Todas las guías

Guía · 9 min de lectura

Evaluación del ciberriesgo de proveedores: qué verifica el monitoreo continuo

¿Qué significa de verdad vigilar el ciberriesgo de un proveedor desde fuera? Este es el inventario completo: cada categoría de comprobación, por qué importa según NIS2 y cómo un hallazgo se convierte en algo sobre lo que actuar, o que puede decidir aceptar de forma defendible.

Puntos clave

  • Recorre cada categoría de comprobación y el artículo de NIS2 al que responde cada una.
  • Todo es pasivo: solo fuentes públicas, sin tráfico al proveedor y sin necesidad de consentimiento.
  • NIS2 premia el riesgo documentado y gestionado, no una lista de hallazgos vacía: un riesgo aceptado y registrado es evidencia.

Inteligencia pasiva: nada toca jamás al proveedor

Todo aquí se basa en la inteligencia pasiva. Los datos proceden enteramente de fuentes públicas (registros de transparencia de certificados, registros DNS, sitios de filtración de ransomware, conjuntos de datos de brechas, registros de sanciones y fuentes de inteligencia abierta) de modo que nunca se envía tráfico a los sistemas del proveedor y no hace falta permiso. Puede evaluar a un proveedor que ya firmó, a uno que aún considera, o a uno que no tiene idea de que lo está mirando.

El conjunto completo de comprobaciones se ejecuta a diario; las sensibles al tiempo (fuentes de ransomware y de la dark web) de nuevo cada seis horas aproximadamente, con una alerta por correo en el momento en que aparece algo crítico, como una inscripción en una lista de víctimas o una fuga de credenciales reciente.

Monitoreo de víctimas de ransomware

Art. 21(2)(b)

Varias fuentes de seguimiento de ransomware se revisan cada seis horas aproximadamente. El día en que su proveedor aparece en una lista de víctimas (la firma pública de un ataque activo o reciente) usted se entera, y suele ser el día de preguntarle sin rodeos si usted o sus datos están implicados.

Fugas de credenciales en la dark web

Art. 21(2)(i)

Los volcados de credenciales de infecciones por infostealer y de mercados de la dark web se rastrean en busca de accesos ligados al dominio del proveedor. Las credenciales robadas siguen siendo la vía de entrada más común, y una contraseña filtrada de un empleado de su proveedor es una contraseña que puede acabar apuntando a sus sistemas.

Seguridad del correo

Art. 21(2)(h)

Un SPF, DKIM o DMARC ausente o a medio configurar permite suplantar el dominio de un proveedor en correos que llegan con aspecto legítimo. La comprobación también mira MTA-STS, el registro de informes TLS-RPT y el indicador de marca BIMI: los cimientos técnicos tras las medidas de criptografía del artículo 21, donde apliquen.

Certificados TLS y DNSSEC

Art. 21(2)(h)

La validez de los certificados se sigue, con un aviso dos semanas antes de la caducidad. La validación DNSSEC le dice si la cadena DNS del proveedor está firmada e íntegra (sin ella, su DNS puede ser suplantado) y los registros CAA indican si la emisión de certificados está acotada a autoridades aprobadas.

Configuración de seguridad web

Art. 21(2)(c)

Los atributos de cookie (Secure, HttpOnly, SameSite) se comprueban, porque los que faltan abren la puerta al secuestro de sesión y al cross-site scripting. robots.txt se lee en busca de rutas sensibles que un sitio anuncia en silencio, y security.txt para saber si existe un canal honesto para reportar una vulnerabilidad.

Vulnerabilidades y puntuación de explotación

Art. 21(2)(e)

Todo lo ligado a la infraestructura del proveedor que figure en el catálogo de vulnerabilidades explotadas conocidas de CISA se señala de inmediato. Las puntuaciones de probabilidad de explotación (EPSS) ordenan después el resto según la probabilidad real de uso de cada una, en vez de por la mera gravedad CVSS: la diferencia entre una lista larga y una corta y honesta.

Sanciones y reputación del servidor de correo

Art. 21(2)(e) & Art. 21(2)(j)

La organización del proveedor se coteja con las listas de sanciones de la UE, la ONU y la OFAC. Las direcciones IP de su servidor de correo se cotejan con cuatro listas de bloqueo en tiempo real: una aparición ahí apunta a abuso de correo, o a un compromiso anterior que nunca se limpió.

SAQ: cuestionario de autoevaluación

Art. 21(2)(a) & (b) & (d)

El monitoreo técnico cubre la superficie que cualquiera ve desde fuera. Los requisitos de nivel de proceso (gestión de riesgos, gestión de incidentes, gobernanza de la cadena de suministro) se alcanzan enviando al proveedor un cuestionario de autoevaluación desde el portal; sus respuestas se almacenan y se leen junto al perfil de riesgo técnico, de modo que afirmación y evidencia quedan lado a lado.

Vea cómo puntúan realmente sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Gravedad y la puntuación de riesgo

Cada hallazgo cae en uno de cuatro niveles de gravedad: crítico (actuar ya), alto (unos siete días), medio (unos treinta) y bajo (conviene saberlo). La puntuación de riesgo del proveedor (de 0 a 100, donde 100 está limpio) se deriva de la gravedad de lo que está abierto en cada momento.

Lea la puntuación como una forma de priorizar la atención, no como un veredicto. Un proveedor por lo demás sólido puede caer por una sola falla crítica, y una puntuación pulcra nunca justifica saltarse el detalle que hay debajo.

Qué ocurre con un hallazgo

Un hallazgo se abre en el momento en que una comprobación detecta algo fuera de lugar, y permanece abierto hasta que el problema desaparece de verdad: la siguiente ejecución confirma la corrección por sí sola, sin cierre manual. Cuando un hallazgo es un riesgo que ha examinado y decidido asumir, márquelo como riesgo aceptado con una nota; entonces deja de generar nuevas alertas salvo que cambie su estado.

Cada hallazgo se vincula, al registrarse, a la subcláusula del artículo 21(2) de NIS2 a la que responde, y aparece tanto en el portal en tiempo real como en el PDF mensual.

Cómo se asigna a NIS2, y qué lleva el informe

El informe abre con un resumen en lenguaje claro, luego puntuaciones NIS2 por artículo, un perfil de riesgo por proveedor y una lista de remediación ya ordenada por prioridad. Está escrito para leerse en una reunión de dirección, no solo por quienes harán las correcciones.

También lleva los hallazgos que ha aceptado como riesgos documentados: la parte que más interesa a los auditores. NIS2 nunca pidió un expediente limpio; pidió que gestione el riesgo y muestre su trabajo.

Su propio dominio: una mirada externa más profunda

Los dominios de los proveedores se evalúan solo con inteligencia pasiva: únicamente datos públicos. Su propio dominio puede ir un paso más allá con una evaluación externa mensual (puertos y servicios expuestos, riesgos de vulnerabilidades conocidas y configuración TLS) porque ahí tiene la legitimidad de mirar con más detalle. Sigue sin haber integración, y sigue sin alcanzar nada su red interna.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

Vea cómo es el informe

El informe de ejemplo muestra exactamente cómo se presentan los hallazgos: por artículo NIS2, por proveedor, y como un resumen que un equipo directivo puede leer de verdad.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Todas las guías

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.