Hay miles de pymes en España que no están directamente reguladas por NIS2 pero que van a sentir sus efectos igualmente. No porque la ley les aplique de forma directa, sino porque sus clientes sí están obligados, y NIS2 les exige que auditen a sus proveedores.
La cadena de suministro en NIS2 es uno de los puntos más pasados por alto y uno de los que más fricciones está generando en las relaciones comerciales de este año.
Por qué NIS2 alcanza a pymes que no cumplen el umbral
El artículo 21 de NIS2 obliga a todas las entidades reguladas —hospitales, empresas de energía, banca, logística, proveedores digitales— a gestionar los riesgos que llegan a través de sus proveedores y subcontratistas. Eso significa que si eres una empresa de software, una gestoría, una empresa de mantenimiento informático o cualquier proveedor de servicios que trabaja habitualmente con empresas de esos sectores, tu cliente va a pedirte que demuestres que tienes medidas de ciberseguridad en regla.
No es una petición educada. Es una exigencia contractual que cada vez más empresas grandes están incorporando a sus pliegos y contratos. Si no puedes responder a un cuestionario de ciberseguridad, o si no tienes documentadas tus medidas, es posible que dejes de ser proveedor.
Qué cuestionarios están llegando ya a las pymes
Las entidades reguladas están empezando a enviar cuestionarios a sus proveedores para evaluar su nivel de ciberseguridad. Preguntan si tienes análisis de riesgos documentado, si tienes procedimiento de notificación de incidentes, si usas autenticación multifactor, si tienes política de backups y plan de continuidad, y si formas a tu equipo en ciberseguridad. Son las diez medidas mínimas que establece NIS2 y que las grandes empresas están trasladando a toda su cadena de suministro.
No es burocracia abstracta. Es la diferencia entre seguir siendo proveedor de un cliente grande o perderlo.
Qué tienes que tener preparado ahora
Lo primero es un análisis de riesgos de tu empresa aunque seas pequeño. No hace falta que sea un documento de cien páginas, pero sí tiene que existir y tiene que identificar qué sistemas usas, qué datos manejas y qué pasaría si algo fallara. Lo segundo es un procedimiento básico de notificación de incidentes: quién decide que ha habido un incidente, a quién se comunica y en qué plazo. Lo tercero es la autenticación multifactor en los accesos críticos, que es la medida técnica más básica que piden todos los cuestionarios.
Si ya tienes una adaptación RGPD en regla, tienes parte del trabajo hecho porque el análisis de riesgos y la gestión de incidentes se solapan. El módulo NIS2 de SIGNA360 parte exactamente de eso para no empezar desde cero y cubrir lo que falta sin duplicar esfuerzo.



