Guía · 9 min de lectura
Evaluación del ciberriesgo de proveedores: qué verifica el monitoreo continuo
¿Qué significa de verdad vigilar el ciberriesgo de un proveedor desde fuera? Este es el inventario completo: cada categoría de comprobación, por qué importa según NIS2 y cómo un hallazgo se convierte en algo sobre lo que actuar, o que puede decidir aceptar de forma defendible.
Puntos clave
- Recorre cada categoría de comprobación y el artículo de NIS2 al que responde cada una.
- Todo es pasivo: solo fuentes públicas, sin tráfico al proveedor y sin necesidad de consentimiento.
- NIS2 premia el riesgo documentado y gestionado, no una lista de hallazgos vacía: un riesgo aceptado y registrado es evidencia.
Inteligencia pasiva: nada toca jamás al proveedor
Todo aquí se basa en la inteligencia pasiva. Los datos proceden enteramente de fuentes públicas (registros de transparencia de certificados, registros DNS, sitios de filtración de ransomware, conjuntos de datos de brechas, registros de sanciones y fuentes de inteligencia abierta) de modo que nunca se envía tráfico a los sistemas del proveedor y no hace falta permiso. Puede evaluar a un proveedor que ya firmó, a uno que aún considera, o a uno que no tiene idea de que lo está mirando.
El conjunto completo de comprobaciones se ejecuta a diario; las sensibles al tiempo (fuentes de ransomware y de la dark web) de nuevo cada seis horas aproximadamente, con una alerta por correo en el momento en que aparece algo crítico, como una inscripción en una lista de víctimas o una fuga de credenciales reciente.
Monitoreo de víctimas de ransomware
Art. 21(2)(b)Varias fuentes de seguimiento de ransomware se revisan cada seis horas aproximadamente. El día en que su proveedor aparece en una lista de víctimas (la firma pública de un ataque activo o reciente) usted se entera, y suele ser el día de preguntarle sin rodeos si usted o sus datos están implicados.
Fugas de credenciales en la dark web
Art. 21(2)(i)Los volcados de credenciales de infecciones por infostealer y de mercados de la dark web se rastrean en busca de accesos ligados al dominio del proveedor. Las credenciales robadas siguen siendo la vía de entrada más común, y una contraseña filtrada de un empleado de su proveedor es una contraseña que puede acabar apuntando a sus sistemas.
Seguridad del correo
Art. 21(2)(h)Un SPF, DKIM o DMARC ausente o a medio configurar permite suplantar el dominio de un proveedor en correos que llegan con aspecto legítimo. La comprobación también mira MTA-STS, el registro de informes TLS-RPT y el indicador de marca BIMI: los cimientos técnicos tras las medidas de criptografía del artículo 21, donde apliquen.
Certificados TLS y DNSSEC
Art. 21(2)(h)La validez de los certificados se sigue, con un aviso dos semanas antes de la caducidad. La validación DNSSEC le dice si la cadena DNS del proveedor está firmada e íntegra (sin ella, su DNS puede ser suplantado) y los registros CAA indican si la emisión de certificados está acotada a autoridades aprobadas.
Configuración de seguridad web
Art. 21(2)(c)Los atributos de cookie (Secure, HttpOnly, SameSite) se comprueban, porque los que faltan abren la puerta al secuestro de sesión y al cross-site scripting. robots.txt se lee en busca de rutas sensibles que un sitio anuncia en silencio, y security.txt para saber si existe un canal honesto para reportar una vulnerabilidad.
Vulnerabilidades y puntuación de explotación
Art. 21(2)(e)Todo lo ligado a la infraestructura del proveedor que figure en el catálogo de vulnerabilidades explotadas conocidas de CISA se señala de inmediato. Las puntuaciones de probabilidad de explotación (EPSS) ordenan después el resto según la probabilidad real de uso de cada una, en vez de por la mera gravedad CVSS: la diferencia entre una lista larga y una corta y honesta.
Sanciones y reputación del servidor de correo
Art. 21(2)(e) & Art. 21(2)(j)La organización del proveedor se coteja con las listas de sanciones de la UE, la ONU y la OFAC. Las direcciones IP de su servidor de correo se cotejan con cuatro listas de bloqueo en tiempo real: una aparición ahí apunta a abuso de correo, o a un compromiso anterior que nunca se limpió.
SAQ: cuestionario de autoevaluación
Art. 21(2)(a) & (b) & (d)El monitoreo técnico cubre la superficie que cualquiera ve desde fuera. Los requisitos de nivel de proceso (gestión de riesgos, gestión de incidentes, gobernanza de la cadena de suministro) se alcanzan enviando al proveedor un cuestionario de autoevaluación desde el portal; sus respuestas se almacenan y se leen junto al perfil de riesgo técnico, de modo que afirmación y evidencia quedan lado a lado.
Vea cómo puntúan realmente sus proveedores
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera
Gravedad y la puntuación de riesgo
Cada hallazgo cae en uno de cuatro niveles de gravedad: crítico (actuar ya), alto (unos siete días), medio (unos treinta) y bajo (conviene saberlo). La puntuación de riesgo del proveedor (de 0 a 100, donde 100 está limpio) se deriva de la gravedad de lo que está abierto en cada momento.
Lea la puntuación como una forma de priorizar la atención, no como un veredicto. Un proveedor por lo demás sólido puede caer por una sola falla crítica, y una puntuación pulcra nunca justifica saltarse el detalle que hay debajo.
Qué ocurre con un hallazgo
Un hallazgo se abre en el momento en que una comprobación detecta algo fuera de lugar, y permanece abierto hasta que el problema desaparece de verdad: la siguiente ejecución confirma la corrección por sí sola, sin cierre manual. Cuando un hallazgo es un riesgo que ha examinado y decidido asumir, márquelo como riesgo aceptado con una nota; entonces deja de generar nuevas alertas salvo que cambie su estado.
Cada hallazgo se vincula, al registrarse, a la subcláusula del artículo 21(2) de NIS2 a la que responde, y aparece tanto en el portal en tiempo real como en el PDF mensual.
Cómo se asigna a NIS2, y qué lleva el informe
El informe abre con un resumen en lenguaje claro, luego puntuaciones NIS2 por artículo, un perfil de riesgo por proveedor y una lista de remediación ya ordenada por prioridad. Está escrito para leerse en una reunión de dirección, no solo por quienes harán las correcciones.
También lleva los hallazgos que ha aceptado como riesgos documentados: la parte que más interesa a los auditores. NIS2 nunca pidió un expediente limpio; pidió que gestione el riesgo y muestre su trabajo.
Su propio dominio: una mirada externa más profunda
Los dominios de los proveedores se evalúan solo con inteligencia pasiva: únicamente datos públicos. Su propio dominio puede ir un paso más allá con una evaluación externa mensual (puertos y servicios expuestos, riesgos de vulnerabilidades conocidas y configuración TLS) porque ahí tiene la legitimidad de mirar con más detalle. Sigue sin haber integración, y sigue sin alcanzar nada su red interna.