Guía de cadena de suministro

Guía de cadena de suministro · 9 min

Los requisitos técnicos vinculantes de NIS2 para proveedores de nube, MSP y DNS (Reglamento 2024/2690)

NIS2 es en su mayor parte una directiva que cada país traslada a su propia legislación, y por eso tantas conversaciones con proveedores siguen terminando en «estamos esperando la ley nacional». Para un grupo de proveedores eso no es así. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión se aplica directamente en los 27 Estados miembros desde octubre de 2024, y sustituye el lenguaje general del artículo 21 por trece secciones de requisitos técnicos concretos. Si usted compra servicios de nube, gestionados, DNS, de centro de datos o de confianza, su proveedor ya tiene estas obligaciones, y puede pedir pruebas hoy mismo.

Compruebe su dominio ahora

Vea qué es públicamente visible sobre la seguridad de su organización, sin registrarse.

Esta vista previa instantánea comprueba:

  • HTTPS accesible
  • HSTS activado
  • Redirección HTTP → HTTPS
  • SPF configurado
  • DMARC aplicado
  • Correo (MX) configurado

El informe completo añade ransomware, dark web, certificados, información empresarial y más de 100 controles adicionales.

Puntos clave

  • El reglamento se aplica directamente en cada Estado miembro. No hay ninguna ley nacional que esperar.
  • Nombra once tipos de proveedor, entre ellos los de servicios gestionados y servicios de seguridad gestionados.
  • Seis de los trece ámbitos de requisitos dejan rastros que usted puede comprobar desde fuera. Los otros siete hay que preguntarlos.

A qué proveedores afecta

El reglamento no se aplica a todas las entidades incluidas en NIS2. Se aplica a once tipos de proveedor agrupados en tres categorías, y la lista merece una lectura atenta, porque dos de esas categorías describen proveedores de los que hoy depende casi cualquier empresa.

Infraestructura digital

Proveedores de servicios DNS, registros de nombres de dominio de primer nivel, servicios de computación en nube, servicios de centro de datos, redes de distribución de contenidos, prestadores de servicios de confianza

Gestión de servicios TIC

Proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados

Proveedores de servicios digitales

Mercados en línea, motores de búsqueda en línea, plataformas de redes sociales

Fuente oficial: Reglamento de Ejecución (UE) 2024/2690 de la Comisión — adoptado el 17 de octubre de 2024, directamente aplicable en todos los Estados miembros. Revisado el 13 de agosto de 2026.

Por qué este texto se diferencia del resto de NIS2

NIS2 es una directiva: fija objetivos, y cada Estado miembro los convierte en derecho nacional según su propio calendario. Esa es la razón honesta por la que los requisitos a proveedores todavía se negocian en lugar de invocarse. Un reglamento de ejecución funciona al revés. Se aplica tal como está redactado, en cada Estado miembro, sin ningún paso nacional intermedio. Para estos once tipos de proveedor no hay, por tanto, transposición que esperar ni divergencias nacionales que discutir, y los requisitos están enumerados en lugar de descritos como principios.

Vea su puntuación real y la de sus proveedores

Gratis · sin tarjeta de crédito · sin límite de tiempo

Los trece ámbitos de requisitos

El anexo establece trece ámbitos. Leídos desde la posición del comprador, se dividen en tres clases: los que dejan rastro en la internet pública, los que dejan un rastro parcial y los que solo existen dentro de la organización del proveedor.

  • 1Política de seguridad de las redes y sistemas de informaciónHay que preguntarlo
  • 2Política de gestión de riesgosHay que preguntarlo
  • 3Gestión de incidentesHay que preguntarlo
  • 4Continuidad de la actividad y gestión de crisisHay que preguntarlo
  • 5Seguridad de la cadena de suministroParcialmente visible
  • 6Seguridad en la adquisición, el desarrollo y el mantenimientoVisible desde fuera
  • 7Evaluación de la eficacia de las medidasParcialmente visible
  • 8Higiene cibernética básica y formación en seguridadHay que preguntarlo
  • 9CriptografíaVisible desde fuera
  • 10Seguridad de los recursos humanosHay que preguntarlo
  • 11Control de accesoParcialmente visible
  • 12Gestión de activosVisible desde fuera
  • 13Seguridad ambiental y físicaHay que preguntarlo

Qué puede verificar y qué no

Conviene ser preciso en esto, porque una evaluación de proveedores que afirma ver más de lo que ve vale menos que otra que reconoce sus límites. Siete de los trece ámbitos no pueden observarse desde fuera en absoluto.

Visible desde fuera

Tres ámbitos dejan rastro directo. El mantenimiento y los parches se manifiestan como vulnerabilidades conocidas en servicios expuestos. La criptografía se manifiesta en la validez de los certificados y en la solidez de la configuración TLS. La gestión de activos se manifiesta en sistemas expuestos a internet que el proveedor puede haber olvidado, incluidos subdominios y servicios que nadie pretendía dejar abiertos.

Parcialmente visible

Otros tres son parcialmente visibles. La seguridad de la cadena de suministro puede muestrearse observando de qué terceros dependen los propios sistemas del proveedor. El control de acceso puede muestrearse a partir de interfaces de administración expuestas y credenciales filtradas, aunque la autenticación multifactor en sí no sea observable. La eficacia de las medidas se aprecia en parte en si los defectos visibles desde fuera se corrigen y siguen corregidos.

Hay que preguntarlo

Siete no son visibles en absoluto: política, gestión de riesgos, gestión de incidentes, continuidad, formación, recursos humanos y seguridad física. Ninguna comprobación externa los acreditará nunca, y un cuestionario a proveedores es la vía habitual para cubrirlos. Precisamente por eso ambos van juntos y no son alternativas entre sí.

Cuándo un incidente pasa a ser notificable

El reglamento precisa además cuándo un incidente se considera significativo, es decir, a partir de qué momento el proveedor debe notificarlo a su autoridad. Entre los criterios generales figuran una pérdida financiera superior a 500 000 euros o al cinco por ciento de la facturación anual, la exfiltración de secretos comerciales, o el fallecimiento o un daño considerable a la salud. Algunos tipos de proveedor tienen umbrales propios: en los proveedores de DNS y los registros de dominios de primer nivel, por ejemplo, una disponibilidad inferior al 99,9 por ciento, respuestas incorrectas o el compromiso de los datos de registro. Para el comprador esto tiene una utilidad práctica: indica qué está obligado su proveedor a comunicar a una autoridad, lo que constituye un mínimo razonable de lo que usted debería esperar que le comunique a usted.

Qué hacer con esto

Si usted compra estos servicios

Identifique cuáles de sus proveedores encajan en los once tipos. En la mayoría de las empresas son la plataforma de nube, el proveedor de servicios gestionados y el registrador de dominios, a menudo también un centro de datos o una red de distribución de contenidos. Divida después su evaluación igual que se divide el reglamento: compruebe de forma continua desde fuera los seis ámbitos observables y pregunte por escrito por los siete internos. Invoque el reglamento en lugar de una preferencia, y conserve tanto las respuestas como las pruebas externas, porque una contradicción entre lo declarado y lo medido es en sí misma un hallazgo.

Si usted es uno de estos proveedores

Las obligaciones le afectan directamente y lo hacen desde 2024. El primer paso práctico es mirarse como lo hará un cliente: qué está expuesto, qué ha caducado, qué sistemas ya no recuerda tener. Sus clientes empiezan a pedir pruebas en lugar de garantías verbales, y es justo en los ámbitos que pueden comprobar sin preguntar donde una carencia resulta más incómoda.

Preguntas frecuentes

¿Se aplica este reglamento a mi empresa?

Solo si su empresa es uno de los once tipos enumerados: DNS, registro de dominios de primer nivel, nube, centro de datos, red de distribución de contenidos, servicios de confianza, proveedor de servicios gestionados o de servicios de seguridad gestionados, mercado en línea, motor de búsqueda o plataforma social. Si no lo es, el reglamento le sigue importando como comprador, porque define qué puede esperar de los proveedores de esos servicios.

¿Qué relación tiene con el artículo 21 de NIS2?

El artículo 21 enumera medidas de gestión de riesgos en términos generales para todas las entidades incluidas. Este reglamento las concreta para los once tipos de proveedor que nombra, en trece ámbitos enumerados. Allí donde se aplica, es el instrumento más preciso, y se aplica sin transposición nacional.

¿Puedo verificar el cumplimiento de un proveedor desde fuera?

En parte, y conviene precisar en qué medida. Tres ámbitos dejan rastro externo directo, otros tres lo dejan parcial y siete solo existen dentro de la organización. Las comprobaciones externas acreditan por tanto alrededor de la mitad y nunca el resto, y por eso un cuestionario sobre gobernanza, formación y continuidad sigue siendo necesario junto a ellas.

Vea qué muestran sus proveedores desde fuera

Compruebe de forma continua la mitad observable y pregunte por el resto con un cuestionario estructurado, con cada hallazgo vinculado al artículo que lo respalda.

Gratis · sin tarjeta de crédito · sin límite de tiempo

Plan gratuito: el cuestionario NIS2 de 39 preguntas para un máximo de 10 proveedores, comprobaciones públicas de su propio dominio y supervisión DMARC de un dominio.

Guías relacionadas

Directrices de ENISA sobre ciberseguridad en la compra hospitalaria: cómo evaluar a sus proveedores

Las directrices de compra de ENISA de julio de 2026 integran la ciberseguridad de los proveedores en la compra sanitaria. Traducidas en pasos concretos: especificar requisitos, evaluar candidatos desde fuera, contratar, supervisar y documentar, ligado al deber de cadena de suministro de NIS2 art. 21(2)(d).

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determine si NIS2 le aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro le involucra aunque no esté designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál le aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál le aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.