NIS2 · Pymes · Ciberseguridad · España
Audita a tus proveedores TIC según NIS2 sin montar un departamento entero
Un procedimiento realista para pymes sin equipo de seguridad: quién auditar, qué preguntar, qué evidencias pedir y qué hacer cuando el proveedor no responde.
tiempo real del primer inventario
de incidentes vienen de terceros
preguntas en el cuestionario corto
ciclo de revisión recomendado
La NIS2 no solo te obliga a proteger tu propia infraestructura: también te hace responsable de los riesgos que tus proveedores TIC introducen en tu organización. Para una pyme sin CISO ni equipo de seguridad, eso suena a pesadilla burocrática. La realidad es que muchas empresas están recibiendo cuestionarios de 200 preguntas de sus clientes grandes y, al mismo tiempo, no tienen ni idea de qué exigirle al proveedor de su ERP o a la empresa que les gestiona el correo.
Este artículo te da un procedimiento concreto y proporcionado: cómo identificar qué proveedores son críticos de verdad, un cuestionario de menos de una docena de preguntas que un proveedor serio puede responder en una tarde, qué evidencias debes guardar y cómo actuar cuando alguien no contesta o directamente no cumple.
El riesgo real:: Si sufres un incidente originado en un proveedor y no puedes demostrar que realizaste una revisión razonable de su seguridad, la responsabilidad recae sobre ti ante el regulador.
Paso 1: construye el inventario de proveedores críticos (no el de todos)
El problema: El primer instinto es listar todos los proveedores y auditarlos a todos. Eso paraliza cualquier proyecto antes de empezar. Una pyme media trabaja con entre 15 y 40 proveedores tecnológicos si cuenta con SaaS, subcontratas y servicios de hosting, pero la mayoría de ellos tienen un impacto mínimo en caso de fallo.
La solución: Aplica un filtro de criticidad con tres preguntas por cada proveedor: ¿tiene acceso a datos personales o confidenciales de tu empresa o de tus clientes? ¿Puede interrumpir tu operativa si falla más de 24 horas? ¿Tiene acceso remoto a tus sistemas o a tu red? Si la respuesta a cualquiera de las tres es «sí», el proveedor entra en tu lista de críticos. En la mayoría de pymes ese filtro deja entre 5 y 10 proveedores. Esos son los que auditas. El resto reciben únicamente una cláusula contractual estándar en la próxima renovación. Documenta este inventario en una hoja de cálculo sencilla con las columnas: nombre, servicio, nivel de criticidad, fecha de última revisión y responsable interno del seguimiento. Si quieres saber qué exige la NIS2 sobre la gestión de cadena de suministro antes de continuar, revisa primero los requisitos generales.
Consejo práctico:: Empieza por el proveedor que más miedo te daría perder o que más daño podría hacerte si sufriera un ataque. Ese es tu proveedor crítico número uno.
Paso 2: el cuestionario corto que de verdad se puede responder
El problema: Los cuestionarios de seguridad estándar que circulan por el mercado tienen entre 80 y 250 preguntas. Un proveedor pequeño o mediano que no tiene un equipo de cumplimiento dedicado simplemente los ignora, los responde a medias o los delega a alguien que marca «sí» a todo sin criterio. El resultado es papel mojado.
La solución: Diseña un cuestionario de 10 a 12 preguntas cerradas o de opción múltiple que pueda completarse en menos de 45 minutos. Las áreas que no pueden faltar son: gestión de accesos (¿usan doble factor de autenticación para acceder a vuestros sistemas?), política de copias de seguridad (¿con qué frecuencia hacen backup y cuándo lo probaron por última vez?), gestión de parches (¿en cuánto tiempo aplican actualizaciones de seguridad críticas?), respuesta a incidentes (¿tienen un procedimiento documentado y a quién debes llamar si detectas un incidente relacionado con su servicio?), subcontratación (¿subcontratan parte del servicio que te prestan y bajo qué condiciones de seguridad?), cumplimiento normativo (¿disponen de alguna certificación como ISO 27001, ENS o equivalent?). Añade al final una pregunta abierta opcional: «¿Hay algo relevante sobre vuestra seguridad que debamos conocer?». Esa pregunta suele revelar más que el resto del cuestionario junto. El cuestionario se envía por correo con un plazo de respuesta de 15 días hábiles. Si quieres un modelo ya estructurado, puedes apoyarte en el checklist de ciberseguridad NIS2 para adaptar las preguntas a tu sector.
tiempo medio de respuesta del proveedor
preguntas suficientes para evaluar riesgo
plazo razonable para recibir respuesta
¿Sabes qué pasa con tus datos si mañana cae tu proveedor de software?
¿No sabes por dónde empezar con tus proveedores críticos? Rubén te ayuda a montar el proceso en una sesión de trabajo.
Paso 3: qué evidencias exigir y cómo archivarlas
El problema: Recibir respuestas positivas al cuestionario no es suficiente. Cualquiera puede escribir «sí» a la pregunta de si tienen política de copias de seguridad. Sin evidencias documentadas, la auditoría no tiene valor demostrativo ante un regulador ni ante un cliente que te audite a ti.
La solución: Para cada proveedor crítico, solicita entre dos y cuatro evidencias concretas según el nivel de riesgo. No pidas el plan de seguridad completo: pide documentos específicos y verificables. Las evidencias más útiles y menos invasivas son el certificado de seguro de ciberriesgo (si lo tienen, demuestra que alguien externo evaluó su postura de seguridad), el certificado ISO 27001 o ENS en vigor (con fecha de caducidad), el resumen del último test de backup o recuperación ante desastres (no el procedimiento, el resultado del test), y la política de gestión de accesos o el procedimiento de baja de usuarios (un documento de una o dos páginas es suficiente). Guarda estas evidencias en una carpeta organizada por proveedor y año, junto con el cuestionario respondido y la fecha de envío y recepción. Ese archivo es tu demostración de diligencia debida. Si no tienes un sistema documental, una carpeta compartida en la nube con acceso controlado cumple perfectamente para una pyme. La clave es que esté fechado y sea recuperable en menos de diez minutos si alguien te lo pide.
Qué hacer con el proveedor que no contesta o que no cumple
El problema: Este es el escenario que nadie quiere afrontar: el proveedor de tu ERP, de tu telefonía o de tu infraestructura cloud lleva tres semanas sin responder el cuestionario, o lo ha respondido y queda claro que no tiene copias de seguridad probadas, que no usan doble factor y que subcontratan el servicio en condiciones opacas. Y encima llevas con ellos ocho años y cambiar sería un proyecto de seis meses.
La solución: Primero, distingue entre el proveedor que no contesta y el que contesta pero no cumple: son problemas distintos. Si no contesta, envía un segundo correo con el asunto «Cumplimiento NIS2 – Respuesta pendiente» y copia al responsable comercial. Explica que su falta de respuesta queda registrada y que puede condicionar la renovación del contrato. Ese tono suele desbloquear la respuesta en 48 horas. Si contesta y los resultados son preocupantes, aplica un proceso de tres pasos. Primero, documenta los riesgos identificados en una nota interna. Segundo, comunica al proveedor los puntos de mejora por escrito y pide un plan de acción con fechas concretas: no hace falta ser agresivo, basta con ser formal. Tercero, define internamente un umbral de tolerancia: ¿qué incumplimiento es asumible con medidas compensatorias de tu parte y cuál es un motivo real de cambio de proveedor? Para el caso incómodo del proveedor imprescindible que no cumple, la respuesta honesta es que tienes dos opciones: implementar controles compensatorios en tu lado (monitorización adicional, restricción de accesos, segmentación de red) mientras negocian una hoja de ruta de mejora, o documentar formalmente que has identificado el riesgo, lo has comunicado al proveedor y estás en proceso de búsqueda de alternativas. Lo que no puedes hacer es ignorarlo: el regulador no espera perfección, pero sí evidencia de que actuaste de forma razonable y proporcionada.
El caso difícil:: Si el proveedor es imprescindible y no mejora, documentar el riesgo y tus medidas compensatorias es mejor defensa regulatoria que no haber hecho nada. La diligencia debida cuenta aunque el resultado no sea perfecto.
Caso real: resultados en semanas
El proceso completo (inventario, cuestionario, seguimiento y archivo documental) supuso unas 18 horas de trabajo interno repartidas en seis semanas. El coste de acompañamiento externo para estructurar el proceso se situó entre 800 y 1.500 euros. El despacho pudo responder el cuestionario de su cliente corporativo con documentación real, lo que desbloqueó la renovación de un contrato de servicio relevante.
Caso ilustrativo basado en proyectos reales. Datos anonimizados.
Preguntas frecuentes sobre auditoria proveedores nis2
¿Estoy obligado a auditar a mis proveedores aunque mi empresa sea pequeña?
Si tu empresa está en el ámbito de aplicación de la NIS2 (sectores esenciales o importantes según la transposición española), sí tienes obligación de gestionar los riesgos de tu cadena de suministro. Si no estás en ámbito directo pero eres proveedor de una empresa que sí lo está, esa empresa te trasladará sus propias exigencias. En cualquier caso, el procedimiento descrito es proporcional y razonable para cualquier tamaño.
¿Qué pasa si un proveedor tiene ISO 27001? ¿Ya lo doy por auditado?
Una certificación ISO 27001 en vigor es una evidencia sólida y simplifica mucho el proceso: puedes reducir el cuestionario a tres o cuatro preguntas específicas sobre el alcance del certificado y la gestión de subcontratas. Pero no sustituye completamente la revisión, porque el alcance del certificado puede no cubrir el servicio que te presta a ti. Verifica siempre que el servicio contratado está dentro del alcance certificado.
¿Cada cuánto tiempo tengo que repetir esta auditoría?
Para proveedores críticos, un ciclo de revisión de seis meses es razonable y proporcional para una pyme. Para proveedores de criticidad media, una revisión anual en el momento de la renovación contractual suele ser suficiente. Si se produce un incidente de seguridad relevante en el proveedor, haz una revisión extraordinaria inmediata independientemente del ciclo.
¿Puedo usar este cuestionario también cuando contrato un proveedor nuevo?
Sí, y es el mejor momento para hacerlo. Incluir el cuestionario como parte del proceso de due diligence antes de contratar te da poder de negociación real: si el proveedor no supera el mínimo, puedes exigir mejoras como condición para firmar o elegir otra opción. Una vez que llevas años con un proveedor, la conversación es mucho más difícil.
¿Necesito un abogado o un consultor externo para hacer todo esto?
Para el inventario y el cuestionario no es estrictamente necesario, aunque un consultor puede ahorrarte tiempo y errores en el diseño inicial. Donde sí conviene apoyo externo es en la redacción de cláusulas contractuales de seguridad y en interpretar correctamente qué obligaciones aplican a tu empresa según el sector y el tamaño. Una sesión de pocas horas con alguien especializado suele ser suficiente para estructurar el proceso.
Organiza la auditoría de tus proveedores sin complicarte la vida
En una sesión de diagnóstico gratuita revisamos qué proveedores son críticos para tu empresa, qué tienes que pedirles y cómo documentarlo para estar cubierto ante la NIS2. Sin burocracia innecesaria y con un resultado que puedes usar desde el día siguiente.
Rubén Rodríguez · Consultor IT e IA para pymes · Barcelona