Cómo responder a un cuestionario de seguridad de proveedores NIS2

Puede que tu empresa ni siquiera esté sujeta a NIS2 y, aun así, los cuestionarios no dejan de llegar. Es porque tus clientes sí lo están: NIS2 les hace responsables de la seguridad de sus proveedores directos. Aquí tienes por qué preguntan, qué suelen preguntar, cómo responder con honestidad sin firmar promesas que no puedes cumplir y cómo dejar de rellenar la misma hoja de cálculo cuarenta veces.

Actualizado el 1 de octubre de 20268 min de lecturaPor el equipo de Dazr Compliance

Marca lo que se aplica a tu empresa

Marca lo que se aplica

Los clientes sujetos a NIS2 envían cuestionarios a sus proveedores directos. Marca las afirmaciones que te describan para ver qué significa eso para ti.

Solo orientativo. Tus clientes deciden qué preguntan; tu ley nacional de NIS2 decide tu propia situación.

  • El artículo 21(2)(d) de NIS2 obliga a las entidades esenciales e importantes a gestionar la seguridad de sus proveedores directos. El artículo 21(3) les indica que examinen las vulnerabilidades de cada proveedor, la calidad de sus productos y sus prácticas de desarrollo seguro. El cuestionario es el modo en que lo hacen.
  • Las preguntas siguen las diez medidas del artículo 21(2): gobernanza, riesgos, incidentes, continuidad, cadena de suministro, desarrollo seguro, pruebas, formación, criptografía, acceso y MFA.
  • Responde lo que está implantado y evidenciado, no lo que está previsto. Indica fechas y alcance, y di “parcialmente” cuando sea la verdad.
  • Vigila el contrato que viene después: plazos de notificación, derechos de auditoría, traslado de obligaciones a tus propios proveedores y responsabilidad por las sanciones de tu cliente.
  • Responde una vez, mantenlo actualizado y comparte un único enlace (una página de confianza) en lugar de cuarenta hojas de cálculo.

Por qué tus clientes envían cuestionarios NIS2

La Directiva (UE) 2022/2555 (NIS2) exige a las entidades esenciales e importantes adoptar medidas de seguridad que incluyan “la seguridad de la cadena de suministro, incluidos los aspectos relativos a la seguridad de las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos” (artículo 21(2)(d)). El artículo 21(3) añade que deben tener en cuenta “las vulnerabilidades propias de cada proveedor y prestador de servicios directo y la calidad global de los productos y de las prácticas de ciberseguridad de sus proveedores y prestadores de servicios, incluidos sus procedimientos de desarrollo seguro”.

Su órgano de dirección aprueba estas medidas y puede ser considerado responsable de ellas (artículo 20). Por eso sus equipos de compras, TI y jurídico preguntan ahora lo mismo a todos los proveedores. Eso incluye a proveedores que ni de lejos están en el ámbito de NIS2, como una empresa de software de 12 personas, un servicio de asistencia de TI o una gestoría de nóminas.

Para los proveedores digitales (nube, centros de datos, servicios gestionados y servicios gestionados de seguridad, entre otros), las expectativas están detalladas en el Anexo del Reglamento de Ejecución (UE) 2024/2690. El punto 5.1.4 enumera lo que deberían cubrir sus contratos con proveedores “cuando proceda”. Muchos clientes de fuera de esos sectores copian esta lista, así que es un buen indicador de lo que te preguntarán:

  • requisitos de ciberseguridad para el proveedor;
  • requisitos de concienciación, competencias, formación y certificación para el personal del proveedor;
  • verificación de antecedentes del personal del proveedor;
  • notificación “sin demora indebida” de los incidentes que supongan un riesgo para el cliente;
  • el derecho a auditar o a recibir informes de auditoría;
  • gestión de las vulnerabilidades que supongan un riesgo para el cliente;
  • normas de subcontratación, con los mismos requisitos de seguridad trasladados;
  • obligaciones a la terminación del contrato, como la devolución y la eliminación de la información.

El punto 5.2 también les exige llevar un registro de proveedores directos con puntos de contacto y los productos, servicios y procesos de TIC que presta cada uno. Por eso piden un contacto de seguridad y una descripción de tu servicio.

Comprueba también tu propia situación. Si eres una empresa mediana o grande de un sector NIS2 (por ejemplo, un proveedor de servicios gestionados o de nube), probablemente estés tú mismo dentro del ámbito y tengas obligaciones propias. Nuestra visión general de NIS2 y la lista de comprobación 2024/2690 cubren ese aspecto.

Los temas de preguntas que verás

Los formatos varían (una hoja de Excel, un portal de compras, un cuestionario estándar como el CSA CAIQ o una plantilla sectorial), pero el contenido se corresponde con el artículo 21(2):

TemaPreguntas típicasBase en NIS2
Gobernanza y política¿Tenéis una política de seguridad de la información aprobada? ¿Quién es el responsable? ¿Cuándo se revisó por última vez?21(2)(a)
Gestión de riesgos¿Realizáis evaluaciones de riesgos? ¿Con qué frecuencia? ¿Hay un plan de tratamiento de riesgos?21(2)(a)
Gestión de incidentes¿Tenéis un plan de respuesta a incidentes? ¿Con qué rapidez notificáis a los clientes? ¿Habéis tenido incidentes en los últimos 12 meses?21(2)(b)
ContinuidadCopias de seguridad (frecuencia, sin conexión o inmutables, pruebas de restauración), RTO y RPO, un plan de recuperación ante desastres y su última prueba21(2)(c)
Tus proveedores¿Qué subencargados y subcontratistas utilizáis, dónde están y cómo los evaluáis?21(2)(d)
Desarrollo seguro y vulnerabilidadesSDLC, revisión de código, análisis de dependencias, plazos de aplicación de parches, divulgación coordinada de vulnerabilidades21(2)(e), 21(3)
EficaciaAuditorías internas, pruebas de penetración externas, certificaciones21(2)(f)
Higiene y formaciónFormación en concienciación sobre seguridad para todo el personal, simulaciones de phishing, protección de endpoints21(2)(g)
CriptografíaCifrado en reposo y en tránsito, gestión de claves21(2)(h)
Personas, acceso y activosComprobación de antecedentes, proceso de altas, cambios y bajas, mínimo privilegio, revisiones de accesos, inventario de activos21(2)(i)
AutenticaciónMFA para todos los usuarios, administradores y accesos remotos; comunicaciones protegidas21(2)(j)

Cómo responder con honestidad sin prometer de más

La respuesta a un cuestionario suele acabar convirtiéndose en una declaración contractual, así que un “sí” erróneo puede acabar siendo un incumplimiento del contrato. Algunas reglas que te protegen y aun así te ayudan a cerrar el trato:

  • Separa política, práctica y prueba. “Tenemos una política de copias de seguridad” es más débil, y más seguro, que “Copias de seguridad diarias, externas e inmutables, última prueba de restauración el 12 de mayo de 2026”. Afirma lo segundo solo si puedes demostrarlo.
  • Usa “parcialmente” y explícalo. “MFA obligatoria para todo el acceso de administradores y remoto; el despliegue a todas las cuentas del personal se completa en el primer trimestre de 2027” es creíble. Un “sí” rotundo que un auditor desmienta después, no.
  • Indica el alcance. Di qué sistemas, entidades y ubicaciones abarca una respuesta. “Certificado ISO 27001” para una oficina o un producto no es lo mismo que para toda la empresa.
  • Evita los absolutos. No “todas las vulnerabilidades se parchean de inmediato”, sino “las críticas en 7 días y las altas en 30, según nuestro procedimiento de gestión de vulnerabilidades”.
  • No respondas por tus proveedores. En cuanto al alojamiento, remite a las certificaciones de tu proveedor y describe lo que configuras tú: el reparto de responsabilidad compartida.
  • “No aplicable” necesita un motivo. “N/A: no alojamos datos de clientes; el servicio se ejecuta en la infraestructura del cliente”.
  • Los puntos de la hoja de ruta llevan fecha y responsable, y después tienes que cumplirlos.
  • Una única fuente de verdad. Mantén una biblioteca maestra de respuestas para que la misma pregunta reciba la misma respuesta con todos los clientes, y revísala al menos una vez al año o tras cambios importantes.
  • Escala a quien firma los contratos todo lo que suene a promesa (“el proveedor deberá…”, “garantía”, “en todo momento”).

Evidencias que adjuntar (y qué no enviar)

Conviene compartir (a menudo bajo NDA)
  • Certificado ISO 27001 y, si lo piden, la declaración de aplicabilidad (SoA)
  • Informe SOC 2 Type II, o una carta puente
  • Resumen ejecutivo de la prueba de penetración o carta de atestación
  • Política de seguridad de la información (resumen o la política completa de primer nivel)
  • Lista de subencargados con sus ubicaciones
  • Contrato de encargado del tratamiento (artículo 28 del RGPD)
  • Resúmenes de respuesta a incidentes y de continuidad de la actividad, fechas de las últimas pruebas
  • Certificado del ciberseguro
No enviar
  • Informes completos de pruebas de penetración con detalles explotables
  • Diagramas de red con rangos de IP, o exportaciones de cortafuegos
  • Tu registro de riesgos completo
  • Capturas de pantalla con datos o nombres de otros clientes
  • Credenciales, claves o archivos de configuración, ni siquiera “solo para revisar”

Ofrece una llamada o compartir pantalla para cualquier cosa sensible.

Cláusulas contractuales a vigilar

Al cuestionario suele seguirle un anexo de seguridad. Estas son las cláusulas que dan problemas más adelante:

  • Notificación de incidentes en 24 horas (o “de inmediato”). Tu cliente dispone de 24 horas para enviar su propia alerta temprana (artículo 23(4)(a) de NIS2), así que quiere que le avises antes. Comprométete a lo que realmente puedas hacer, define el desencadenante (“incidentes que afecten a los datos o servicios del cliente, tras su confirmación”) y el canal, y evita comprometerte a “cualquier incidente sospechado”. El propio Anexo de 2024/2690 solo dice “sin demora indebida”.
  • Derechos de auditoría. Las auditorías in situ en cualquier momento, por cualquiera y a tu costa son inviables para un proveedor pequeño. Propón: primero certificaciones e informes, un plazo de preaviso razonable, una vez al año salvo que haya un incidente, confidencialidad y costes a cargo de quien lo solicite. El punto 5.1.4(e) permite expresamente como alternativa un “derecho a recibir informes de auditoría”.
  • Traslado de obligaciones. Si debes imponer los mismos términos a tus subcontratistas (5.1.4(g)), comprueba que puedes hacerlo. Los hiperescaladores no firmarán el anexo de tu cliente.
  • Comprobación de antecedentes (5.1.4(c)). Acuerda lo que es lícito en tu país y proporcionado al puesto. La legislación laboral y de protección de datos limita lo que puedes verificar.
  • Requisitos de formación y certificación (5.1.4(b)). Asegúrate de que “certificado” no signifique en silencio una certificación de pago concreta para cada ingeniero.
  • SLA de gestión de vulnerabilidades (5.1.4(f)). Alinéalos con tus plazos reales de aplicación de parches.
  • Responsabilidad e indemnizaciones por las sanciones regulatorias de tu cliente. Normalmente no son asegurables y son desproporcionadas; limítalas.
  • “Cumplir NIS2” como cláusula genérica, cuando no eres una entidad NIS2. Sustitúyela por las medidas concretas que aceptes.

Responde una vez, comparte un enlace

La mayoría de los cuestionarios plantean el mismo 80 % de las preguntas. La configuración eficiente:

  1. Crea un conjunto maestro de respuestas organizado por los temas del artículo 21(2) anteriores, con un responsable y una fecha de revisión por respuesta.
  2. Vincula cada respuesta con su evidencia (versión de la política, certificado, informe de pruebas) con fecha de caducidad, para que nada se quede obsoleto sin que nadie lo note.
  3. Publica una página de confianza: visión general pública, certificaciones, subencargados y un contacto de seguridad, además de documentos protegidos por NDA bajo petición.
  4. Responde a un cuestionario nuevo primero con el enlace y rellena solo las preguntas que la página de confianza no contesta. Muchos clientes lo aceptan, especialmente los más pequeños.
  5. Cuando el cuestionario de un cliente plantee una pregunta realmente nueva, añade la respuesta al conjunto maestro.

Publica tus respuestas una sola vez con una página de confianza de Dazr

Dazr Compliance convierte tus controles, políticas y evidencias en una página de confianza compartible que responde a los cuestionarios de seguridad de proveedores, con alertas de caducidad para que los certificados y los informes de pruebas nunca queden desactualizados. Tu trabajo de NIS2, ISO 27001 y RGPD alimenta la misma página.

Preguntas frecuentes

NIS2 no nos afecta. ¿Tenemos que responder?

Legalmente, no. Comercialmente, normalmente sí: tu cliente está obligado a evaluar a sus proveedores directos según el artículo 21(2)(d) y 21(3) de NIS2, y un cuestionario sin responder puede costarte el contrato. Responde de forma proporcionada y honesta.

¿Podemos limitarnos a enviar nuestro certificado ISO 27001?

Responde a gran parte de la mayoría de los cuestionarios, y muchos clientes lo aceptan junto con la declaración de aplicabilidad (SoA). Comprueba que el alcance del certificado cubre el servicio que prestas. Algunas preguntas, como los plazos de notificación, los subencargados y la ubicación de los datos, siguen necesitando respuestas específicas.

¿Debemos comprometernos a notificar los incidentes en 24 horas?

Solo si puedes, y solo con un desencadenante claro. Tu cliente tiene su propio plazo de alerta temprana de 24 horas conforme a NIS2, y por eso lo pregunta. Un compromiso de notificar los incidentes confirmados que afecten al cliente sin demora indebida y, en cualquier caso, dentro de un número de horas acordado suele ser un término medio viable.

¿Con qué frecuencia debemos actualizar nuestras respuestas?

Al menos una vez al año, y tras cambios significativos como un nuevo proveedor de alojamiento, un incidente grave o la renovación de una certificación. Los clientes suelen reevaluar anualmente a los proveedores críticos.

Este artículo en neerlandés: NIS2-leveranciersvragenlijst beantwoorden.

Fuentes (a 1 de octubre de 2026)

Esta guía es información general a 1 de octubre de 2026 y no constituye asesoramiento jurídico. Haz revisar los compromisos contractuales antes de firmar.