NIS2
Fuera del 谩mbito de la NIS2, pero sus clientes no: qu茅 se pide a los proveedores
Actualizado el 26 de septiembre de 2026
Muchas peque帽as empresas de software, proveedores de TI y consultoras est谩n por debajo del umbral de tama帽o de la NIS2. Sus clientes, a menudo, no. El art铆culo 21.2.d) obliga a las organizaciones incluidas en el 谩mbito de aplicaci贸n a abordar la seguridad en sus relaciones con los proveedores directos, y el art铆culo 21.3 les indica que tengan en cuenta las vulnerabilidades de cada proveedor, la calidad de sus productos y sus pr谩cticas de seguridad, incluido el desarrollo seguro.
Lo que suelen preguntar los clientes
- 驴Dispone de una pol铆tica de seguridad de la informaci贸n aprobada por la direcci贸n?
- 驴Se exige la autenticaci贸n multifactor a todo el personal con acceso a nuestros sistemas o datos?
- 驴Con qu茅 rapidez nos notificar谩 un incidente y por qu茅 canal?
- 驴C贸mo gestiona las vulnerabilidades de sus productos y aplica los parches a su infraestructura?
- 驴Prueba sus copias de seguridad? 驴Qu茅 tiempos de recuperaci贸n puede comprometerse a cumplir?
- 驴Dispone de la certificaci贸n ISO/IEC 27001 o equivalente, o podemos auditarle?
- 驴Qu茅 subcontratistas tratan nuestros datos y d贸nde?
Cl谩usulas contractuales previsibles
El Reglamento de Ejecuci贸n (UE) 2024/2690 enumera lo que deben cubrir, cuando proceda, los contratos con proveedores: requisitos de seguridad, formaci贸n y verificaci贸n de antecedentes del personal, notificaci贸n de incidentes sin dilaci贸n indebida, derecho de auditor铆a o de recibir informes de auditor铆a, gesti贸n de vulnerabilidades, normas de subcontrataci贸n, y devoluci贸n y supresi贸n de los datos al finalizar la relaci贸n. En Estonia, los clientes tambi茅n deben asegurarse de que los proveedores que alojan u operan sus sistemas les notifiquen los incidentes en un plazo de 24 horas.
C贸mo responder bien
Las respuestas honestas y concretas valen m谩s que las pol铆ticas extensas. Indique lo que ya tiene implantado hoy y lo que est谩 previsto, con fecha. Exagerar los controles genera responsabilidad contractual cuando algo sale mal.
Nuestra evaluaci贸n NIS2 detecta cu谩ndo es usted un proveedor y no una entidad incluida en el 谩mbito de aplicaci贸n, y genera una declaraci贸n de seguridad para clientes que solo recoge los controles que confirman sus respuestas, y muestra el resto como mejoras en curso.
驴En qu茅 punto se encuentra su empresa respecto a NIS2?
Evaluaci贸n gratuita, unos 10 minutos, puntuaci贸n para cada 谩rea de la ley.
Iniciar la evaluaci贸n gratuitaEsta gu铆a es informaci贸n general, no asesoramiento jur铆dico.