
NIS2 no se queda en las empresas a las que se aplica. También llega a sus proveedores. Si vendes software, servicios IT, componentes o soporte a una empresa sujeta a NIS2, te preguntarán por tu seguridad, a menudo con un cuestionario largo y a menudo con un plazo.
Este artículo explica por qué, qué suelen preguntar los clientes y cómo prepararte para que el próximo cuestionario te lleve una tarde en lugar de dos semanas.
Por qué a tus clientes de repente les importa
El artículo 21 de NIS2 enumera las medidas de seguridad que toda empresa afectada debe aplicar. Una de ellas, en el artículo 21, apartado 2, letra d), es la seguridad de la cadena de suministro: la seguridad de las relaciones con sus proveedores directos y prestadores de servicios.
El artículo 21, apartado 3, va más allá. Al elegir y gestionar proveedores, las empresas afectadas deben tener en cuenta las vulnerabilidades específicas de cada proveedor, la calidad general de sus productos y de sus prácticas de seguridad, y sus procedimientos de desarrollo seguro.
En la práctica, tu cliente tiene que poder demostrar a una autoridad que te ha revisado. Lo más fácil para él es preguntarte a ti.
Qué suelen preguntar los clientes
La redacción cambia de un cuestionario a otro, pero los temas se repiten:
- Gobierno: ¿Quién es responsable de la seguridad? ¿Tienes políticas escritas, aprobadas y revisadas?
- Accesos: ¿Usas autenticación multifactor? ¿Cómo das y retiras accesos, y cada cuánto los revisas?
- Protección: ¿Cómo gestionas las actualizaciones, la protección contra malware, el cifrado y la configuración segura?
- Copias de seguridad y continuidad: ¿Haces copias, has probado una restauración y tienes un plan de continuidad?
- Incidentes: ¿Cómo detectas incidentes y en cuánto tiempo informarás al cliente?
- Tus propios proveedores: ¿Revisas la seguridad de los proveedores de los que dependes?
- Personas: ¿Tu equipo recibe formación en seguridad?
- Evidencias: ¿Puedes compartir certificados, políticas o informes?
Muchos clientes añaden además cláusulas en el contrato: notificación de incidentes en un plazo fijo, derecho de auditoría y requisitos de seguridad para subcontratistas.
Responde una vez, reutiliza muchas veces
Las mismas cincuenta preguntas vuelven con otras palabras. El truco es dejar de responder desde cero:
- Crea una biblioteca de respuestas. Escribe una vez una respuesta buena y honesta a cada pregunta habitual, con la evidencia que la respalda.
- Ten las evidencias a mano. Políticas, resultados de pruebas de restauración, registros de formación y certificados en un solo lugar y con fecha.
- Publica lo que puedas. Una página de confianza con tu estado de seguridad y documentos bajo petición responde muchas preguntas antes de que se hagan.
- Sé honesto con las carencias. "Previsto para el primer trimestre, con responsable asignado" es mejor respuesta que un "sí" vago. Los clientes lo comprueban, y un plan creíble genera confianza.
Cómo ayuda CloudSignLab
CloudSignLab se creó justo para esto. La biblioteca de respuestas guarda tus respuestas aprobadas en todos los idiomas que necesites. Los cuestionarios de clientes se pueden importar desde Excel, cruzar con tus respuestas guardadas y devolver rellenados en el archivo del cliente. Tu página de confianza muestra tu estado de seguridad, certificados y políticas, y comparte documentos bajo petición. Y la biblioteca de controles con el conjunto para proveedores muestra lo que los clientes suelen esperar de un proveedor, para que cierres primero esas carencias.
Empieza gratisEste artículo es una introducción general, no asesoramiento jurídico. Los requisitos de tu cliente y tus contratos deciden lo que tienes que hacer.


