- Significado
- Seguridad a lo largo de toda la cadena de suministro
- Objetivo
- Dominar el riesgo que aportan proveedores y prestadores de servicios
- Relación con NIS2
- Obligación expresa (artículo 21)
- Herramientas
- Evaluación de riesgos, contratos, monitorización
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la seguridad de la cadena de suministro?
Seguridad de la cadena de suministro (supply chain security) es la disciplina que garantiza la seguridad no solo dentro de la propia empresa, sino a lo largo de toda la cadena de suministro . Mientras que la cadena de suministro describe la estructura de las dependencias, la seguridad de la cadena de suministro es el programa que la gobierna: define cómo se eligen los proveedores, los prestadores de servicios y los socios, cómo se comprueban y cómo se mantienen seguros durante toda la relación comercial. La lógica es sencilla: un ataque o una caída en un socio, por ejemplo un proveedor de software comprometido, repercute de inmediato en el funcionamiento propio.
Por qué NIS2 insiste en la cadena de suministro
Muchos de los ataques graves de los últimos años entraron por la cadena de suministro. Por eso la Directiva NIS2 nombra su seguridad expresamente entre las medidas mínimas para la gestión de riesgos (artículo 21, apartado 2, letra d). Las entidades afectadas deberán evaluar y controlar de forma sistemática el riesgo que llega de sus proveedores, incluida la seguridad de los productos y servicios que estos emplean. En España la directiva todavía no se ha transpuesto: sigue vigente el Real Decreto-ley 12/2018, que traspuso NIS1 con un ámbito más estrecho, y el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad no está publicado en el BOE. Eso no cambia el trabajo: la evaluación de proveedores es lo primero que se le pedirá a una entidad cuando la ley entre en vigor.
¿Cómo se pone en práctica?
- Evaluar a los proveedores: identificar a los socios críticos y comprobar su nivel de seguridad.
- Contratos: fijar por contrato las exigencias de seguridad; cuando se traten datos personales, mediante un contrato de encargo de tratamiento.
- Vigilar: riesgo de terceros — seguirlo de forma continua en lugar de comprobarlo una sola vez.
Ejemplo de una empresa de fabricación de maquinaria: el responsable de informática clasifica primero sus cerca de 40 proveedores tecnológicos en críticos, medios y no críticos. A los cinco críticos —entre ellos el alojador del ERP y la empresa de mantenimiento remoto, que entra por acceso remoto en el control de producción y cuya caída o compromiso paralizaría la fabricación en cuestión de horas— les exige un plan de seguridad, un certificado ISO 27001 o un cuestionario cumplimentado, fija por contrato la obligación de avisar de los incidentes y revisa el estado cada año. Una elección puntual se convierte así en un programa permanente. Eso exige constancia.
Lista de comprobación: evaluar la seguridad de un proveedor
¿Por dónde empezar? La siguiente lista recorre paso a paso la evaluación de un proveedor, desde la clasificación de su criticidad hasta la vigilancia continua. Marque cada punto solo cuando esté acreditado y no meramente afirmado.
- 1. Clasificar la criticidad: ¿A qué datos, sistemas o procesos llega el proveedor? ¿Afectaría su caída a servicios esenciales? Asigne una categoría: crítico, medio o no crítico.
- 2. Aclarar el acceso y la dependencia: ¿Tiene el socio acceso remoto, permisos de administrador o entrada física? ¿Hay un proveedor alternativo si falla?
- 3. Reunir las pruebas de seguridad: ISO 27001, el IT-Grundschutz alemán, SOC 2 o un cuestionario de seguridad cumplimentado. Importante: compruebe el alcance y la vigencia del certificado, no solo que exista.
- 4. Fijar las cláusulas contractuales: Exigencias de seguridad, obligación de avisar de los incidentes (acorde con la cadena de notificación de NIS2 de 24 h / 72 h / 1 mes), derecho de auditoría, régimen de los subencargados y —cuando se traten datos personales— un contrato de encargo de tratamiento.
- 5. Definir la vigilancia: ¿Quién revisa y cuándo? Reevaluación anual de los socios críticos, seguimiento de los certificados que caducan y una vía de reacción definida por si un proveedor comunica una vulnerabilidad.
- 6. Documentar: Anote el resultado, la fecha y la persona responsable. Sin evidencia, la evaluación no se sostiene ante una revisión.
La seguridad de la cadena de suministro y la gestión de riesgos
La seguridad de la cadena de suministro es parte integrante de la gestión de riesgos: el riesgo que aportan los terceros entra en el análisis de riesgos y se trata con los controles adecuados. Así se cierra el círculo entre la estrategia (la gestión de riesgos), el programa (la seguridad de la cadena de suministro) y el caso concreto (el riesgo de un prestador de servicios determinado).
Siguientes pasos
- Elabore una lista completa de todos los proveedores y prestadores de servicios con acceso a sistemas o datos.
- Clasifíquelos por criticidad y dé prioridad a los socios críticos.
- Aplique la lista de comprobación anterior a cada proveedor crítico.
- Incorpore las obligaciones de aviso y las exigencias de seguridad en la próxima renovación del contrato.
- Fije una fecha de reevaluación: de lo contrario, la comprobación envejece.
Más información: Directiva (UE) 2022/2555, artículo 21 (EUR-Lex)
Preguntas frecuentes
¿Qué es la seguridad de la cadena de suministro?
Es la disciplina que define y vigila las exigencias de seguridad aplicables a proveedores, prestadores de servicios y socios a lo largo de toda la cadena de valor, para dominar de forma sistemática el riesgo que llega de fuera en lugar de mirar solo la propia empresa. La lógica es sencilla: un ataque o una caída en un socio, por ejemplo un proveedor de software comprometido, repercute de inmediato en el funcionamiento propio y puede perturbarlo gravemente.
¿Exige NIS2 la seguridad de la cadena de suministro?
Sí. El artículo 21, apartado 2, letra d) de la Directiva NIS2 la nombra expresamente entre las medidas mínimas para la gestión de riesgos. España todavía no ha transpuesto la directiva: sigue vigente el Real Decreto-ley 12/2018, que traspuso NIS1, y no existe ni registro de entidades ni plazo de inscripción. Aun así, evaluar y controlar el riesgo que llega de los proveedores no depende del texto español: es trabajo que se puede hacer ya y que será exigible cuando la ley entre en vigor.
¿Cómo se controlan los riesgos de la cadena de suministro?
Primero se identifican y evalúan los proveedores críticos y se comprueba su nivel de seguridad, por ejemplo con un certificado ISO 27001 o un cuestionario de seguridad. Después se fijan por contrato las exigencias de seguridad y las obligaciones de aviso; cuando se tratan datos personales, mediante un contrato de encargo de tratamiento conforme al artículo 28 del RGPD. Lo decisivo es vigilar de forma continua el nivel de seguridad de los socios y volver a evaluar cada año a los críticos, en lugar de comprobarlo una sola vez al firmar.