por qué recibo requisitos de seguridad si yo mismo no estoy sujeto a la NIS2
La cadena de suministro transmite la obligación de diligencia debida a los proveedores
Esto se debe a la forma en que se estructura la obligación de diligencia debida. Una organización que está sujeta a la Directiva NIS2 no solo debe garantizar la seguridad de sus propios sistemas, sino también evaluar qué tan seguros son sus proveedores y prestadores de servicios — eso es parte de qué significa la obligación de diligencia debida en lenguaje cotidiano. Esa obligación va más allá de la cadena de suministro propia. Una organización obligada no puede limitarse a proteger sus propios sistemas; también debe tener visibilidad de los riesgos que entran a través de proveedores, empresas de software y prestadores de servicios. De ahí el cuestionario, la cláusula contractual o la solicitud de entregar una prueba.
Para el destinatario de un cuestionario de este tipo, no significa automáticamente que su propia organización esté sujeta a la Directiva NIS2. Significa que un cliente que sí está obligado tiene el deber de verificarlo con sus proveedores. Quien no está obligado por la ley pero sí forma parte de la cadena de una organización obligada, se enfrenta a preguntas del mismo tipo — sobre control de acceso, sobre notificación de incidentes, sobre medidas de seguridad — sin que esto conlleve una obligación de registro o notificación propia ante las autoridades supervisoras. Quien quiera saber con exactitud si su propia organización también está sujeta a la directiva independientemente de esto, puede verificarlo en la pregunta sobre cómo saber si tu empresa está sujeta a NIS2. Para quien ya tiene un cuestionario de este tipo sobre el escritorio, hay una explicación separada sobre qué hacer si un cliente solicita un cuestionario de seguridad.
De donde esto se deriva: artículo 21, apartado 2 de la Directiva NIS2
El artículo 21, apartado 2 de la Directiva NIS2 menciona expresamente la seguridad de la cadena de suministro y la relación con los proveedores como parte de las diez medidas que deben tomar las entidades esenciales e importantes. Esa obligación ha sido incorporada a la legislación neerlandesa en la Ley de Ciberseguridad. El NCSC explica en su orientación sobre la obligación de diligencia debida que esta responsabilidad en la cadena, en la práctica, conduce a cuestionarios y requisitos contractuales dirigidos a proveedores que no están sujetos a la ley por sí mismos.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.