Saltar al contenido
E&D
Diagnóstico

Servicio 02.2

Control de proveedores

La cadena de proveedores es el punto por el que entran hoy la mayoría de los incidentes que la empresa no controla.

Familia
I · Defender
Área
02 · Integridad y cumplimiento
Recibe
Política, matriz de criticidad y cuadro de mando

Qué es

El control de proveedores clasifica toda la cartera por criticidad, fija qué se exige a cada nivel y mantiene la vigilancia en el tiempo. Economía y Diplomacia entrega la política, la matriz de criticidad y el cuadro de mando que permite al órgano de administración ver el estado real de la cadena.

¿Le aplica?

Marque los supuestos que reconozca en su organización.

Marque los supuestos que reconozca en su organización.Plantear el caso con estos indicadores

Qué ocurre si no se actúa

Sin clasificación por criticidad, la empresa aplica el mismo control a quien suministra material de oficina y a quien aloja sus sistemas. El resultado habitual es control insuficiente donde importa y coste innecesario donde no. Cuando el incidente llega por la cadena, la responsabilidad no se traslada al proveedor por el hecho de haberla contratado.

Qué recibe

Política de terceros, matriz de criticidad y cuadro de mando: qué proveedor es crítico y por qué, qué se le exige, qué se verifica y con qué periodicidad.

Fases del encargo

  1. 01

    Inventario

    Se levanta la cartera real de proveedores, incluida la subcontratación en segundo nivel.

  2. 02

    Criticidad

    Se clasifica por el impacto de su fallo, no por el importe del contrato.

  3. 03

    Exigencias

    Se define qué se exige a cada nivel: cláusulas contractuales, evidencias, certificaciones y derechos de auditoría.

  4. 04

    Contratación

    Se ajustan los contratos vigentes y el modelo de los nuevos.

  5. 05

    Vigilancia

    Se establece la revisión periódica y el cuadro de mando que la refleja.

La cadena de suministro en NIS2

El artículo 21 de la Directiva (UE) 2022/2555 incluye expresamente la seguridad de la cadena de suministro entre las medidas de gestión de riesgos exigibles, atendiendo a las vulnerabilidades específicas de cada proveedor directo. No basta con exigir una certificación: hay que valorar al proveedor concreto.

El registro de proveedores TIC en DORA

El Reglamento (UE) 2022/2554 obliga a las entidades financieras a mantener un registro de información sobre los acuerdos contractuales con proveedores terceros de servicios TIC y a distinguir los que dan soporte a funciones esenciales o importantes. Ese registro se remite a la autoridad competente.

Errores frecuentes

Clasificar por gasto anual en lugar de por impacto de indisponibilidad; olvidar la subcontratación de segundo nivel, que es donde suele estar la concentración real; y firmar cláusulas de auditoría que nunca se ejercen, lo que las convierte en papel a efectos de acreditación.

Lo que preguntan antes de contratar

¿Cuánto cuesta implantar el control de proveedores?

Depende del tamaño de la cartera, del número de contratos que hay que revisar y de si existe ya inventario. Economía y Diplomacia acota primero la cartera crítica, que suele ser una fracción pequeña del total y concentra casi toda la exposición.

¿Cuánto tarda?

La clasificación inicial es rápida sobre un inventario existente. Lo que fija el calendario es la renegociación contractual con los proveedores críticos, que depende de terceros y de los vencimientos de cada contrato.

¿A quién obliga?

A las entidades esenciales e importantes bajo NIS2, a las entidades financieras y a sus proveedores TIC bajo DORA, y a los operadores privados que prestan servicio al sector público, por el artículo 28 del Real Decreto 311/2022.

¿Qué mira un auditor?

Que la clasificación tenga criterio escrito y se aplique de forma consistente; que las exigencias estén en el contrato y no solo en la política; y que exista evidencia de la vigilancia efectivamente realizada, no solo del calendario previsto.