Guías

Guía NIS2 · 9 min

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

El cuestionario de seguridad del proveedor es donde empieza la mayor parte de la diligencia debida del artículo 21(2)(d) de NIS2, y donde buena parte de ella fracasa en silencio. Los habituales son demasiado largos para terminarse, no los puntúa nadie y nunca se contrastan con la realidad. Esta guía cubre qué vale la pena preguntar de verdad, cómo convertir las respuestas en decisiones, qué hacer cuando un proveedor se queda corto y el único punto ciego que comparte todo cuestionario. Termina con una plantilla que puede llevar directamente a su propio proceso.

Puntos clave

  • Seis dominios orientados a la decisión cargan con el peso: resista la tentación de añadir casillas que nadie puntuará jamás.
  • Puntúe las respuestas y lea «en curso» como una brecha; un cuestionario solo vale la pena si puede cambiar una decisión.
  • Cada respuesta es el proveedor calificándose a sí mismo: combínela con evidencia técnica externa para atrapar las contradicciones.

Qué preguntar: los seis dominios que importan

Un cuestionario se gana su sitio siendo corto y certero. Cubra bien estos seis dominios y pare ahí; las cincuenta casillas extra que nadie puntúa aportan longitud, no garantía.

1

Gobernanza y responsabilidad

¿Quién es realmente responsable de la seguridad, y la dirección se ocupa de ella o solo le da el visto bueno? NIS2 pone al órgano de dirección en el punto de mira, así que esta es la primera lectura de si un proveedor se toma en serio el resto.

2

Control de acceso y autenticación

La autenticación débil sigue siendo la vía de entrada más común. La autenticación multifactor y el mínimo privilegio son aquí el suelo, no extras con puntos de bonificación.

3

Respuesta a incidentes y notificación

Quiere un proveedor capaz de detectar el problema, contenerlo y avisarle rápido: porque su propio reloj del artículo 23 puede empezar a correr con el incidente de él, no con el suyo.

4

Continuidad de negocio y copias de seguridad

Si cae o sufre un secuestro, ¿con qué rapidez vuelve su servicio? Una copia probada y un tiempo de recuperación declarado dicen más que una frase tranquilizadora.

5

Cadena de suministro y riesgo de cuarta parte

Los proveedores de su proveedor también son su riesgo. Pregunte si evalúa a sus propios subcontratistas críticos y si le avisará cuando cambien.

6

Técnica y protección de datos

Cifrado, cadencia de parcheo y dónde viven sus datos: los controles concretos que un análisis externo podrá luego confirmar o contradecir.

Cómo puntuar las respuestas: no solo recogerlas

Un cuestionario archivado y olvidado le ha costado tiempo y no le ha dado nada. El valor está en puntuarlo:

  • Pondere por criticidad: un «no» en la AMF de un proveedor que guarda sus datos de clientes pesa mucho más que un documento de política ausente de un proveedor de bajo nivel. Fije las ponderaciones antes de enviarlo, no después de que lleguen las respuestas.
  • Lea «en curso» como «no»: hasta que un control esté implantado y evidenciado, es una brecha con fecha de remediación, no un aprobado. Las buenas intenciones no sobreviven a una auditoría.
  • Atienda a las no respuestas: las respuestas vagas o evasivas son en sí mismas una respuesta. Exija concreción o evidencia en lugar de aceptar una casilla marcada al pie de la letra.
  • Reestablezca la base con un calendario: las respuestas caducan. Un cuestionario rellenado una vez al año describe un día, no los once meses que siguen.

Qué hacer cuando un proveedor se queda corto

Una brecha no es automáticamente motivo para soltar a un proveedor, pero tiene que llevar a alguna parte. Acuerde un plan de remediación con responsables y fechas nombrados, regístrelo, y haga contractuales las brechas materiales: un derecho a la evidencia, una fecha de corrección y una vía de escalado para cuando se retrase.

Para proveedores críticos, ligue la remediación a la relación: reevaluación antes de la renovación, cláusulas de seguridad en el contrato, y el derecho a pedir evidencia en lugar de aceptar garantías de palabra. En cualquier caso, registre la decisión. Aceptar un riesgo residual es una elección perfectamente legítima, pero solo cuando es una decisión escrita y asumida, y no algo que se coló por las rendijas.

Vea cómo puntúan realmente sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

El punto ciego del cuestionario: la autodeclaración

Cada respuesta es una afirmación que el proveedor hace sobre sí mismo. Algunas son honestas, otras optimistas, otras sencillamente caducas para cuando usted las lee. Un cuestionario le dice qué cree un proveedor (o qué quiere hacerle creer) sobre su seguridad; no le dice qué está realmente expuesto en internet esta mañana.

Por eso los programas más sólidos colocan el cuestionario junto a evidencia técnica externa. Cuando un proveedor escribe «sí, todo el tráfico está cifrado» y un análisis encuentra un certificado caducado o un formulario de inicio de sesión en texto plano, tiene una contradicción que merece una conversación. El cuestionario capta el proceso y la intención; el monitoreo externo continuo lo corrobora, o desmonta su farol. La idea no es elegir uno. Es usar ambos.

Una plantilla de cuestionario gratuita para adaptar

Lleve estas secciones a su propio proceso. Mantenga las respuestas en sí / no / en curso más un campo de evidencia, para que cada afirmación pueda respaldarse (o desmontarse) más adelante.

1. Gobernanza y responsabilidad

  • ¿Hay una persona nombrada como responsable de la seguridad de la información?
  • ¿Ha aprobado la alta dirección una política de seguridad en los últimos 12 meses?
  • ¿Recibe el personal formación de concienciación en seguridad al menos anualmente?

2. Control de acceso y autenticación

  • ¿Se impone la autenticación multifactor para el acceso remoto y administrativo?
  • ¿Se revisan los derechos de acceso y se revocan con prontitud cuando cambian los roles?
  • ¿Se aplica el mínimo privilegio a los sistemas que albergan nuestros datos?

3. Respuesta a incidentes y notificación

  • ¿Existe un plan de respuesta a incidentes documentado, probado en los últimos 12 meses?
  • ¿Pueden notificarnos un incidente relevante en un plazo de 24 horas?
  • ¿Han tenido una brecha notificable en los últimos 24 meses? Si es así, ¿qué cambió después?

4. Continuidad de negocio y copias de seguridad

  • ¿Están las copias de seguridad cifradas, probadas y almacenadas sin conexión o de forma inmutable?
  • ¿Cuál es su objetivo de tiempo de recuperación (RTO) para el servicio que nos prestan?
  • ¿Tienen un plan de recuperación ante desastres, y cuándo se ejercitó por última vez?

5. Cadena de suministro y riesgo de cuarta parte

  • ¿Evalúan la seguridad de sus propios subcontratistas críticos?
  • ¿Nos notificarán los cambios de subencargados que tratan nuestros datos?
  • ¿Tienen certificaciones pertinentes (p. ej. ISO 27001)? ¿Pueden compartir el alcance?

6. Técnica y protección de datos

  • ¿Están los datos cifrados en tránsito y en reposo conforme a los estándares actuales?
  • ¿Realizan análisis de vulnerabilidades periódico y parchean según un calendario definido?
  • ¿En qué jurisdicciones se almacenan y procesan nuestros datos?

Fuente: Directiva (UE) 2022/2555 (NIS2), artículo 21(2)(d): seguridad de la cadena de suministro — relacione sus preguntas con las medidas del artículo 21 y su ley nacional de transposición.

Cómo ayuda norppa.io

norppa.io envía el cuestionario de autoevaluación a sus proveedores directamente desde la plataforma: sin hojas de cálculo, sin perseguir hilos de correo. Las respuestas vuelven rastreadas, versionadas y puntuadas según la ponderación que usted fije.

La parte que importa: cada respuesta se coloca junto al perfil de riesgo técnico en vivo del proveedor: más de cien comprobaciones, actualizadas a diario. Donde un «sí» seguro choca con lo que el análisis ve realmente, norppa.io lo señala, de modo que usted lee no solo lo que un proveedor dice, sino si se sostiene. Exactamente el punto ciego de la sección anterior, cerrado.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

Envíe su primer SAQ, y véalo contrastado

Vea un informe de proveedor de ejemplo, o cómo funciona el cuestionario dentro de norppa.io.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.