Guía · 11 min de lectura
Seguridad de la cadena de suministro NIS2: qué exige realmente el artículo 21(2)(d)
Sus propias defensas pueden ser impecables y aun así irrelevantes si el proveedor con un túnel VPN hacia su red es comprometido un martes cualquiera. Esa es justo la brecha que cierra el artículo 21(2)(d) de NIS2: le hace responsable del ciberriesgo que cargan sus proveedores, no solo del riesgo dentro de sus propios muros. El plazo de transposición del 17 de octubre de 2024 ha vencido, los Estados miembros ultiman sus leyes nacionales a ritmos distintos, y las primeras acciones de supervisión han comenzado. Esta es la versión práctica de la norma: a quién afecta, qué exige el artículo en términos concretos, y cómo producir pruebas que una autoridad supervisora acepte de verdad.
Puntos clave
- El artículo 21(2)(d) convierte el ciberriesgo de sus proveedores en su problema, y su gestión en su responsabilidad.
- Un cuestionario respondido una vez al año describe un solo día. Un proveedor puede sufrir un ataque de ransomware, una brecha o quedar expuesto por una vulnerabilidad crítica al día siguiente de enviarlo.
- Cuando la autoridad pregunta, la respuesta son documentos: a quién supervisa, qué encontró, qué hizo y qué riesgo aceptó conscientemente, cada uno con su fecha.
¿A quién afecta esto?
NIS2 clasifica a las organizaciones cubiertas en dos niveles, por sector y por tamaño. La obligación de gestionar el riesgo de proveedores es la misma para ambos. Lo que difiere es la intensidad de la supervisión y la cuantía de las posibles sanciones.
Entidades esenciales
Energía, transporte, infraestructura bancaria y de mercados financieros, sanidad, agua potable y aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), administración pública y espacio. Supervisión proactiva: auditorías y solicitudes de información pueden producirse sin incidente alguno.
Entidades importantes
Servicios postales y de mensajería, gestión de residuos, productos químicos, alimentación, fabricación de determinados productos (productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales y organizaciones de investigación. Supervisión reactiva: las autoridades actúan cuando hay un motivo.
Por regla general, el umbral comienza en 50 empleados, o 10 millones de euros de volumen de negocio anual o balance general. Si lo alcanza en un sector cubierto, por lo general está dentro del ámbito de aplicación. Algunas entidades quedan cubiertas con independencia de su tamaño, entre ellas los operadores de DNS y de registros de dominios de primer nivel, los prestadores de servicios de confianza y de comunicaciones públicas, y el único proveedor de un servicio esencial en un país.
Hay una segunda vía, más silenciosa. Si vende un servicio crítico a un cliente sujeto a NIS2, sus obligaciones suelen llegar a su mesa a través del contrato: cláusulas de seguridad, un cuestionario y un derecho permanente a solicitar pruebas. Muchos proveedores pequeños se encuentran con NIS2 en su bandeja de entrada mucho antes de que ninguna autoridad les escriba.
Fuente oficial: Directiva NIS2 en EUR-Lex — artículo 21, con la justificación sobre la cadena de suministro en los considerandos 85 a 90.
Qué exige el artículo 21(2)(d), concretamente
El artículo en sí es una sola frase: adoptar medidas adecuadas para la seguridad de la cadena de suministro, incluidos los aspectos de seguridad de la relación con sus proveedores directos. Leída junto con las orientaciones de ENISA y la forma en que las autoridades nacionales la aplican, esa frase se descompone en cuatro cosas que debe poder demostrar.
Evalúe a un proveedor antes de firmar
Un cuestionario firmado es un punto de partida, no una respuesta: registra lo que el proveedor dice de sí mismo, no lo que es cierto. Contrástelo con lo que puede verificar desde fuera. ¿Ha aparecido la empresa en datos de brechas o de ransomware? ¿Hay vulnerabilidades sin parchear y expuestas a Internet? ¿Están los fundamentos en su sitio, como un certificado TLS válido y una autenticación de correo razonable? Y mire más allá de la puerta principal evidente. La exposición de un proveedor abarca toda su huella externa: no solo el dominio que figura en el contrato, sino también la pasarela VPN, los relés de correo y el host de preproducción olvidado en otro rango de IP.
Incluya el deber de notificación en el contrato
Si el incidente de un proveedor puede detener su servicio, puede que tenga que notificarlo a la autoridad en cuestión de horas (véase el artículo 23 más abajo). Solo podrá hacerlo si el proveedor se lo comunica rápido. Por eso la obligación debe constar por escrito: un plazo definido para notificarle un incidente de seguridad, un contacto designado que responda, y el derecho a solicitar pruebas después. Una promesa de buena voluntad no vale nada a las dos de la madrugada de un sábado.
Siga vigilando durante toda la relación
Esta es la parte que la mayoría de los programas todavía falla, porque es un hábito permanente y no una tarea puntual. El estándar de medidas adecuadas no es una lista fija; escala con el riesgo, y el riesgo no se queda quieto. El proveedor que pasó la evaluación en marzo puede estar en un sitio de filtraciones de ransomware en abril y tener las credenciales de sus empleados a la venta en mayo. Una instantánea anual no ve nada de eso. Continuo, en la práctica, significa que se entera en días.
Conserve las pruebas, y féchelas
Tarde o temprano alguien le pedirá que demuestre lo anterior: un auditor, el equipo de seguridad de un cliente, su propio consejo tras un incidente evitado por poco. «Estamos pendientes de la situación» no es prueba. Lo que cuenta es un rastro fechado de lo que comprobó, encontró y corrigió, así como de los riesgos que revisó y decidió aceptar a propósito.
Por qué una evaluación anual no basta
Una auditoría anual de proveedores, un cuestionario y quizá un certificado en el archivo, es un suelo razonable. No es supervisión continua, y la distancia entre ambas es exactamente donde viven los incidentes. Tres formas corrientes en que falla:
Un proveedor sufre ransomware en enero. Su evaluación se hizo en marzo y parecía limpia. Conoce la verdad en junio, cuando una entrega se retrasa en silencio.
Las credenciales de empleados de un proveedor aparecen en un volcado de infostealer. Nadie lo nota hasta que se usan para llegar a un sistema al que el proveedor tiene acceso, y a través de él al suyo.
El certificado TLS de un proveedor caduca y la integración se rompe. Su primera alerta es una queja de un cliente.
Nada de esto es exótico. Es la forma cotidiana del riesgo de la cadena de suministro. La labor de la supervisión no es predecirlos, sino advertirlos en días en lugar de reconstruirlos en un análisis posterior.
Vea cómo puntúan realmente sus proveedores
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera
Clasificación por niveles: ponga la atención donde cuenta
Vigilar a cada proveedor con la misma intensidad no es ni realista ni lo esperado. Ordenarlos según el acceso y el impacto que realmente tienen es a la vez práctico y plenamente acorde con el sentido de las medidas adecuadas.
Nivel 1: críticos
Una conexión directa a sus sistemas, datos o producción. Estos merecen el tratamiento completo: un cuestionario completo y supervisión técnica continua. Proveedores de nube y alojamiento, su ERP, socios de TI o seguridad gestionada.
Nivel 2: importantes
Relevantes para las operaciones, pero sin acceso profundo a las joyas de la corona. Una supervisión técnica regular y un cuestionario más ligero suelen ser proporcionados. Plataformas de RR. HH. y marketing, socios logísticos.
Nivel 3: riesgo bajo
Poco o ningún acceso a nada sensible. Una revisión periódica basta. Material de oficina, limpieza, catering.
Riesgo de cuarta parte: la capa detrás de la capa
Su exposición no termina en los proveedores que firmó. Los proveedores de estos también pueden alcanzarle. Si su proveedor de nube se apoya en un único subprocesador para el almacenamiento y ese subprocesador es atacado, la interrupción baja directamente por la cadena hasta usted, y usted nunca tuvo contrato con la empresa que la causó.
No puede supervisar a una empresa con la que no tiene relación, así que la palanca es la pregunta que le hace a su proveedor directo: ¿sabe cuáles de sus propios subcontratistas son críticos, y los mantiene en el mismo estándar que acuerda con nosotros? Un proveedor que no puede nombrar a sus cuartas partes críticas acaba de decirle algo que vale la pena saber.
Artículo 23: cuando el incidente de un proveedor se convierte en su plazo
Si el incidente de un proveedor causa una interrupción significativa de los servicios que usted presta, el reloj de notificación es suyo, no de él. Pone en marcha una alerta temprana de 24 horas a su CSIRT o autoridad competente, después una notificación de incidente más completa en 72 horas y un informe final en un mes, o un informe de situación al cumplirse el mes si todavía está gestionándolo.
La trampa está en los plazos. El reloj corre desde que usted tiene conocimiento, no desde que el proveedor por fin se lo dice, y una divulgación que llega con una semana de retraso ya ha consumido su plazo. La única defensa real es la visibilidad independiente sobre los problemas de un proveedor crítico: una inclusión en una lista de ransomware, un volcado de credenciales, un servicio que se apaga, sin esperar a su correo.
Orientación de ENISA: Recursos de implementación NIS2 de ENISA — sobre notificación de incidentes y medidas de seguridad; confirme el canal exacto con su CSIRT nacional.
Qué quiere ver realmente un auditor
Las autoridades pesan lo que usted puede mostrar, no lo que afirma. Los elementos que suelen decidir:
- Un registro de proveedores: quiénes son, su nivel, su clasificación de riesgo
- Respuestas a cuestionarios: cada una con su fecha
- Registros de supervisión: qué se comprobó, cuándo y qué se encontró
- Decisiones de riesgo aceptado: una elección escrita y asumida para cada riesgo que anotó y decidió asumir
- Un rastro de respuesta: qué hizo con los hallazgos, y para cuándo
La prueba tácita es si ya existen. Un expediente montado la semana después de la llamada de la autoridad se lee, por lo general, exactamente como un expediente montado la semana después de la llamada de la autoridad.
Cumplimiento, y por qué el consejo es responsable
NIS2 pone deliberadamente el ciberriesgo en la agenda de la dirección. El órgano de dirección debe aprobar las medidas de gestión de riesgos y supervisar su aplicación, y sus miembros pueden ser considerados personalmente responsables cuando esa supervisión falla (art. 20). Las multas no son simbólicas: hasta 10 millones de euros o el 2 % del volumen de negocio anual mundial para las entidades esenciales, y hasta 7 millones de euros o el 1,4 % para las importantes (art. 34); para las entidades esenciales, una autoridad puede incluso suspender funciones de dirección hasta que se subsane. El riesgo de la cadena de suministro forma parte explícita de las medidas que la dirección debe supervisar, lo que explica por qué una prueba actualizada y documentada de la supervisión de proveedores corresponde a la sala del consejo y no solo a las notas del equipo de seguridad.
Fuente oficial: Directiva NIS2 en EUR-Lex — artículo 20 (gobernanza) y artículo 34 (sanciones).
Dónde encaja norppa.io
Este es el trabajo que norppa.io está hecho para sostener. Cada dominio de proveedor que añade se comprueba con más de cien controles externos cada día, mientras que las fuentes de ransomware y de la dark web se reexaminan aproximadamente cada seis horas, con una alerta en el momento en que aparece algo crítico. Cada hallazgo se asigna al artículo de NIS2 correspondiente al registrarse, el informe está escrito tanto para la dirección como para los ingenieros, y todo el historial se exporta a CSV cuando un auditor lo pide.
El cuestionario de autoevaluación se envía a los proveedores desde el mismo lugar, y sus respuestas quedan junto a los hallazgos técnicos. Así, cuando un proveedor afirma que todo el tráfico está cifrado y el análisis muestra un certificado caducado, la contradicción está delante de usted en lugar de enterrada.