Recurso gratuito · Imprimible · Lista para enviar

Cuestionario para evaluar la seguridad de tus proveedores

El Art. 21.2.d de NIS2 te obliga a verificar que tus proveedores críticos tienen medidas de ciberseguridad adecuadas. Este cuestionario de 35 preguntas — listo para enviar por email — cubre las 10 áreas clave de seguridad que debes verificar según la norma.

  • 35 preguntas en 10 áreas de seguridad (Art. 21 NIS2)
  • Adaptado a la realidad de las PYMEs españolas
  • Imprimible como PDF para enviar por email o entregar en reunión
  • Incluye instrucciones para el proveedor y espacio de firma

Vista previa — primeras preguntas

Área 1 — Política de seguridad

1. ¿Dispone de una Política de Seguridad de la Información aprobada por la dirección?

☐ Sí☐ No☐ En proceso

2. ¿La política incluye revisión anual y está firmada por la dirección?

☐ Sí☐ No☐ En proceso

+ 33 preguntas más en 9 áreas adicionales

Accede gratis al cuestionario completo

Introduce tu email y el nombre de tu empresa para personalizar el encabezado del cuestionario antes de enviarlo a tus proveedores.

Sin tarjeta · Sin registro · Acceso inmediato

✓ Cuestionario desbloqueado

Imprime o guarda como PDF para enviarlo a tus proveedores

Ctrl+P (Windows) o Cmd+P (Mac) → Guardar como PDF

Eurocerti Eurocerti · Plantilla NIS2 · julio 2026

CUESTIONARIO DE EVALUACIÓN DE SEGURIDAD NIS2

Para la evaluación de proveedores según Art. 21.2.d — Directiva (UE) 2022/2555

Remitente (empresa solicitante)

[Tu empresa]

Proveedor evaluado

[Nombre del proveedor]

A rellenar por el proveedor

Fecha de envío

[dd/mm/aaaa]

Plazo de respuesta solicitado

[15 / 30 días desde recepción]

Instrucciones para el proveedor

Este cuestionario forma parte del proceso de evaluación de seguridad de proveedores que exige el Artículo 21.2.d de la Directiva NIS2. Por favor, responda con honestidad marcando la opción que mejor describa su situación actual. Para las respuestas "No" o "En proceso", indique una fecha estimada de implantación en el campo de observaciones. Las respuestas serán tratadas de manera confidencial y utilizadas exclusivamente para fines de due diligence de seguridad.

1

Política de seguridad de la información

1. ¿Dispone de una Política de Seguridad de la Información aprobada por la dirección?

Observaciones / fecha prevista:

2. ¿La política se revisa al menos anualmente y está firmada por un responsable con autoridad?

Observaciones / fecha prevista:

3. ¿Ha realizado una evaluación formal de riesgos de ciberseguridad en los últimos 12 meses?

Observaciones / fecha prevista:

2

Control de accesos e identidades

4. ¿Tiene implantada autenticación multifactor (MFA) para el acceso remoto y a sistemas críticos?

Observaciones / fecha prevista:

5. ¿Aplica el principio de mínimo privilegio? (los usuarios solo acceden a lo necesario para su función)

Observaciones / fecha prevista:

6. ¿Existe un proceso formal de revocación de accesos para empleados que causan baja (en menos de 24h)?

Observaciones / fecha prevista:

3

Gestión de vulnerabilidades y actualizaciones

7. ¿Dispone de una política de gestión de parches con plazos definidos para parches críticos (≤30 días)?

Observaciones / fecha prevista:

8. ¿Realiza análisis de vulnerabilidades periódicos (al menos semestrales) en sus sistemas?

Observaciones / fecha prevista:

9. ¿Mantiene un inventario actualizado de todos los activos tecnológicos (hardware y software)?

Observaciones / fecha prevista:

5

Continuidad de negocio y copias de seguridad

13. ¿Realiza copias de seguridad de todos los datos críticos con frecuencia y retención definidas?

Frecuencia de backup y retención:

14. ¿Prueba las restauraciones de backup al menos semestralmente y tiene documentación de los resultados?

Observaciones / fecha prevista:

15. ¿Dispone de un Plan de Continuidad de Negocio (BCP) con RTO y RPO definidos y aprobado por dirección?

RTO / RPO definidos (si los tiene):

7

Formación y concienciación en ciberseguridad

19. ¿Todos los empleados reciben formación en ciberseguridad al incorporarse y al menos una vez al año?

Proveedor de formación / frecuencia:

20. ¿Realiza simulaciones de phishing periódicas para medir la concienciación de los empleados?

Observaciones / fecha prevista:

9

Gestión de subcontratistas y terceros

23. ¿Comparte datos del cliente con algún subcontratista o tercero? En caso afirmativo, ¿cuáles?

Nombre(s) del subcontratista y tipo de datos compartidos:

24. ¿Sus contratos con subcontratistas incluyen cláusulas de seguridad y requisitos de notificación de incidentes?

Observaciones:

10

Certificaciones, auditorías e historial de incidentes

25. ¿Dispone de alguna certificación de seguridad vigente? (ISO 27001, ENS, SOC 2, Cyber Essentials u otra)

Certificación(es) y fecha de caducidad:

26. ¿Ha sufrido algún incidente de seguridad significativo (brecha de datos, ransomware, DDoS) en los últimos 24 meses?

En caso afirmativo, descripción y medidas correctivas adoptadas:

27. ¿Dispone de un seguro de ciberriesgo activo?

Aseguradora y cobertura (opcional):

Cuestionario elaborado por [Tu empresa] con plantilla de Eurocerti · eurocerti.es

Basado en Art. 21.2.d — Directiva NIS2 (UE) 2022/2555

¿Tu empresa también recibe cuestionarios de tus clientes?

Eurocerti genera automáticamente las respuestas a cuestionarios de seguridad — con tu perfil de empresa, en 30 minutos. Sin empezar desde cero.