secria.eu
Base de conocimientos

Su cliente envía un cuestionario de seguridad — ¿qué hacer ahora?

Usted no está sujeto a la obligación, pero sí recibe los requisitos. Por qué sucede esto y qué es una buena respuesta.

Por qué recibe esta lista

Su cliente está sujeto a NIS2 y tiene una zorgplicht. Una de las diez medidas de esa zorgplicht trata explícitamente sobre la cadena: debe evaluar la seguridad de sus proveedores y prestadores de servicios, en la medida en que afecten a sus propios sistemas.

No puede omitirlo. Su propio supervisor puede preguntarle al respecto y su junta directiva es personalmente responsable. De ahí el cuestionario, y de ahí que insista.

Qué suele contener

Las preguntas casi siempre versan sobre los mismos diez temas, porque se basan en la misma disposición. ¿Tiene política de seguridad de la información, cómo gestiona incidentes, qué hace por la continuidad y las copias de seguridad, cómo evalúa sus propios proveedores, cómo trata las vulnerabilidades, mide si funciona, qué tal está con las actualizaciones y la conciencia, cifra datos, quién puede acceder a qué, y utiliza verificación de dos pasos.

El formato varía — un archivo de Excel, un documento de Word, un portal donde debe iniciar sesión — pero el contenido no. Es exactamente por eso que la segunda vez es mucho menos trabajo.

Qué es una buena respuesta

Honesta y fundamentada. Parcialmente regulado, aquí está el documento político, esto está previsto para el tercer trimestre: esa es una mejor respuesta que marcar todo. Su cliente no evalúa si es perfecto, evalúa si corre un riesgo y si sabe dónde se encuentra.

Lo que no debe hacer es inventar. Una respuesta que en una inspección no se sostiene le cuesta el contrato y la relación. Lo que no existe, lo notifica como aún no regulado, con una fecha.

Preguntas frecuentes

¿Debo rellenar esto?

Legalmente no, usted no tiene obligación propia. Comercialmente es diferente: sin respuesta pierde el contrato o la renovación.

¿Puede mi cliente preguntarme todo esto?

Sí. A diferencia de los cuestionarios de sostenibilidad, en NIS2 no hay un techo legal sobre lo que puede preguntar un cliente. Aunque debe estar en proporción con el riesgo que representa para él.

Recibo una lista diferente de cada cliente.

Es correcto, y ese es el verdadero problema. Los temas son los mismos, la forma varía. Elaborar un dossier una sola vez y extraer respuestas de él es, por lo tanto, la única ruta viable.

Esta es información, no asesoramiento sobre su situación específica. secria.eu no evalúa su organización ni proporciona garantía.