridad? 驴Qu茅 tiempos de recuperaci贸n puede comprometerse a cumplir?
  • 驴Dispone de la certificaci贸n ISO/IEC 27001 o equivalente, o podemos auditarle?
  • 驴Qu茅 subcontratistas tratan nuestros datos y d贸nde?

Cl谩usulas contractuales previsibles

El Reglamento de Ejecuci贸n (UE) 2024/2690 enumera lo que deben cubrir, cuando proceda, los contratos con proveedores: requisitos de seguridad, formaci贸n y verificaci贸n de antecedentes del personal, notificaci贸n de incidentes sin dilaci贸n indebida, derecho de auditor铆a o de recibir informes de auditor铆a, gesti贸n de vulnerabilidades, normas de subcontrataci贸n, y devoluci贸n y supresi贸n de los datos al finalizar la relaci贸n. En Estonia, los clientes tambi茅n deben asegurarse de que los proveedores que alojan u operan sus sistemas les notifiquen los incidentes en un plazo de 24 horas.

C贸mo responder bien

Las respuestas honestas y concretas valen m谩s que las pol铆ticas extensas. Indique lo que ya tiene implantado hoy y lo que est谩 previsto, con fecha. Exagerar los controles genera responsabilidad contractual cuando algo sale mal.

Nuestra evaluaci贸n NIS2 detecta cu谩ndo es usted un proveedor y no una entidad incluida en el 谩mbito de aplicaci贸n, y genera una declaraci贸n de seguridad para clientes que solo recoge los controles que confirman sus respuestas, y muestra el resto como mejoras en curso.

驴En qu茅 punto se encuentra su empresa respecto a NIS2?

Evaluaci贸n gratuita, unos 10 minutos, puntuaci贸n para cada 谩rea de la ley.

Iniciar la evaluaci贸n gratuita

Esta gu铆a es informaci贸n general, no asesoramiento jur铆dico.

Fuera del 谩mbito de la NIS2, pero sus clientes no: qu茅 se pide a los proveedores | Parendum