Guía sanitaria

Guía sanitaria · 8 min

Directrices de ENISA sobre ciberseguridad en la compra hospitalaria: cómo evaluar a sus proveedores

El 22 de julio de 2026 ENISA publicó directrices actualizadas sobre la ciberseguridad de la compra de hospitales y prestadores sanitarios, una de las primeras entregas del Plan de Acción de la UE para la ciberseguridad hospitalaria. Convierten la ciberseguridad de los proveedores en una parte formal de la compra: requisitos para los proveedores, una lista de comprobación práctica y controles en todo el ciclo de vida de la compra. La sanidad es un sector esencial de NIS2, así que esto se suma a la obligación del artículo 21(2)(d) de gestionar el riesgo de la cadena de suministro. Esta guía traduce las directrices en pasos concretos para evaluar a un proveedor antes y después de firmar.

Puntos clave

  • ENISA espera que la ciberseguridad se integre en cada fase de la compra, no que se añada después.
  • El núcleo es evaluar la seguridad de un proveedor antes de firmar y supervisarla durante toda la vida del contrato.
  • La mayor parte de la evaluación puede hacerse desde señales públicas, con una decisión documentada y un rastro de evidencias.

Qué publicó ENISA y por qué importa

Las directrices de compra son una de las primeras entregas del Plan de Acción de la UE para la ciberseguridad hospitalaria, lanzado en 2025, y llegan junto con un nuevo Centro Europeo de Apoyo a la Ciberseguridad para prestadores sanitarios. Fijan requisitos de ciberseguridad para los proveedores, destacan los productos y servicios donde la seguridad más importa y ofrecen una lista de comprobación práctica en el ciclo de vida de la compra. Como los hospitales y prestadores sanitarios son entidades esenciales bajo NIS2, esto complementa la obligación del artículo 21(2)(d) de identificar y gestionar el riesgo que portan sus proveedores: las directrices describen cómo hacerlo en el momento de la compra y de forma continua después.

Fuente oficial: ENISA — directrices de compra para hospitales y prestadores sanitarios — publicadas el 22 de julio de 2026, una de las primeras entregas del Plan de Acción de la UE para la ciberseguridad hospitalaria. Revisado el 22 de julio de 2026.

Ciberseguridad en todo el ciclo de vida de la compra

Las directrices cubren cada fase, desde especificar requisitos hasta ejecutar el contrato. Estos cinco pasos lo traducen en qué evaluar realmente de un proveedor, y la mayor parte usa información que puede obtener sin acceso alguno a los sistemas del proveedor.

1

Especifique los requisitos de ciberseguridad del proveedor antes de la licitación

Decida el nivel base que un proveedor debe cumplir antes de invitar a ofertar: autenticación de correo, cifrado, gestión de vulnerabilidades, notificación de incidentes y expectativas de evidencia. Ponerlo por escrito convierte el 'confíe en nosotros' en criterios medibles con los que puntuar a cada licitante.

2

Evalúe a los candidatos desde fuera antes de firmar

Antes de un contrato, compruebe la postura de seguridad pública del proveedor: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y cualquier exposición de credenciales filtradas. Esta diligencia previa al contrato señala a los proveedores de alto riesgo mientras aún puede elegir a otro, sin acceso a sus sistemas.

3

Incorpore la seguridad al contrato

Convierta los requisitos en cláusulas: las medidas que el proveedor debe mantener, el derecho a la evidencia, los plazos de notificación de brechas y las obligaciones de los subproveedores. Aquí es donde los requisitos de ENISA para los proveedores se vuelven exigibles en lugar de aspiracionales.

4

Supervise de forma continua, no una sola vez

Un proveedor que parecía impecable al firmar se desvía: un certificado caduca, se expone un nuevo sistema, se filtran credenciales. Las directrices cubren todo el ciclo de vida por una razón. La supervisión externa continua mantiene la postura honesta durante toda la vida del contrato, en lugar de una instantánea que envejece.

5

Registre la decisión y conserve la evidencia

Documente la decisión de aceptación o rechazo, los requisitos comprobados y la evidencia que la respalda. Para una entidad esencial esto es tanto buena compra como el rastro de rendición de cuentas que NIS2 espera: puede mostrar qué evaluó, cuándo y por qué aceptó o rechazó a un proveedor.

Vea su puntuación real y la de sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Cómo lo operativiza norppa

norppa se construyó precisamente para esta obligación de la cadena de suministro. Evalúa la postura de seguridad externa de un proveedor candidato antes de firmar (un veredicto previo al contrato sin consumir una plaza de supervisión), registra la decisión de compra de aceptación o rechazo con una justificación, envía un cuestionario estructurado sobre los requisitos que los proveedores deben atestiguar y luego supervisa a cada proveedor de forma continua mediante más de 100 comprobaciones automáticas, asignando cada hallazgo al artículo NIS2 pertinente. El resultado es el rastro de evidencias documentado y de todo el ciclo de vida que describen las directrices de ENISA, sin un proyecto de TI ni acceso a los sistemas del proveedor.

Errores comunes

  • Tratar la seguridad como una casilla única en el alta, cuando las directrices cubren todo el ciclo del contrato.
  • Escribir 'debe ser seguro' en una licitación sin criterios medibles y comprobables.
  • Evaluar solo las respuestas del cuestionario del proveedor, nunca la realidad externa que hay detrás.
  • No conservar registro de por qué se aceptó a un proveedor, sin dejar rastro de rendición de cuentas para auditores o reguladores.

Evalúe a un proveedor sanitario antes de firmar

Vea un informe de proveedor de ejemplo (hallazgos, mapeo NIS2 y evidencias) en dos minutos.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Guías relacionadas

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.