NIS2 · Proveedores TIC · Ciberseguridad · España

NIS2 para proveedores TIC: qué te va a exigir tu cliente y cómo demostrarlo sin volarte el presupuesto

Aunque tu empresa no esté directamente obligada por NIS2, tus clientes sí lo están. Y te van a trasladar sus requisitos por contrato. Esto es lo que está pasando ya y cómo prepararte.

60-80 h

trabajo inicial para tener evidencias básicas listas

+40%

contratos con cláusulas NIS2 en licitaciones del sector público

<72 h

plazo de notificación de incidentes que te van a exigir

6 semanas

tiempo medio para ordenar la documentación mínima exigible

Llevas meses oyendo hablar de NIS2 y pensando «esto es para las grandes, a mí no me afecta». Y puede que tengas razón en lo formal: si tu empresa tiene menos de cincuenta empleados o no opera en un sector crítico, es probable que no estés en el ámbito de aplicación directo de la directiva. Pero aquí viene el golpe que nadie te está contando: tus clientes sí pueden estarlo, y cuando una empresa está obligada por NIS2, la norma les exige que gestionen los riesgos de su cadena de suministro. Tú eres parte de esa cadena.

Lo que está ocurriendo en la práctica es que los contratos de servicios TIC están incorporando nuevas cláusulas de seguridad que antes no existían. Disponibilidad de continuidad documentada, plazos de notificación de incidentes, controles de acceso auditables… Si no puedes acreditarlos, empiezas a perder licitaciones y renovaciones. En este artículo te explico qué cláusulas están apareciendo, qué evidencias te van a pedir y cómo construirlas de forma progresiva sin lanzarte el primer año a certificarte en ISO 27001.

La clave que cambia el juego:: NIS2 no te obliga a ti directamente, pero sí obliga a tu cliente a exigirte garantías. Y esa exigencia llega por contrato, no por ley.

Qué cláusulas están apareciendo en los contratos

El problema: Muchos proveedores TIC se enteran de que existe un problema cuando ya han perdido una licitación o cuando un cliente les manda un cuestionario de seguridad de veinte páginas dos semanas antes de la renovación. El ritmo al que están cambiando los pliegos y los contratos marco está pillando a contrapié a integradores, MSPs y desarrolladoras que llevan años trabajando sin necesidad de documentar nada más allá de un acuerdo de confidencialidad.

La solución: Las cláusulas que están apareciendo con más frecuencia se agrupan en cuatro bloques. Primero, gestión de riesgos: el cliente te pedirá que acredites que tienes identificados los activos críticos que soportan su servicio y que existen controles sobre ellos. Segundo, notificación de incidentes: la mayor parte de los contratos que estoy viendo ya incluyen un plazo máximo, habitualmente alineado con las 72 horas que marca NIS2 para la notificación inicial, aunque el cliente puede acortar ese plazo internamente. Tercero, continuidad del servicio: el cliente quiere saber qué pasa si tu infraestructura cae, cuánto tardas en recuperarte y si tienes eso documentado. Cuarto, seguridad en la cadena de suministro: si tú a su vez subcontratas a terceros para prestar el servicio, el cliente querrá saber qué controles aplicás sobre ellos. Para entender mejor el marco normativo de fondo, es útil revisar cómo te afecta la directiva NIS2 antes de ponerte a redactar políticas.

Ojo con los cuestionarios de homologación:: Cada vez más empresas obligadas por NIS2 están enviando cuestionarios de seguridad a sus proveedores como paso previo a la renovación del contrato. No contestar, o contestar de forma vaga, equivale a un no en la homologación.

Las cuatro evidencias que más te van a pedir

El problema: El problema no es solo saber qué te van a pedir, sino qué formato esperan. Un proveedor TIC puede tener buenas prácticas de seguridad en la cabeza de su CTO y aun así suspender una auditoría de cliente porque nada está documentado, versionado ni firmado. La buena noticia es que la mayor parte de los clientes, al menos en una primera fase, no te piden certificaciones: te piden evidencias. La diferencia es importante.

La solución: La primera evidencia es el Plan de Continuidad de Negocio o, al menos, un Plan de Recuperación ante Desastres acotado a los servicios que prestas a ese cliente. No tiene que ser un documento de cien páginas: basta con que defina los RTO y RPO comprometidos, las copias de seguridad y su frecuencia, y el procedimiento de activación. La segunda es el Procedimiento de Gestión de Incidentes, que debe incluir cómo detectas un incidente, quién lo escala, en qué plazo notificas al cliente y qué información incluyes en esa notificación. La tercera es la Política de Control de Accesos: quién tiene acceso a los sistemas del cliente, bajo qué criterio, con autenticación multifactor activa y un proceso de baja cuando alguien deja tu empresa. La cuarta es el Registro de Subcontratistas relevantes para ese contrato, con una declaración de que aplicas sobre ellos condiciones equivalentes de seguridad. Estas cuatro piezas, bien redactadas y actualizadas anualmente, cubren el ochenta por ciento de lo que te van a solicitar en los próximos meses.

4 docs

evidencias que resuelven el 80% de las exigencias contractuales

1 año

plazo mínimo de revisión recomendado para cada política

100%

de los clientes auditados piden el procedimiento de incidentes

¿Te ha llegado ya el primer cuestionario de seguridad de un cliente?

Si ya tienes un cuestionario de cliente encima de la mesa y no sabes por dónde empezar, te ayudo a priorizar en una llamada de treinta minutos.

Cómo preparar la documentación sin certificarte en ISO 27001 el primer año

El problema: Cuando un proveedor TIC escucha «NIS2» y «cadena de suministro» en la misma frase, la reacción habitual es: «necesito una ISO 27001». Y puede que a largo plazo sea el camino correcto. Pero una certificación ISO 27001 implica entre doce y dieciocho meses de trabajo, una inversión que no todas las empresas de diez a cincuenta personas pueden asumir de golpe, y un nivel de madurez organizativa que hay que construir antes de intentar certificarse. Intentar certificarse demasiado pronto, sin los procesos internos rodados, suele acabar en un proceso doloroso y caro.

La solución: La alternativa práctica para el primer año es construir un marco documental mínimo alineado con NIS2, sin ánimo de certificación inmediata. El punto de partida es hacer un inventario de activos relevantes para cada contrato crítico, identificar las tres o cuatro amenazas principales y documentar los controles existentes. A partir de ahí, redactas las cuatro políticas mencionadas en la sección anterior y las apruebas formalmente, aunque sea con la firma del responsable técnico y del gerente. Lo importante es que existan, que tengan fecha y versión, y que puedas demostrar que el equipo las conoce. Puedes complementarlo con una autoevaluación basada en el ENS (Esquema Nacional de Seguridad) para dar una referencia reconocible a tus clientes del sector público, o con una declaración de conformidad parcial con ISO 27001 si ya tienes controles implementados aunque no auditados externamente. Si quieres una hoja de ruta clara, el artículo sobre cómo elegir una consultora de NIS2 te ayuda a entender qué tipo de acompañamiento tiene sentido en cada fase.

Consejo práctico:: Un documento de diez páginas actualizado y firmado vale más ante un cliente que un proyecto de certificación en curso del que no puedes enseñar nada todavía. Empieza por lo que puedes entregar hoy.

Cómo gestionar la presión de plazos cuando el cliente ya te los exige

El problema: El escenario más estresante es el que ya están viviendo muchos proveedores: el cliente les comunica que a partir de la próxima renovación van a requerir evidencias de seguridad, y la renovación es en dos meses. O peor, que hay un proceso de homologación activo y el cuestionario hay que devolverlo en dos semanas. En ese momento no hay tiempo para proyectos largos, y contestar mal o de forma incompleta puede costar la cuenta.

La solución: En una situación de urgencia, la prioridad es ser transparente y proactivo. Lo peor que puedes hacer es ignorar el cuestionario o contestar con vaguedades como «disponemos de las medidas de seguridad adecuadas». El cliente lo leerá como una señal de riesgo. Lo que funciona es responder indicando qué controles tienes ya operativos, cuáles están en proceso de documentación formal y en qué plazo concreto tendrás las evidencias disponibles. Esa honestidad, acompañada de un plan de acción fechado, suele ser suficiente para superar la homologación inicial si la relación comercial es sólida. En paralelo, prioriza redactar en primer lugar el procedimiento de notificación de incidentes, porque es el que más peso tiene en las evaluaciones y el que más rápido se puede tener listo. Con ese documento en la mano, ya tienes algo concreto que entregar mientras completas el resto. A medio plazo, el objetivo es llegar a las siguientes renovaciones con toda la documentación en orden para que esto no vuelva a ser una carrera contra el reloj.

Caso real: resultados en semanas

Integrador TIC · Empresa de 18 personas especializada en infraestructura y servicios gestionados para el sector sanitario y administración local en el norte de España

Antes

  • Recibió un cuestionario de seguridad de un hospital cliente con 48 preguntas y plazo de respuesta de diez días hábiles
  • No tenía ninguna política de seguridad documentada ni procedimiento de incidentes formalizado
  • El CTO gestionaba los accesos de forma informal, sin registro ni proceso de baja documentado

Después

  • En seis semanas redactó y aprobó internamente las cuatro políticas clave: continuidad, incidentes, accesos y subcontratistas
  • Superó el proceso de homologación del hospital y renovó el contrato con una cláusula de revisión anual de evidencias
  • Usó la misma documentación para responder a otros dos clientes del sector público que pidieron información similar en los meses siguientes

El coste del proyecto de ordenación documental, con acompañamiento externo, se situó en el rango de 3.000 a 5.000 euros. El contrato que estaba en riesgo representaba una facturación anual de aproximadamente 60.000 euros. La documentación generada se reutilizó en tres procesos de homologación adicionales sin coste extra.

Caso ilustrativo basado en proyectos reales. Datos anonimizados.

Preguntas frecuentes sobre nis2 proveedores tic

¿Estoy obligado por NIS2 si soy un proveedor de software con menos de 50 empleados?

En términos generales, la directiva NIS2 aplica directamente a entidades de ciertos sectores críticos que superen determinados umbrales de tamaño. Si no encajas en esos criterios, es probable que no estés en el ámbito de aplicación directo. Sin embargo, si prestas servicios a empresas que sí están obligadas, ellas pueden trasladarte requisitos contractualmente. Te recomiendo verificar tu situación concreta con un especialista, ya que la transposición al derecho español puede matizar estos criterios.

¿Qué pasa si no cumplo las cláusulas de seguridad que me exige mi cliente?

Las consecuencias son principalmente contractuales: el cliente puede resolver el contrato, no renovarlo o excluirte de futuros procesos de homologación. No es la administración quien te sanciona a ti directamente, sino tu cliente quien gestiona el riesgo de su propia cadena de suministro. En licitaciones públicas, incumplir estas cláusulas puede suponer la descalificación de la oferta.

¿Necesito una ISO 27001 para cumplir lo que me piden mis clientes NIS2?

No necesariamente, al menos en una primera fase. La mayoría de los clientes están pidiendo evidencias documentadas de controles concretos, no un certificado. La ISO 27001 es el objetivo natural a medio plazo si quieres diferenciarte y trabajar con clientes de mayor exigencia, pero en el primer año es perfectamente viable construir un marco documental sólido sin certificación formal.

¿En cuánto tiempo puedo tener lista la documentación mínima?

Con dedicación real y, si es necesario, apoyo externo, es posible tener las cuatro políticas clave redactadas, aprobadas y con evidencias básicas en seis a ocho semanas. El tiempo varía según el tamaño del equipo, la madurez de los procesos existentes y si ya tienes alguna documentación previa sobre la que construir.

¿Cómo sé si el cuestionario que me manda mi cliente está realmente relacionado con NIS2?

Aunque no siempre lo denominan así, los cuestionarios de seguridad derivados de NIS2 suelen preguntar por gestión de incidentes, continuidad, control de accesos y subcontratistas. Si las preguntas orbitan alrededor de estos cuatro bloques y el cliente menciona su cumplimiento normativo como justificación, el origen casi seguro es NIS2 o normativa equivalente. Pídele al cliente que te indique el marco de referencia que usa: eso te ayudará a alinear la respuesta.

¿Tu cliente ya te está pidiendo evidencias de seguridad?

Cuéntame tu situación en una consulta gratuita de diagnóstico y te digo exactamente qué documentación necesitas preparar, en qué orden y con qué nivel de detalle para superar el proceso de homologación sin tirar el presupuesto.

Rubén Rodríguez · Consultor IT e IA para pymes · Barcelona

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *