Cuestionario para evaluar la seguridad de tus proveedores
El Art. 21.2.d de NIS2 te obliga a verificar que tus proveedores críticos tienen medidas de ciberseguridad adecuadas. Este cuestionario de 35 preguntas — listo para enviar por email — cubre las 10 áreas clave de seguridad que debes verificar según la norma.
- 35 preguntas en 10 áreas de seguridad (Art. 21 NIS2)
- Adaptado a la realidad de las PYMEs españolas
- Imprimible como PDF para enviar por email o entregar en reunión
- Incluye instrucciones para el proveedor y espacio de firma
Vista previa — primeras preguntas
Área 1 — Política de seguridad
1. ¿Dispone de una Política de Seguridad de la Información aprobada por la dirección?
2. ¿La política incluye revisión anual y está firmada por la dirección?
+ 33 preguntas más en 9 áreas adicionales
Accede gratis al cuestionario completo
Introduce tu email y el nombre de tu empresa para personalizar el encabezado del cuestionario antes de enviarlo a tus proveedores.
✓ Cuestionario desbloqueado
Imprime o guarda como PDF para enviarlo a tus proveedores
Ctrl+P (Windows) o Cmd+P (Mac) → Guardar como PDF
CUESTIONARIO DE EVALUACIÓN DE SEGURIDAD NIS2
Para la evaluación de proveedores según Art. 21.2.d — Directiva (UE) 2022/2555
Remitente (empresa solicitante)
[Tu empresa]
Proveedor evaluado
[Nombre del proveedor]
A rellenar por el proveedor
Fecha de envío
[dd/mm/aaaa]
Plazo de respuesta solicitado
[15 / 30 días desde recepción]
Instrucciones para el proveedor
Este cuestionario forma parte del proceso de evaluación de seguridad de proveedores que exige el Artículo 21.2.d de la Directiva NIS2. Por favor, responda con honestidad marcando la opción que mejor describa su situación actual. Para las respuestas "No" o "En proceso", indique una fecha estimada de implantación en el campo de observaciones. Las respuestas serán tratadas de manera confidencial y utilizadas exclusivamente para fines de due diligence de seguridad.
Política de seguridad de la información
1. ¿Dispone de una Política de Seguridad de la Información aprobada por la dirección?
Observaciones / fecha prevista:
2. ¿La política se revisa al menos anualmente y está firmada por un responsable con autoridad?
Observaciones / fecha prevista:
3. ¿Ha realizado una evaluación formal de riesgos de ciberseguridad en los últimos 12 meses?
Observaciones / fecha prevista:
Control de accesos e identidades
4. ¿Tiene implantada autenticación multifactor (MFA) para el acceso remoto y a sistemas críticos?
Observaciones / fecha prevista:
5. ¿Aplica el principio de mínimo privilegio? (los usuarios solo acceden a lo necesario para su función)
Observaciones / fecha prevista:
6. ¿Existe un proceso formal de revocación de accesos para empleados que causan baja (en menos de 24h)?
Observaciones / fecha prevista:
Gestión de vulnerabilidades y actualizaciones
7. ¿Dispone de una política de gestión de parches con plazos definidos para parches críticos (≤30 días)?
Observaciones / fecha prevista:
8. ¿Realiza análisis de vulnerabilidades periódicos (al menos semestrales) en sus sistemas?
Observaciones / fecha prevista:
9. ¿Mantiene un inventario actualizado de todos los activos tecnológicos (hardware y software)?
Observaciones / fecha prevista:
Gestión de incidentes de seguridad
10. ¿Dispone de un procedimiento documentado de respuesta a incidentes con responsable designado?
Observaciones / fecha prevista:
11. ¿Tiene capacidad para notificar incidentes significativos a sus clientes en menos de 24 horas desde la detección?
Observaciones / fecha prevista:
12. ¿Ha realizado simulacros o ejercicios de respuesta a incidentes en los últimos 12 meses?
Observaciones / fecha prevista:
Continuidad de negocio y copias de seguridad
13. ¿Realiza copias de seguridad de todos los datos críticos con frecuencia y retención definidas?
Frecuencia de backup y retención:
14. ¿Prueba las restauraciones de backup al menos semestralmente y tiene documentación de los resultados?
Observaciones / fecha prevista:
15. ¿Dispone de un Plan de Continuidad de Negocio (BCP) con RTO y RPO definidos y aprobado por dirección?
RTO / RPO definidos (si los tiene):
Cifrado y protección de datos
16. ¿Las comunicaciones con clientes y entre sistemas están cifradas en tránsito (TLS 1.2 o superior)?
Observaciones / fecha prevista:
17. ¿Los datos sensibles (incluidos los datos del cliente) están cifrados en reposo?
Observaciones / fecha prevista:
18. ¿Cumple con el RGPD para el tratamiento de datos personales? ¿Tiene DPO designado (si procede)?
Observaciones:
Formación y concienciación en ciberseguridad
19. ¿Todos los empleados reciben formación en ciberseguridad al incorporarse y al menos una vez al año?
Proveedor de formación / frecuencia:
20. ¿Realiza simulaciones de phishing periódicas para medir la concienciación de los empleados?
Observaciones / fecha prevista:
Seguridad física e infraestructura cloud
21. ¿Los sistemas y datos del servicio prestado están alojados en la UE o bajo garantías adecuadas de transferencia internacional?
Proveedor cloud / ubicación de datos:
22. ¿Existe control de acceso físico a las instalaciones donde se procesan los datos del cliente?
Observaciones:
Gestión de subcontratistas y terceros
23. ¿Comparte datos del cliente con algún subcontratista o tercero? En caso afirmativo, ¿cuáles?
Nombre(s) del subcontratista y tipo de datos compartidos:
24. ¿Sus contratos con subcontratistas incluyen cláusulas de seguridad y requisitos de notificación de incidentes?
Observaciones:
Certificaciones, auditorías e historial de incidentes
25. ¿Dispone de alguna certificación de seguridad vigente? (ISO 27001, ENS, SOC 2, Cyber Essentials u otra)
Certificación(es) y fecha de caducidad:
26. ¿Ha sufrido algún incidente de seguridad significativo (brecha de datos, ransomware, DDoS) en los últimos 24 meses?
En caso afirmativo, descripción y medidas correctivas adoptadas:
27. ¿Dispone de un seguro de ciberriesgo activo?
Aseguradora y cobertura (opcional):
Persona de contacto y declaración responsable
Nombre y apellidos
Cargo en la empresa
Email de contacto
Teléfono de contacto
Declaración responsable
El/la abajo firmante declara que las respuestas proporcionadas en este cuestionario son verídicas y completas en la fecha indicada, y que la empresa dispone de documentación que respalda cada respuesta afirmativa, a disposición del remitente si fuera requerida durante el proceso de due diligence de seguridad.
Firma
Nombre, cargo y empresa del firmante
Fecha de cumplimentación
dd / mm / aaaa
Cuestionario elaborado por [Tu empresa] con plantilla de Eurocerti · eurocerti.es
Basado en Art. 21.2.d — Directiva NIS2 (UE) 2022/2555
¿Tu empresa también recibe cuestionarios de tus clientes?
Eurocerti genera automáticamente las respuestas a cuestionarios de seguridad — con tu perfil de empresa, en 30 minutos. Sin empezar desde cero.