mi cliente me pide que rellene un cuestionario de seguridad qué debo hacer
Un cuestionario de seguridad suele ser una señal de la cadena de suministro, no una obligación legal
Un cuestionario de un cliente suele significar que ese cliente está sujeto a la normativa NIS2 y tiene la obligación de evaluar a sus proveedores. Esto ocurre incluso si la organización receptora no está sujeta a ninguna obligación legal: el cliente debe tener controlada su propia cadena de suministro, y el cuestionario es la consecuencia de ello. Esta situación —recibir preguntas sin estar uno mismo sujeto a la ley— es frecuente en muchos proveedores de las pymes y se explica con más detalle en la página sobre por qué los proveedores reciben requisitos de seguridad sin estar ellos mismos sujetos a obligaciones.
El cuestionario suele abordar los mismos temas: gestión de acceso, política de parches, detección de incidentes, copias de seguridad, gestión de proveedores y quién es responsable de la seguridad dentro de la organización. Quienes aún no hayan ordenado estos temas o documentado estas cuestiones deberían hacerlo antes de responder al cuestionario —de lo contrario resultará un conjunto desordenado de respuestas sueltas que tendrán que recopilarse de nuevo en el próximo cuestionario. Un buen primer paso es averiguar qué diez medidas se utilizan como base, porque prácticamente todo cuestionario se remonta en esencia a ellas, y determinar por dónde empezar si aún no se ha documentado nada.
Por qué los clientes lo piden de esta manera: artículo 21, apartado 2, NIS2
La obligación de evaluar a los proveedores se deriva del artículo 21, apartado 2, de la Directiva NIS2, que establece las diez medidas que una organización obligada debe adoptar —entre ellas, explícitamente, la seguridad de la cadena de suministro. Una entidad esencial o importante que desee cumplir con esa medida solo puede demostrarlo evaluando también a sus propios proveedores, y el cuestionario de seguridad es el instrumento habitual para ello. En la transposición nacional, la Ley de Ciberseguridad, esta obligación aparece para las organizaciones sujetas a la ley en los Países Bajos. Quien desee verificar por sí mismo si esa obligación se aplica también directamente a su propia organización puede hacerlo mediante la pregunta cómo determinar si una empresa está sujeta a NIS2.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.