Actualizado: julio 2026 ⏱ 6 min lectura 👤 Para: CEO · Director Comercial · Responsable IT

Cómo responder el cuestionario de seguridad que te envió tu cliente

No es una formalidad burocrática. Es la consecuencia directa del Artículo 21 de NIS2: tu cliente tiene la obligación legal de verificar que tú también cumples. Y si no puedes demostrarlo, el contrato no se renueva. Sin notificación. Simplemente no se renueva.

1. Por qué tu cliente te envía este cuestionario

La respuesta está en una sola referencia legal: el Artículo 21.2.d de la Directiva NIS2. Ese artículo obliga a todas las entidades reguladas a gestionar activamente la seguridad de su cadena de suministro — es decir, verificar que sus proveedores tienen medidas de ciberseguridad adecuadas.

Tu cliente no te envía el cuestionario por iniciativa propia ni por moda. Lo hace porque si no lo hace y sufre un incidente originado en un proveedor sin controles, puede recibir una multa de hasta 10 millones de euros o el 2% de su facturación global. El cuestionario es su escudo legal. Y tu respuesta es su evidencia.

El mecanismo exacto (sin lenguaje de abogado)

  1. 1. Tu cliente es una entidad regulada por NIS2 (gran empresa, sector crítico).
  2. 2. El Art. 21.2.d le obliga a verificar la seguridad de todos sus proveedores relevantes.
  3. 3. Lanza un cuestionario de seguridad a todos sus proveedores — incluido tú.
  4. 4. Si no respondes o tu respuesta revela madurez cero, el riesgo para ellos es demasiado alto.
  5. 5. El contrato no se renueva. Sin expediente, sin notificación formal. Simplemente no se renueva.

Esto es lo que se llama el efecto cascada de la NIS2: la norma no solo regula a las grandes empresas, sino que obliga a toda la cadena de suministro a elevar su nivel de seguridad de facto. Más sobre el efecto cascada →

2. Las 10 categorías que preguntan casi siempre

Los cuestionarios de seguridad varían en formato (Excel, plataforma web, PDF) pero convergen en los mismos bloques de contenido. Basado en cuestionarios reales enviados por grandes empresas españolas a sus proveedores:

1

Política de seguridad de la información

¿Existe una política aprobada por dirección? ¿Está fechada y revisada? ¿La conocen los empleados?

2

Control de accesos e identidades

¿Usas autenticación multifactor (MFA)? ¿Cómo gestionas las cuentas de empleados que se van? ¿Hay cuentas privilegiadas controladas?

3

Gestión de vulnerabilidades y parches

¿Cada cuánto se actualizan los sistemas? ¿Hay un proceso formal de parcheo? ¿Se analizan vulnerabilidades periódicamente?

4

Seguridad de redes y endpoints

¿Hay firewall, antivirus, EDR? ¿Los equipos de empleados remotos están protegidos? ¿Se segmenta la red?

5

Gestión de incidentes

¿Hay un plan de respuesta a incidentes documentado? ¿Quién es el responsable? ¿Han tenido incidentes en los últimos 24 meses?

6

Continuidad de negocio y backups

¿Se hacen copias de seguridad? ¿Con qué frecuencia? ¿Se prueban las restauraciones? ¿Cuánto tiempo se tarda en recuperar operaciones?

7

Seguridad física

¿Hay control de acceso a las instalaciones? ¿Dónde están los servidores (oficina, CPD propio, nube)? ¿Qué proveedor cloud se usa?

8

Gestión de tus propios proveedores

¿Con qué terceros compartes datos del cliente? ¿Hay cláusulas de seguridad en esos contratos? ¿Se auditan?

9

Formación y concienciación

¿Reciben los empleados formación en ciberseguridad? ¿Con qué frecuencia? ¿Hay simulaciones de phishing?

10

Cumplimiento legal y certificaciones

¿Estás certificado en ISO 27001, ENS o SOC 2? ¿Cumples RGPD? ¿Hay auditorías externas realizadas?

La mayoría de cuestionarios tienen entre 40 y 120 preguntas repartidas en estos bloques. Algunos añaden secciones específicas según el sector (datos de salud, servicios financieros, etc.).

Questionnaire Engine — Eurocerti

Sube el cuestionario de tu cliente. Obtén un borrador en 30 minutos.

Eurocerti analiza las preguntas, cruza con tu perfil de empresa y genera las respuestas base. Tú revisas y ajustas. Sin empezar desde cero.

Empezar gratis

3. Proceso paso a paso para responderlo sin consultora

Una consultora de cumplimiento NIS2 cobra entre 5.000€ y 15.000€ por acompañarte en la respuesta a un cuestionario de proveedor. El proceso que usamos en Eurocerti tiene los mismos pasos — pero lo haces tú con la herramienta:

1

Lee el cuestionario de principio a fin antes de responder una sola pregunta

El error más común es responder pregunta a pregunta sin ver el conjunto. Leer el cuestionario completo primero te permite identificar los bloques más exigentes, detectar preguntas trampa ("¿ha sufrido algún incidente en los últimos 24 meses?" — la honestidad es mejor que el silencio) y priorizar dónde necesitas evidencias reales.

2

Clasifica cada pregunta en tres columnas

Antes de escribir una sola respuesta, haz este mapa:

Estado Significado Acción
Tengo evidencia Lo hago y puedo demostrarlo Responder directamente, adjuntar o referenciar el documento
Lo hago, sin documento La práctica existe pero no está formalizada Documentarlo antes de enviar (Eurocerti genera las plantillas)
No lo tengo Brecha real de seguridad Ser honesto + indicar fecha de implantación prevista con plan concreto
3

Formaliza las prácticas que ya tienes pero no están documentadas

La mayoría de las PYMEs ya hacen backups, ya tienen contraseñas seguras, ya actualizan sus sistemas — pero no tienen un documento que lo diga. Esta es la columna de mayor rendimiento: convertir lo que ya haces en evidencia documentada. Una política de un folio firmada por dirección ya cuenta.

4

Para las brechas reales, responde con plan — no con silencio

Si no tienes autenticación multifactor o no haces simulaciones de phishing, no lo ocultes. Los responsables de seguridad de los clientes grandes leen cuestionarios a diario: distinguen perfectamente el cumplimiento real del maquillaje. Una respuesta como "Actualmente en implantación, previsto para [mes]: contratado [herramienta]" transmite seriedad. El silencio o la evasión, no.

5

Haz que lo revise alguien de dirección antes de enviar

El cuestionario no es un trámite técnico: es un compromiso contractual. Si declaras que tienes un Plan de Continuidad de Negocio y no lo tienes, eso puede tener consecuencias legales si el cliente sufre un incidente. Dirección debe validar lo que se afirma.

4. Los 3 errores que eliminan contratos

#1

No responder o responder tarde

El silencio se interpreta como incapacidad. Los departamentos de compras de grandes empresas tienen plazos estrictos de due diligence de proveedores. Si no respondes en el plazo indicado, la decisión de exclusión se toma por defecto.

#2

Responder "Sí" a todo sin evidencias

El auditor de seguridad del cliente puede pedir evidencias de cualquier respuesta afirmativa. Si declaras que tienes un sistema de gestión de incidentes y no lo tienes documentado, la verificación de campo derrumba toda la credibilidad de la respuesta.

#3

Tratar el cuestionario como un trámite técnico de IT

El responsable técnico interno completa el cuestionario sin involucrar a dirección, incluye respuestas inconsistentes entre sí o declara capacidades que la empresa no tiene presupuesto para mantener. El cuestionario necesita supervisión directiva porque es una declaración con implicaciones contractuales.

Preguntas frecuentes

¿Estoy obligado a responder el cuestionario de seguridad de mi cliente?

No existe una obligación legal directa de responder, pero en la práctica el contrato depende de ello. Tu cliente tiene la obligación legal (Art. 21.2.d NIS2) de verificar que sus proveedores cumplen con medidas de seguridad. Si no respondes o no puedes demostrar cumplimiento, el contrato simplemente no se renueva.

¿Qué pasa si no tengo las evidencias que me pide el cuestionario?

Tienes dos opciones: documentar lo que ya haces aunque no esté formalizado, o responder con honestidad indicando fecha de implantación prevista. La mayoría de clientes grandes no esperan perfección; esperan madurez y un plan concreto. Lo que no admiten es silencio o evasión.

¿Cuánto tarda en responderse un cuestionario de seguridad NIS2?

Un cuestionario estándar de 50-80 preguntas tarda entre 3 y 8 horas de trabajo real si partes desde cero. Si usas Eurocerti, el motor de cuestionarios genera un borrador en 30 minutos a partir de tu perfil de empresa, que luego revisas y ajustas.

¿Puede el mismo cuestionario valer para varios clientes?

Depende del formato. Los cuestionarios de seguridad suelen basarse en estándares como ISO 27001, ENS, SOC 2 o los propios modelos NIS2. Si tienes un perfil de cumplimiento documentado en Eurocerti, puedes exportarlo adaptado al formato que pide cada cliente sin volver a empezar.

¿Tienes el cuestionario encima de la mesa?

Sube el cuestionario que te envió tu cliente. Eurocerti analiza las preguntas y genera el borrador de respuesta en 30 minutos. Sin consultora, sin empezar desde cero.

¿Todavía no sabes si te aplica directamente la NIS2? Leer la guía de aplicación →