Guía NIS2 · 9 min
Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita
El cuestionario de seguridad del proveedor es donde empieza la mayor parte de la diligencia debida del artículo 21(2)(d) de NIS2, y donde buena parte de ella fracasa en silencio. Los habituales son demasiado largos para terminarse, no los puntúa nadie y nunca se contrastan con la realidad. Esta guía cubre qué vale la pena preguntar de verdad, cómo convertir las respuestas en decisiones, qué hacer cuando un proveedor se queda corto y el único punto ciego que comparte todo cuestionario. Termina con una plantilla que puede llevar directamente a su propio proceso.
Puntos clave
- Seis dominios orientados a la decisión cargan con el peso: resista la tentación de añadir casillas que nadie puntuará jamás.
- Puntúe las respuestas y lea «en curso» como una brecha; un cuestionario solo vale la pena si puede cambiar una decisión.
- Cada respuesta es el proveedor calificándose a sí mismo: combínela con evidencia técnica externa para atrapar las contradicciones.
Qué preguntar: los seis dominios que importan
Un cuestionario se gana su sitio siendo corto y certero. Cubra bien estos seis dominios y pare ahí; las cincuenta casillas extra que nadie puntúa aportan longitud, no garantía.
Gobernanza y responsabilidad
¿Quién es realmente responsable de la seguridad, y la dirección se ocupa de ella o solo le da el visto bueno? NIS2 pone al órgano de dirección en el punto de mira, así que esta es la primera lectura de si un proveedor se toma en serio el resto.
Control de acceso y autenticación
La autenticación débil sigue siendo la vía de entrada más común. La autenticación multifactor y el mínimo privilegio son aquí el suelo, no extras con puntos de bonificación.
Respuesta a incidentes y notificación
Quiere un proveedor capaz de detectar el problema, contenerlo y avisarle rápido: porque su propio reloj del artículo 23 puede empezar a correr con el incidente de él, no con el suyo.
Continuidad de negocio y copias de seguridad
Si cae o sufre un secuestro, ¿con qué rapidez vuelve su servicio? Una copia probada y un tiempo de recuperación declarado dicen más que una frase tranquilizadora.
Cadena de suministro y riesgo de cuarta parte
Los proveedores de su proveedor también son su riesgo. Pregunte si evalúa a sus propios subcontratistas críticos y si le avisará cuando cambien.
Técnica y protección de datos
Cifrado, cadencia de parcheo y dónde viven sus datos: los controles concretos que un análisis externo podrá luego confirmar o contradecir.
Cómo puntuar las respuestas: no solo recogerlas
Un cuestionario archivado y olvidado le ha costado tiempo y no le ha dado nada. El valor está en puntuarlo:
- Pondere por criticidad: un «no» en la AMF de un proveedor que guarda sus datos de clientes pesa mucho más que un documento de política ausente de un proveedor de bajo nivel. Fije las ponderaciones antes de enviarlo, no después de que lleguen las respuestas.
- Lea «en curso» como «no»: hasta que un control esté implantado y evidenciado, es una brecha con fecha de remediación, no un aprobado. Las buenas intenciones no sobreviven a una auditoría.
- Atienda a las no respuestas: las respuestas vagas o evasivas son en sí mismas una respuesta. Exija concreción o evidencia en lugar de aceptar una casilla marcada al pie de la letra.
- Reestablezca la base con un calendario: las respuestas caducan. Un cuestionario rellenado una vez al año describe un día, no los once meses que siguen.
Qué hacer cuando un proveedor se queda corto
Una brecha no es automáticamente motivo para soltar a un proveedor, pero tiene que llevar a alguna parte. Acuerde un plan de remediación con responsables y fechas nombrados, regístrelo, y haga contractuales las brechas materiales: un derecho a la evidencia, una fecha de corrección y una vía de escalado para cuando se retrase.
Para proveedores críticos, ligue la remediación a la relación: reevaluación antes de la renovación, cláusulas de seguridad en el contrato, y el derecho a pedir evidencia en lugar de aceptar garantías de palabra. En cualquier caso, registre la decisión. Aceptar un riesgo residual es una elección perfectamente legítima, pero solo cuando es una decisión escrita y asumida, y no algo que se coló por las rendijas.
Vea cómo puntúan realmente sus proveedores
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera
El punto ciego del cuestionario: la autodeclaración
Cada respuesta es una afirmación que el proveedor hace sobre sí mismo. Algunas son honestas, otras optimistas, otras sencillamente caducas para cuando usted las lee. Un cuestionario le dice qué cree un proveedor (o qué quiere hacerle creer) sobre su seguridad; no le dice qué está realmente expuesto en internet esta mañana.
Por eso los programas más sólidos colocan el cuestionario junto a evidencia técnica externa. Cuando un proveedor escribe «sí, todo el tráfico está cifrado» y un análisis encuentra un certificado caducado o un formulario de inicio de sesión en texto plano, tiene una contradicción que merece una conversación. El cuestionario capta el proceso y la intención; el monitoreo externo continuo lo corrobora, o desmonta su farol. La idea no es elegir uno. Es usar ambos.
Una plantilla de cuestionario gratuita para adaptar
Lleve estas secciones a su propio proceso. Mantenga las respuestas en sí / no / en curso más un campo de evidencia, para que cada afirmación pueda respaldarse (o desmontarse) más adelante.
1. Gobernanza y responsabilidad
- ¿Hay una persona nombrada como responsable de la seguridad de la información?
- ¿Ha aprobado la alta dirección una política de seguridad en los últimos 12 meses?
- ¿Recibe el personal formación de concienciación en seguridad al menos anualmente?
2. Control de acceso y autenticación
- ¿Se impone la autenticación multifactor para el acceso remoto y administrativo?
- ¿Se revisan los derechos de acceso y se revocan con prontitud cuando cambian los roles?
- ¿Se aplica el mínimo privilegio a los sistemas que albergan nuestros datos?
3. Respuesta a incidentes y notificación
- ¿Existe un plan de respuesta a incidentes documentado, probado en los últimos 12 meses?
- ¿Pueden notificarnos un incidente relevante en un plazo de 24 horas?
- ¿Han tenido una brecha notificable en los últimos 24 meses? Si es así, ¿qué cambió después?
4. Continuidad de negocio y copias de seguridad
- ¿Están las copias de seguridad cifradas, probadas y almacenadas sin conexión o de forma inmutable?
- ¿Cuál es su objetivo de tiempo de recuperación (RTO) para el servicio que nos prestan?
- ¿Tienen un plan de recuperación ante desastres, y cuándo se ejercitó por última vez?
5. Cadena de suministro y riesgo de cuarta parte
- ¿Evalúan la seguridad de sus propios subcontratistas críticos?
- ¿Nos notificarán los cambios de subencargados que tratan nuestros datos?
- ¿Tienen certificaciones pertinentes (p. ej. ISO 27001)? ¿Pueden compartir el alcance?
6. Técnica y protección de datos
- ¿Están los datos cifrados en tránsito y en reposo conforme a los estándares actuales?
- ¿Realizan análisis de vulnerabilidades periódico y parchean según un calendario definido?
- ¿En qué jurisdicciones se almacenan y procesan nuestros datos?
Fuente: Directiva (UE) 2022/2555 (NIS2), artículo 21(2)(d): seguridad de la cadena de suministro — relacione sus preguntas con las medidas del artículo 21 y su ley nacional de transposición.
Cómo ayuda norppa.io
norppa.io envía el cuestionario de autoevaluación a sus proveedores directamente desde la plataforma: sin hojas de cálculo, sin perseguir hilos de correo. Las respuestas vuelven rastreadas, versionadas y puntuadas según la ponderación que usted fije.
La parte que importa: cada respuesta se coloca junto al perfil de riesgo técnico en vivo del proveedor: más de cien comprobaciones, actualizadas a diario. Donde un «sí» seguro choca con lo que el análisis ve realmente, norppa.io lo señala, de modo que usted lee no solo lo que un proveedor dice, sino si se sostiene. Exactamente el punto ciego de la sección anterior, cerrado.