Negocios

NIS2 y proveedores: cómo responder sin montar un proyecto

La NIS2 obliga a las empresas reguladas a cuidar la seguridad de su cadena de suministro, y eso llega a sus proveedores pymes en forma de cuestionario. Checklist mínimo para responderlo sin un equipo de IT.

27 de agosto de 20268 min de lectura
NIS2 y proveedores: cómo responder sin montar un proyecto
Imagen generada con IA

Cadena de suministro protegida con escudo de seguridad digital que conecta una empresa grande con sus proveedores pequeñosImagen generada con IA

Actualizado el 7 de octubre de 2026: hemos revisado los datos y las fuentes de este artículo.

Imagina que te llega un email de tu cliente más grande. No es una queja ni un pedido: es un cuestionario de ciberseguridad de 30 preguntas. Quieren saber si tienes política de seguridad documentada, si cifras los datos en tránsito, si haces copias de seguridad diarias y si has tenido algún incidente en los últimos 12 meses. Y te dan 15 días para responder.

Tu empresa tiene 8 personas. No tienes departamento de IT. Y no tienes ni idea de por qué te están pidiendo esto.

No es porque la ley te obligue directamente: la Directiva NIS2 tiene umbrales de tamaño que la mayoría de las pymes no alcanzan. Es porque sí obliga a muchos de tus clientes, y les exige cuidar la seguridad de su cadena de suministro.

Qué es NIS2 y por qué te llega de rebote

La Directiva NIS2 (Directiva (UE) 2022/2555) obliga a las empresas consideradas «entidades esenciales o importantes» a gestionar los riesgos que llegan a través de su cadena de suministro (texto de la directiva en el BOE). España todavía no la ha transpuesto: el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y a 28 de septiembre de 2026 aún no había llegado al Congreso como proyecto de ley (Ángel Ortega, abogado). Estas entidades son, en general, las empresas medianas y grandes —desde 50 empleados, o con un volumen de negocios y un balance anuales de más de 10 millones de euros, según la definición de pequeña empresa de la Recomendación 2003/361/CE a la que remite la directiva— de sectores como energía, transporte, finanzas, sanidad, infraestructuras digitales y administración pública. La directiva incluye también algunas entidades más pequeñas en casos concretos.

El artículo 21 de la directiva les exige, entre otras cosas, evaluar y gestionar el riesgo de seguridad de sus proveedores y subcontratistas. El artículo 21.2.d) habla de «la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos». Por eso, si vendes servicios o productos a una empresa de ese perfil, es probable que te pida pruebas de que tienes un mínimo de ciberseguridad.

Como resume AI Security, no será el INCIBE quien te inspeccione: será tu cliente quien te exija «cuestionarios, certificaciones y cláusulas contractuales» (AI Security Blog). La pyme que no entra en NIS2 no recibe una multa por esta ley; recibe un email de su cliente diciendo que si no responde el cuestionario podría quedar fuera del contrato.

Esquema del efecto cascada NIS2: las empresas reguladas están obligadas a auditar a sus proveedores, aunque sean pymes pequeñas sin obligación directaImagen generada con IA

Imagina una pyme proveedora de 25 personas que no entra en NIS2: esta ley no le impone obligaciones directas. Lo que suele ocurrir es que la empresa regulada le traslade sus obligaciones por la vía contractual (Alana IT, 2026).

Qué preguntan los cuestionarios de seguridad NIS2

No todos los cuestionarios son iguales. Según AI Security, los clientes piden cosas como «MFA, gestión de parches, cifrado de datos, plan de continuidad, certificaciones, incidentes pasados y políticas internas» (AI Security Blog). Nosotros las agrupamos en cinco bloques:

1. Política de seguridad documentada. ¿Tienes un documento que describa cómo proteges los datos de tus clientes y con quién los compartes? No hace falta que sean 200 páginas: una política de dos folios firmada por la dirección es un buen punto de partida.

2. Gestión de accesos. ¿Quién tiene acceso a qué? ¿Tienes contraseñas individuales para cada persona? ¿Usas autenticación en dos pasos en las herramientas críticas? El caso típico que falla: un acceso compartido al panel de un cliente que conocen cuatro personas del equipo.

3. Copias de seguridad. ¿Con qué frecuencia haces copias de los datos de tus clientes? ¿Las has restaurado alguna vez para comprobar que funcionan? La pregunta habitual es: «si perdieras todos los archivos de golpe, ¿cuánto tardarías en recuperar la última versión?»

4. Gestión de incidentes. ¿Tienes un proceso definido para cuando algo sale mal? No un procedimiento de 40 páginas: basta con saber a quién llamas primero, qué cuentas bloqueas y cuándo avisas al cliente afectado.

5. Seguridad de tus propios proveedores. ¿Sabes qué herramientas de terceros usan tus empleados para trabajar con datos del cliente? Esto incluye desde el CRM hasta el gestor de correo, el almacenamiento en la nube o la herramienta de proyecto compartida.

Algunos clientes piden además certificaciones como la ISO 27001 o un informe de pentesting reciente, según AI Security. Si el tuyo no las pide, en nuestra opinión lo que buscan las preguntas es saber si tienes algo pensado o vas totalmente a la improvisación.

Checklist mínimo para pymes que reciban el cuestionario

Si recibes un cuestionario NIS2 y necesitas responderlo en un plazo razonable, este es el orden de prioridad:

Semana 1 — Lo que puedes hacer solo en menos de un día:

  • Activa la autenticación en dos pasos en Google Workspace, Microsoft 365, el software de facturación y cualquier herramienta que toque datos de clientes.
  • Verifica que cada persona de tu equipo tiene su propio usuario. Elimina accesos compartidos o de empleados que ya no trabajan contigo.
  • Comprueba que tienes copias de seguridad automáticas e independientes. Sincronizar archivos con Google Drive, OneDrive o Dropbox no es lo mismo que tener una copia de seguridad: si un archivo se borra o se cifra, el cambio también se sincroniza.

Semana 2 — Documentación básica:

  • Escribe una política de seguridad de una o dos páginas. Contenido mínimo: qué datos manejas, quién tiene acceso, qué herramientas usas y cómo gestionas una brecha. Lo importante es que exista, esté firmada por la dirección y se cumpla.
  • Documenta qué herramientas de terceros usa tu equipo con datos de clientes. Una lista en un documento compartido ya sirve.

Semana 3 — Responder el cuestionario:

  • Con los puntos anteriores cubiertos, podrás responder buena parte de las preguntas de un cuestionario básico.
  • Para los puntos que no puedas responder, es mejor decir «todavía no lo tenemos implementado, lo estamos trabajando» que inventar una respuesta. En nuestra opinión, reconocer lo que falta y tener un plan es mejor que no responder.

Cuánto cuesta ponerse al mínimo

La implementación básica que permite responder un cuestionario de primer nivel cuesta principalmente tiempo, no dinero:

  • Autenticación en dos pasos: Google Workspace y Microsoft 365 la incluyen; solo hay que activarla.
  • Copias de seguridad automatizadas: el coste depende de la herramienta y del volumen de datos. Si usas un servidor propio, comprueba que el servicio de copia admite servidores: no todos los planes para equipos de oficina lo hacen.
  • Política de seguridad documentada: sin coste de herramienta; entre 2 y 4 horas de trabajo para redactarla internamente (estimación propia).

Lo que sí tiene coste real es ir más allá del mínimo. Una auditoría de seguridad profesional se presupuesta caso a caso: el precio depende de cuántos equipos, servidores y servicios en la nube entran en el alcance, de si incluye pruebas de intrusión y de si el informe tiene que seguir un esquema concreto que pida tu cliente. Pide al menos dos presupuestos con el mismo alcance por escrito para poder compararlos. Una certificación ISO 27001 cuesta bastante más y lleva meses. Salvo que tu cliente la pida, en nuestra opinión no hace falta llegar a ese nivel para responder el primer cuestionario.

Si el cuestionario viene de un sector altamente regulado (sanidad, finanzas, defensa) o pide explícitamente certificación ISO, ahí sí necesitas ayuda externa.

Por qué ignorar el cuestionario es la peor opción

La consecuencia no es una multa. La consecuencia es perder el contrato o quedar fuera de la lista de proveedores homologados. Para una pyme que tiene a una empresa grande como cliente importante, eso puede ser mucho más costoso que cualquier sanción regulatoria directa.

En nuestra opinión, responder pronto y documentar bien tu situación te da más margen para negociar si algún punto no está al nivel pedido.

Otra normativa que afecta a las pymes es la de la IA aplicada a RRHH. Si usas algoritmos o IA para decidir sobre la plantilla, el comité de empresa tiene derecho a conocer sus reglas desde 2021 (art. 64.4.d del Estatuto de los Trabajadores). Desde el 5 de octubre de 2026, el Real Decreto 723/2026 obliga además a informar por escrito a cada persona contratada por más de cuatro semanas. Y la parte del AI Act sobre selección y gestión de personal se aplicará desde el 2 de diciembre de 2027. Lo explicamos en el artículo sobre IA en contratación y despidos: qué debes informar a tus trabajadores.

Y para ver cómo encaja la ciberseguridad con otros riesgos operativos que afectan a las pymes, el protocolo anti-deepfake para pymes cubre un fraude que no necesita romper ningún sistema: la suplantación de voz e identidad para autorizar transferencias.

Si quieres que te ayudemos a preparar la documentación mínima o a responder el cuestionario de seguridad de tu cliente, cuéntanoslo en el formulario de presupuesto.

En resumen

La Directiva NIS2 no obliga directamente a las pymes pequeñas, pero sí obliga a muchos de sus clientes a cuidar la seguridad de su cadena de suministro, y eso incluye a sus proveedores. El resultado suele ser un cuestionario de seguridad de tu cliente. Salvo que el cliente pida una certificación, no siempre hace falta ISO 27001 ni un auditor externo: con autenticación en dos pasos activa, copias de seguridad verificadas y una política de seguridad documentada cubres los puntos básicos. Ignorar el cuestionario puede costarte el contrato. Y si tu contrato ya incluye cláusulas de seguridad, incumplirlas también tiene consecuencias.


Información verificada el 7 de octubre de 2026. España todavía no ha transpuesto NIS2: la Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en fase de anteproyecto. Fuentes: Directiva (UE) 2022/2555 · Ángel Ortega · AI Security · Alana IT.

Tags

nis2ciberseguridadpymes-proveedorascadena-suministronormativa

¿Te ha resultado útil?

Cuéntanos tu reto y recibe una propuesta personalizada para tu empresa, sin compromiso.

Solicitar propuesta

En este artículo

Contenido completo sobre negocios.