Complision

Cuestionario de seguridad de proveedor: qué es y cómo responderlo sin perder el contrato

Si has llegado aquí buscando esto, probablemente tienes uno abierto en otra pestaña ahora mismo. Vamos al grano.

Un cuestionario de seguridad de proveedor es el formulario —normalmente un Excel o un PDF de entre 100 y 200 preguntas— que una empresa grande te envía para comprobar cómo proteges la información y los sistemas que usas para prestarle servicio. No lo manda tu contacto habitual de compras porque le apetezca: lo manda porque su propia empresa está obligada a controlar el riesgo de su cadena de suministro, y tú formas parte de esa cadena.

La causa más frecuente hoy es la Directiva NIS2 (Directiva (UE) 2022/2555): obliga a las empresas grandes de sectores como energía, transporte, sanidad, infraestructuras digitales o manufactura crítica a gestionar el riesgo de ciberseguridad de sus proveedores, no solo el suyo propio. Como no pueden auditar a cientos de proveedores uno a uno, trasladan la obligación mediante un cuestionario y, normalmente, mediante una cláusula en el contrato.

El resultado es que una pyme que nunca ha oído hablar de NIS2 recibe igualmente el cuestionario, con un plazo de treinta días y la sensación de que el contrato está en juego. Y en la práctica lo está: si no lo devuelves, o lo devuelves con respuestas que no puedes respaldar, tu cliente tiene que documentar el riesgo que representas y buscar alternativa.

Lo que pide el cuestionario, quitando el envoltorio legal, es siempre lo mismo: que demuestres con evidencia —una política, una captura de pantalla, un contrato, un informe— que tienes controles razonables en sitios como el control de accesos, las copias de seguridad, la respuesta a incidentes o la gestión de tus propios proveedores.

El formato varía mucho de un cliente a otro —hoja de cálculo, PDF, formulario web propio— pero el fondo casi nunca cambia: son los mismos veinte o treinta controles de seguridad, reformulados con distintas palabras y citando distintas normativas según de qué departamento venga el cuestionario dentro de la empresa que te lo envía.

¿Te ha llegado un Lieferantenfragebogen de un cliente alemán?

Si tu cliente es una empresa alemana, es muy posible que el cuestionario te haya llegado directamente en alemán, bajo el nombre de Lieferantenfragebogen o Sicherheitsfragebogen. No es casualidad ni un error de tu cliente: Alemania ya tiene NIS2 transpuesta a su legislación nacional mediante el NIS2UmsuCG, en vigor desde el 6 de diciembre de 2025 y sin periodo transitorio, con cerca de 29.500 empresas alemanas obligadas a registrarse ante el BSI (la autoridad federal de ciberseguridad) y a exigir garantías de seguridad a toda su cadena de suministro — tú incluido, aunque tu empresa esté en España.

España, por su parte, todavía no ha publicado en el BOE su ley de transposición completa de NIS2. Eso no te libra del cuestionario: te llega igual, por contrato, y en alemán. Analizamos cuestionarios en alemán exactamente igual que en español — súbelo tal cual te lo han enviado, sin traducirlo antes.

Ver esta página en alemán (Lieferantenfragebogen) →

¿A quién aplica?

Te llega este cuestionario si eres proveedor —de software, de servicios gestionados, de fabricación, de logística, de casi cualquier cosa— de una empresa que a su vez está obligada por NIS2, por DORA si tu cliente es una entidad financiera, por el Esquema Nacional de Seguridad si tu cliente es administración pública española, o simplemente por su propia política interna de gestión de riesgo de proveedores.

No importa si tu empresa, por tamaño, queda fuera del ámbito directo de estas normativas. La obligación te llega por contrato, no por ley: tu cliente traslada sus propias obligaciones a toda su cadena de suministro porque así se lo exige la normativa a él.

El perfil más habitual es la pyme industrial o de servicios de entre 30 y 200 empleados, sin departamento de seguridad dedicado, que hasta ahora había resuelto la seguridad informática con el proveedor de informática de turno y que de pronto tiene que responder con precisión sobre RTO, segmentación de red o gestión de vulnerabilidades.

Preguntas típicas

  • ¿Dispone de una política de seguridad de la información documentada?

    art. 21.2.a

  • ¿Cómo se gestiona el alta, modificación y baja de accesos de los usuarios?

    art. 21.2.i

  • ¿Tiene implementado doble factor de autenticación (MFA) para el acceso remoto?

    art. 21.2.j

  • ¿Con qué frecuencia se realizan copias de seguridad de la información crítica?

    art. 21.2.c

  • ¿Con qué frecuencia realiza escaneos de vulnerabilidades?

    art. 21.2.e

  • ¿Dispone de un plan de respuesta a incidentes de seguridad documentado?

    art. 21.2.b

  • ¿Conoce los plazos legales de notificación de incidentes (24h, 72h, 1 mes)?

    art. 23

  • ¿Evalúa la seguridad de sus propios proveedores antes de contratarlos?

    art. 21.2.d

Evidencias necesarias

  • Documento de política de seguridad vigente y firmado
  • Procedimiento de altas, bajas y modificaciones de usuario
  • Captura de configuración de MFA (Microsoft 365, VPN, etc.)
  • Registro de ejecución de copias de seguridad
  • Informe del último escaneo de vulnerabilidades
  • Plan de respuesta a incidentes
  • Procedimiento de notificación de incidentes a autoridades
  • Procedimiento de evaluación de proveedores

¿Ya tienes el cuestionario delante?

Súbelo y en un minuto sabes qué controles cubres, dónde tienes huecos y qué evidencias te faltan. Se analiza en tu navegador — el fichero no sale de tu ordenador.

Analizar mi cuestionario gratis

FAQ

¿Esto me certifica en NIS2?

No. NIS2 no tiene examen ni certificado oficial. Lo que existe de verdad es el cuestionario que te manda tu cliente, y eso es lo que te ayudamos a contestar con evidencia real.

¿Y si mi cuestionario no menciona NIS2 en ningún sitio?

No pasa nada: por debajo, casi todos los cuestionarios preguntan por los mismos controles —accesos, copias de seguridad, incidentes, proveedores— citen NIS2, ISO 27001, DORA o el formato propio del cliente. Clasificamos por control, no por el nombre de la normativa.

¿Cuánto tarda el triaje gratuito?

Menos de un minuto una vez subido el fichero. El resultado completo se muestra sin registro; solo pedimos email para descargar el informe en PDF.

¿Qué pasa con el fichero que subo?

El fichero en sí no sale de tu navegador. Para clasificar las preguntas se procesa únicamente el texto de cada una — nunca el documento, nunca nombres de empresa y nunca ninguna respuesta que ya hayas rellenado. Nada se guarda salvo que tú mismo pidas el informe.

Otros marcos

Cuestionario de seguridad de proveedor | Complision