- Significado
- Red de proveedores, prestadores de servicios y socios
- Riesgo
- Los ataques y las caídas de un socio repercuten en la propia empresa
- Relación con NIS2
- La seguridad de la cadena de suministro es obligatoria
- Relacionado
- Riesgo de terceros, contrato de encargo de tratamiento
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la cadena de suministro?
Se llama Cadena de suministro (supply chain) a la red completa de proveedores, prestadores de servicios y socios de los que depende una empresa: desde los proveedores de nube y de software como servicio hasta las empresas de informática, los proveedores de servicios gestionados, las bibliotecas de software y los suministradores clásicos. El término designa, por tanto, la estructura de las dependencias. En las organizaciones actuales esos eslabones están estrechamente conectados entre sí: los accesos remotos, las interfaces (API) y las actualizaciones automáticas enlazan a los socios externos directamente con los sistemas propios. Es justo esa conexión la que convierte a la cadena en una superficie de ataque por derecho propio.
Por qué la cadena de suministro es un riesgo
Los atacantes buscan el eslabón más débil de la cadena y lo usan como trampolín hacia el objetivo real: es el llamado ataque a la cadena de suministro. Un único prestador comprometido puede golpear a cientos de clientes a la vez, porque su software o sus accesos están en uso en muchas empresas. A ello se suman los riesgos de mera disponibilidad: si cae un proveedor de nube central, es posible que se detenga también el funcionamiento propio, sin que haya habido ataque alguno.
Un caso habitual: una empresa municipal de suministros compra su software de facturación a una empresa de informática externa que accede de forma permanente a los servidores por una vía de mantenimiento. Si esa empresa de informática es comprometida con unas credenciales de administrador robadas, los atacantes entran por esa vía de confianza directamente en la red de la empresa municipal: un ataque a la cadena de suministro de manual, en el que la brecha no estaba en el objetivo, sino en su prestador de servicios.
Cómo asegurar la cadena de suministro
La respuesta organizativa a este riesgo estructural se llama seguridad de la cadena de suministro: identificar y evaluar a los socios críticos, fijar por contrato las exigencias de seguridad (cuando se traten datos personales, mediante un contrato de encargo de tratamiento) y vigilar de forma continua el riesgo de terceros que plantea cada prestador de servicios, en lugar de comprobarlo una sola vez.
La cadena de suministro y NIS2
La Directiva NIS2 convierte la gestión del riesgo de la cadena de suministro en una obligación expresa (artículo 21, apartado 2, letra d). Las entidades afectadas deberán integrar la seguridad de sus proveedores y prestadores de servicios directos en su gestión de riesgos . El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes; pueden fijar importes superiores. En España la directiva todavía no se ha transpuesto: sigue vigente el Real Decreto-ley 12/2018, que traspuso NIS1 con un ámbito más estrecho, y el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad no está publicado en el BOE.
Más información: Texto completo de la Directiva (UE) 2022/2555 (EUR-Lex)
Preguntas frecuentes
¿Qué es la cadena de suministro?
Es la red completa de proveedores, prestadores de servicios y socios de los que depende una empresa: desde los proveedores de nube y de software como servicio hasta las empresas de informática, los proveedores de servicios gestionados, las bibliotecas de software y los suministradores clásicos. Describe la estructura de las dependencias digitales y operativas. Como esos eslabones están unidos a los sistemas propios por accesos remotos, interfaces y actualizaciones automáticas, la cadena se convierte en una superficie de ataque por derecho propio.
¿Qué es un ataque a la cadena de suministro?
Un ataque a la cadena de suministro compromete a propósito un eslabón más débil, por ejemplo un proveedor de software o una empresa de informática, para alcanzar el objetivo real a través de sus accesos de confianza o de sus actualizaciones. Como ese mismo programa o ese mismo acceso está en uso en muchas empresas, un único prestador comprometido permite golpear a cientos de clientes a la vez. La vía de entrada no es el objetivo en sí, sino su socio de confianza.
¿Por qué importa la cadena de suministro en NIS2?
La Directiva NIS2 obliga expresamente a las entidades afectadas a evaluar y controlar el riesgo que llega de sus proveedores y prestadores de servicios directos y a integrarlo en su propia gestión de riesgos. El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes; pueden fijar importes superiores. En España la directiva todavía no se ha transpuesto, así que esas sanciones aún no son exigibles: sigue vigente el Real Decreto-ley 12/2018.