
Volver a la vista general
14 de septiembre de 2026
Cómo abordar un cuestionario sobre la cadena de suministro sin un equipo de cumplimiento normativo: no empieces por la primera pregunta
Un martes por la tarde te pilla por sorpresa. El cuestionario de tu principal cliente, un Excel repleto de datos, que hay que responder en un plazo de tres semanas. Sin equipo de cumplimiento normativo, sin responsable de seguridad. Solo tú, una agenda que ya está a rebosar y páginas y páginas de jerga que solo entiendes a medias.
Vemos que esas listas llegan desde cada vez más sitios: los administradores las reciben de bancos y juzgados, los proveedores de asistencia sanitaria de las instituciones, y los transportistas de los expedidores. Por qué una organización pequeña recibe esa solicitud aunque la ley no se le aplique, lo explicamos en nuestro blog sobre la presión de la cadena de suministro. En el blog sobre el expediente básico te contamos cuáles son los cuatro documentos que contienen la mayoría de las preguntas. Este blog trata sobre lo que pasa después: ya tienes la lista, el tiempo corre, ¿cómo la abordas sin ahogarte en ella?
La respuesta corta: trátalo como un proyecto, no como un examen. La respuesta larga la encontrarás a continuación, en el orden en que lo hacemos nosotros.
Paso uno: lee la lista, pero no respondas todavía
Lo que más pánico da no son las preguntas. Es la idea de que tienes que empezar por la primera. No lo hagas. Primero lee toda la lista y respóndete tres cosas: cuántas preguntas hay realmente (las preguntas repetidas y las explicaciones no cuentan), qué temas aborda el autor, y qué preguntas se refieren a ti y cuáles a uno de tus proveedores.
Al leerlas, casi siempre llama la atención lo mismo. Las preguntas no son tan únicas como parecen. Se agrupan en torno a los mismos temas que cualquier otra lista de la cadena de suministro: política, acceso, dispositivos, continuidad, cadena de suministro y concienciación. Si ya tienes preparadas las respuestas por tema, la siguiente lista la puedes completar en gran parte con los mismos documentos. La primera lista lleva trabajo. La segunda, una mañana.
Paso dos: coloca tus documentos junto a ellos
Solo después de leer empiezas a buscar. No respuestas, sino documentos. ¿Qué hay ya disponible, aunque se llame de otra forma o esté repartido entre correos, un manual y un procedimiento que alguien escribió en su día? Una cláusula sobre copias de seguridad en el contrato con tu socio de TI es una fuente. Una captura de pantalla de la configuración de la autenticación multifactorial (MFA) con fecha es una fuente. Un correo interno de hace dos años no lo es.
La mayor parte de una lista de la cadena de suministro se puede completar con cuatro documentos básicos; cuáles son y qué deben incluir, lo puedes leer en el blog sobre el expediente básico. Si tienes esos cuatro, rellenar la lista es cuestión de rellenar los datos. Si no los tienes, cada pregunta supone una investigación aparte, y ahí es precisamente donde se van las semanas.
Paso tres: escribe, indicando la fuente de cada respuesta
La IA puede rellenar cualquier cuestionario de seguridad. Con fluidez, de forma convincente y, en parte, inventándose las cosas. Por eso, a la hora de responder, seguimos un principio inquebrantable: si no hay fuente, es un hueco. Cada respuesta hace referencia al fragmento del documento en el que se basa. Si no es posible, no escribimos ninguna respuesta, sino que anotamos que hay un hueco.
Eso suena duro. Pero, sobre todo, es práctico. Un revisor te preguntará por las pruebas, y entonces un «sí» inventado se desmorona al instante, con tu firma debajo. Un «todavía no está listo, previsto para noviembre» sincero le gana a una mentira descarada ante los clientes serios. No porque sean indulgentes, sino porque ellos mismos también tienen que demostrar que sus proveedores trabajan de forma segura, y una laguna sincera se puede explicar.
Lo que queda es una lista de tareas pendientes, no una lista de restos
Después del paso tres, tendrás dos pilas: preguntas respondidas con fuente y lagunas. Esa segunda pila no es una lista de la que avergonzarse. Es una lista de tareas con fechas, y simplemente la envías junto con el resto. Repartir las preguntas, determinar para cada una si hay una fuente y dejar huecos en la planificación: eso es simplemente trabajo, y la respuesta «esto lo tenemos, esto aún no, así lo resolvemos» gana a una lista que parece perfecta pero carece de pruebas.
Después, dale la vuelta. Esa lista te dice exactamente qué es lo que le importa a tu cliente. Es un estudio de mercado, sacado directamente de su proceso de compra, y te lo envían. El proveedor que tiene la documentación en regla usa la lista como tarjeta de visita. Este otoño, la transparencia no es un gasto. Es un argumento de venta.
La otra lista: el registro de entidades
Hay otra lista, y puede que tú mismo estés en ella. Las organizaciones sujetas a la Ley de Ciberseguridad deben registrarse, desde el 15 de agosto, en el registro de entidades del NCSC, a través de mijn.ncsc.nl con eHerkenning. No hay una fecha límite concreta: la obligación está en vigor desde que entró en vigor la ley. Al principio, el contador marcaba menos de la mitad de las entre ocho mil y diez mil organizaciones que, según las estimaciones, deben registrarse.
El hecho de registrarte no demuestra que cumplas con la normativa. Lo que demuestra es que sabes que estás sujeto a la ley, y esa es la primera pregunta que te harán tanto un organismo regulador como un cliente importante. Si tienes dudas sobre si estás sujeto a ella, la autoevaluación de la RDI te dará la respuesta.
Primero, entiéndela bien tú mismo, gratis
El primer paso lo puede hacer una herramienta. Keten-Antwoord lee tu cuestionario (Excel, Word o PDF), cuenta cuántas preguntas hay realmente, te muestra qué temas le interesan a tu cliente y qué preguntas puedes responder con los cuatro documentos básicos. Solo tienes que subir la lista, sin necesidad de añadir tus propios documentos. El resultado aparece en pantalla y te enviamos el informe por correo electrónico, gratis.
Una cosa antes de nada: la herramienta no se inventa nada. Si no hay ningún documento que lo respalde, aparecerá un espacio en blanco en lugar de una respuesta. Es a propósito. Una respuesta inventada te costará más que un espacio en blanco sincero cuando te hagan la primera pregunta de seguimiento.
Cómo ayuda ALTA-ICT
El análisis gratuito te dice en qué punto estás. A veces, con eso basta. A veces hay un plazo que cumplir y necesitas ayuda. Entonces nos encargamos nosotros: tú nos envías el cuestionario y tus documentos, nosotros redactamos un borrador de respuesta para cada pregunta con referencias bibliográficas, y tú mantienes el control y pones la firma. Lo que no se pueda justificar se convertirá en una lista de acciones clara con la que podrás seguir adelante. Pide un presupuesto y envíanos tu lista. Trabajamos según las normas ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024, así que también respondemos a estas listas para nuestros propios clientes.
Preguntas más frecuentes
¿Tengo que responder a todas las preguntas antes de devolver la lista?
No. Tienes que dejar claro en qué punto estás. Una lista de fuentes para lo que ya está hecho y fechas para lo que aún no está, le resulta más útil a quien corrige que una lista llena de «sí» sin pruebas.
¿Puedo usar la IA para rellenar la lista?
Para leer y estructurar: sí. Para escribir respuestas sin citar la fuente: no. Lo que la IA escribe sin un documento de referencia es una promesa con tu firma debajo.
Mi cliente está sujeto a la ley, yo no. Entonces, ¿por qué me dan una lista?
Porque la ley obliga a las organizaciones a evaluar a sus proveedores. Así que la exigencia viene del contrato, no del Gobierno. En el blog sobre la presión en la cadena de suministro te cuento cómo funciona.
¿Qué hace Keten-Antwoord con mi lista?
Lo lee, lo cuenta y lo clasifica, y te muestra el resultado. Solo tienes que subir la lista, sin documentos propios, y donde no haya fuente, te muestra una laguna. El informe se envía a la dirección de correo que indiques.
¿Tengo que darme de alta en el registro de entidades?
Solo si tu organización entra dentro del ámbito de aplicación de la Ley de Ciberseguridad. Si tienes dudas, haz la autoevaluación de la RDI. El registro es obligatorio desde el 15 de agosto y no tiene una fecha límite concreta.
Conclusión
Un cuestionario de la cadena de suministro no es un examen. Es un proyecto con una fecha límite: lee, compara con tus documentos, escribe citando las fuentes y envía las lagunas como lista de acciones pendientes. Si trabajas así, responderás a la segunda lista en una mañana y usarás la tercera como tarjeta de presentación.
¿Tienes alguna lista? Súbela a keten.alta-ict.nl y en unos minutos verás cuál es su tamaño real. Si hay una fecha límite, te ayudaremos a cumplirla.
¿Quieres saber más?

Blogs relacionados
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.


