Todas las guías

Guía · 11 min de lectura

Seguridad de la cadena de suministro NIS2: qué exige realmente el artículo 21(2)(d)

Sus propias defensas pueden ser impecables y aun así irrelevantes si el proveedor con un túnel VPN hacia su red es comprometido un martes cualquiera. Esa es justo la brecha que cierra el artículo 21(2)(d) de NIS2: le hace responsable del ciberriesgo que cargan sus proveedores, no solo del riesgo dentro de sus propios muros. El plazo de transposición del 17 de octubre de 2024 ha vencido, los Estados miembros ultiman sus leyes nacionales a ritmos distintos, y las primeras acciones de supervisión han comenzado. Esta es la versión práctica de la norma: a quién afecta, qué exige el artículo en términos concretos, y cómo producir pruebas que una autoridad supervisora acepte de verdad.

Puntos clave

  • El artículo 21(2)(d) convierte el ciberriesgo de sus proveedores en su problema, y su gestión en su responsabilidad.
  • Un cuestionario respondido una vez al año describe un solo día. Un proveedor puede sufrir un ataque de ransomware, una brecha o quedar expuesto por una vulnerabilidad crítica al día siguiente de enviarlo.
  • Cuando la autoridad pregunta, la respuesta son documentos: a quién supervisa, qué encontró, qué hizo y qué riesgo aceptó conscientemente, cada uno con su fecha.

¿A quién afecta esto?

NIS2 clasifica a las organizaciones cubiertas en dos niveles, por sector y por tamaño. La obligación de gestionar el riesgo de proveedores es la misma para ambos. Lo que difiere es la intensidad de la supervisión y la cuantía de las posibles sanciones.

Entidades esenciales

Energía, transporte, infraestructura bancaria y de mercados financieros, sanidad, agua potable y aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), administración pública y espacio. Supervisión proactiva: auditorías y solicitudes de información pueden producirse sin incidente alguno.

Entidades importantes

Servicios postales y de mensajería, gestión de residuos, productos químicos, alimentación, fabricación de determinados productos (productos sanitarios, electrónica, maquinaria, vehículos), proveedores digitales y organizaciones de investigación. Supervisión reactiva: las autoridades actúan cuando hay un motivo.

Por regla general, el umbral comienza en 50 empleados, o 10 millones de euros de volumen de negocio anual o balance general. Si lo alcanza en un sector cubierto, por lo general está dentro del ámbito de aplicación. Algunas entidades quedan cubiertas con independencia de su tamaño, entre ellas los operadores de DNS y de registros de dominios de primer nivel, los prestadores de servicios de confianza y de comunicaciones públicas, y el único proveedor de un servicio esencial en un país.

Hay una segunda vía, más silenciosa. Si vende un servicio crítico a un cliente sujeto a NIS2, sus obligaciones suelen llegar a su mesa a través del contrato: cláusulas de seguridad, un cuestionario y un derecho permanente a solicitar pruebas. Muchos proveedores pequeños se encuentran con NIS2 en su bandeja de entrada mucho antes de que ninguna autoridad les escriba.

Fuente oficial: Directiva NIS2 en EUR-Lex — artículo 21, con la justificación sobre la cadena de suministro en los considerandos 85 a 90.

Qué exige el artículo 21(2)(d), concretamente

El artículo en sí es una sola frase: adoptar medidas adecuadas para la seguridad de la cadena de suministro, incluidos los aspectos de seguridad de la relación con sus proveedores directos. Leída junto con las orientaciones de ENISA y la forma en que las autoridades nacionales la aplican, esa frase se descompone en cuatro cosas que debe poder demostrar.

1

Evalúe a un proveedor antes de firmar

Un cuestionario firmado es un punto de partida, no una respuesta: registra lo que el proveedor dice de sí mismo, no lo que es cierto. Contrástelo con lo que puede verificar desde fuera. ¿Ha aparecido la empresa en datos de brechas o de ransomware? ¿Hay vulnerabilidades sin parchear y expuestas a Internet? ¿Están los fundamentos en su sitio, como un certificado TLS válido y una autenticación de correo razonable? Y mire más allá de la puerta principal evidente. La exposición de un proveedor abarca toda su huella externa: no solo el dominio que figura en el contrato, sino también la pasarela VPN, los relés de correo y el host de preproducción olvidado en otro rango de IP.

2

Incluya el deber de notificación en el contrato

Si el incidente de un proveedor puede detener su servicio, puede que tenga que notificarlo a la autoridad en cuestión de horas (véase el artículo 23 más abajo). Solo podrá hacerlo si el proveedor se lo comunica rápido. Por eso la obligación debe constar por escrito: un plazo definido para notificarle un incidente de seguridad, un contacto designado que responda, y el derecho a solicitar pruebas después. Una promesa de buena voluntad no vale nada a las dos de la madrugada de un sábado.

3

Siga vigilando durante toda la relación

Esta es la parte que la mayoría de los programas todavía falla, porque es un hábito permanente y no una tarea puntual. El estándar de medidas adecuadas no es una lista fija; escala con el riesgo, y el riesgo no se queda quieto. El proveedor que pasó la evaluación en marzo puede estar en un sitio de filtraciones de ransomware en abril y tener las credenciales de sus empleados a la venta en mayo. Una instantánea anual no ve nada de eso. Continuo, en la práctica, significa que se entera en días.

4

Conserve las pruebas, y féchelas

Tarde o temprano alguien le pedirá que demuestre lo anterior: un auditor, el equipo de seguridad de un cliente, su propio consejo tras un incidente evitado por poco. «Estamos pendientes de la situación» no es prueba. Lo que cuenta es un rastro fechado de lo que comprobó, encontró y corrigió, así como de los riesgos que revisó y decidió aceptar a propósito.

Por qué una evaluación anual no basta

Una auditoría anual de proveedores, un cuestionario y quizá un certificado en el archivo, es un suelo razonable. No es supervisión continua, y la distancia entre ambas es exactamente donde viven los incidentes. Tres formas corrientes en que falla:

!

Un proveedor sufre ransomware en enero. Su evaluación se hizo en marzo y parecía limpia. Conoce la verdad en junio, cuando una entrega se retrasa en silencio.

!

Las credenciales de empleados de un proveedor aparecen en un volcado de infostealer. Nadie lo nota hasta que se usan para llegar a un sistema al que el proveedor tiene acceso, y a través de él al suyo.

!

El certificado TLS de un proveedor caduca y la integración se rompe. Su primera alerta es una queja de un cliente.

Nada de esto es exótico. Es la forma cotidiana del riesgo de la cadena de suministro. La labor de la supervisión no es predecirlos, sino advertirlos en días en lugar de reconstruirlos en un análisis posterior.

Vea cómo puntúan realmente sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Clasificación por niveles: ponga la atención donde cuenta

Vigilar a cada proveedor con la misma intensidad no es ni realista ni lo esperado. Ordenarlos según el acceso y el impacto que realmente tienen es a la vez práctico y plenamente acorde con el sentido de las medidas adecuadas.

Nivel 1: críticos

Una conexión directa a sus sistemas, datos o producción. Estos merecen el tratamiento completo: un cuestionario completo y supervisión técnica continua. Proveedores de nube y alojamiento, su ERP, socios de TI o seguridad gestionada.

Nivel 2: importantes

Relevantes para las operaciones, pero sin acceso profundo a las joyas de la corona. Una supervisión técnica regular y un cuestionario más ligero suelen ser proporcionados. Plataformas de RR. HH. y marketing, socios logísticos.

Nivel 3: riesgo bajo

Poco o ningún acceso a nada sensible. Una revisión periódica basta. Material de oficina, limpieza, catering.

Riesgo de cuarta parte: la capa detrás de la capa

Su exposición no termina en los proveedores que firmó. Los proveedores de estos también pueden alcanzarle. Si su proveedor de nube se apoya en un único subprocesador para el almacenamiento y ese subprocesador es atacado, la interrupción baja directamente por la cadena hasta usted, y usted nunca tuvo contrato con la empresa que la causó.

No puede supervisar a una empresa con la que no tiene relación, así que la palanca es la pregunta que le hace a su proveedor directo: ¿sabe cuáles de sus propios subcontratistas son críticos, y los mantiene en el mismo estándar que acuerda con nosotros? Un proveedor que no puede nombrar a sus cuartas partes críticas acaba de decirle algo que vale la pena saber.

Artículo 23: cuando el incidente de un proveedor se convierte en su plazo

Si el incidente de un proveedor causa una interrupción significativa de los servicios que usted presta, el reloj de notificación es suyo, no de él. Pone en marcha una alerta temprana de 24 horas a su CSIRT o autoridad competente, después una notificación de incidente más completa en 72 horas y un informe final en un mes, o un informe de situación al cumplirse el mes si todavía está gestionándolo.

La trampa está en los plazos. El reloj corre desde que usted tiene conocimiento, no desde que el proveedor por fin se lo dice, y una divulgación que llega con una semana de retraso ya ha consumido su plazo. La única defensa real es la visibilidad independiente sobre los problemas de un proveedor crítico: una inclusión en una lista de ransomware, un volcado de credenciales, un servicio que se apaga, sin esperar a su correo.

Orientación de ENISA: Recursos de implementación NIS2 de ENISA — sobre notificación de incidentes y medidas de seguridad; confirme el canal exacto con su CSIRT nacional.

Qué quiere ver realmente un auditor

Las autoridades pesan lo que usted puede mostrar, no lo que afirma. Los elementos que suelen decidir:

  • Un registro de proveedores: quiénes son, su nivel, su clasificación de riesgo
  • Respuestas a cuestionarios: cada una con su fecha
  • Registros de supervisión: qué se comprobó, cuándo y qué se encontró
  • Decisiones de riesgo aceptado: una elección escrita y asumida para cada riesgo que anotó y decidió asumir
  • Un rastro de respuesta: qué hizo con los hallazgos, y para cuándo

La prueba tácita es si ya existen. Un expediente montado la semana después de la llamada de la autoridad se lee, por lo general, exactamente como un expediente montado la semana después de la llamada de la autoridad.

Cumplimiento, y por qué el consejo es responsable

NIS2 pone deliberadamente el ciberriesgo en la agenda de la dirección. El órgano de dirección debe aprobar las medidas de gestión de riesgos y supervisar su aplicación, y sus miembros pueden ser considerados personalmente responsables cuando esa supervisión falla (art. 20). Las multas no son simbólicas: hasta 10 millones de euros o el 2 % del volumen de negocio anual mundial para las entidades esenciales, y hasta 7 millones de euros o el 1,4 % para las importantes (art. 34); para las entidades esenciales, una autoridad puede incluso suspender funciones de dirección hasta que se subsane. El riesgo de la cadena de suministro forma parte explícita de las medidas que la dirección debe supervisar, lo que explica por qué una prueba actualizada y documentada de la supervisión de proveedores corresponde a la sala del consejo y no solo a las notas del equipo de seguridad.

Fuente oficial: Directiva NIS2 en EUR-Lex — artículo 20 (gobernanza) y artículo 34 (sanciones).

Dónde encaja norppa.io

Este es el trabajo que norppa.io está hecho para sostener. Cada dominio de proveedor que añade se comprueba con más de cien controles externos cada día, mientras que las fuentes de ransomware y de la dark web se reexaminan aproximadamente cada seis horas, con una alerta en el momento en que aparece algo crítico. Cada hallazgo se asigna al artículo de NIS2 correspondiente al registrarse, el informe está escrito tanto para la dirección como para los ingenieros, y todo el historial se exporta a CSV cuando un auditor lo pide.

El cuestionario de autoevaluación se envía a los proveedores desde el mismo lugar, y sus respuestas quedan junto a los hallazgos técnicos. Así, cuando un proveedor afirma que todo el tráfico está cifrado y el análisis muestra un certificado caducado, la contradicción está delante de usted en lugar de enterrada.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

Vea la prueba antes de necesitarla

El informe de ejemplo muestra el formato exacto que ve un auditor: hallazgos por artículo NIS2, por proveedor, con fechas. Maquetación real, empresa ficticia.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.