Volver a la vista general

07 de agosto de 2026

¿Demasiado pequeño para la Ley de Ciberseguridad? Las preguntas siguen surgiendo

La Ley de Ciberseguridad entrará en vigor el 15 de agosto de 2026. El 7 de julio de 2026, la Cámara Alta aprobó la ley, que es la transposición neerlandesa de la Directiva europea NIS2. Las grandes organizaciones y los sectores esenciales quedan directamente sujetos a ella.

Probablemente tu empresa no. Y, sin embargo, algo va a cambiar para ti. La ley impone a las organizaciones afectadas un deber de diligencia, y ese deber no se limita a su propia empresa: también deben controlar los riesgos en su cadena de suministro. Y lo hacen de la única forma que es escalable: con cuestionarios para sus proveedores.

En este blog te cuento por qué te llega ese cuestionario aunque la ley no te afecte, qué suele incluir y cómo responder con pruebas en lugar de promesas.

Qué cambia el 15 de agosto

La Ley de Ciberseguridad obliga a las organizaciones de los sectores esenciales e importantes a demostrar que tienen la seguridad de la información bien controlada. Parte de esa obligación de diligencia es la propia cadena de suministro: quien esté sujeto a la ley debe saber qué riesgos conllevan los proveedores y llegar a acuerdos al respecto.

Para esas organizaciones, eso es algo que tienen que hacer. Para sus proveedores —y ese eres tú si suministras a un centro sanitario, un ayuntamiento, una empresa de transporte o una gran empresa—, significa algo diferente: tu cliente te va a hacer preguntas. No porque desconfíe de ti, sino porque la ley le obliga a ello.

¿Por qué te llegan las preguntas a ti?

Una empresa con cien proveedores no va a hacer cien auditorías. Lo que hace es enviar un cuestionario. A veces es un documento propio, otras veces un estándar del sector y otras, un portal en el que tienes que iniciar sesión y marcar casillas, adjuntando los documentos justificativos.

Las preguntas surgen en momentos que no eliges: al renovar un contrato, en una licitación o, de repente, porque el departamento de cumplimiento normativo de tu cliente tiene un plazo que cumplir. Si empiezas a documentarlo en ese momento, acabas escribiendo las respuestas bajo presión. Eso lleva a dos resultados negativos: o prometes cosas que no puedes cumplir, o dejas campos en blanco y tu cliente saca sus propias conclusiones.

Lo que suelen preguntar

Los cuestionarios varían según el cliente, pero hay algunos temas que se repiten:

– Política: ¿hay alguna política de seguridad de la información? ¿Y quién se encarga de ella?
– Acceso: ¿quién puede acceder a qué datos y cómo se cierran las cuentas de los empleados que se han ido?
– Continuidad: ¿hay copias de seguridad y se han probado?
– Incidentes: ¿qué pasa si algo sale mal y cuándo se lo cuentas a tu cliente?
– Prueba: ¿puedes demostrarlo, o solo está en tu cabeza?

Esa última pregunta es la clave. En la práctica, casi todas las empresas tienen alguna medida de seguridad. La diferencia está en que se pueda demostrar: un documento con una fecha y un responsable cuenta, pero una costumbre verbal no.

Así es como te preparas sin convertirlo en todo un proyecto

Empieza por tus clientes, no por la normativa. Repasa tu lista de clientes y marca a los que probablemente estén sujetos a la ley: sanidad, administración pública, transporte, energía, grandes empresas. Esos serán los destinatarios de los futuros cuestionarios.

Después, ponlo todo por escrito. No hace falta un documento normativo de cien páginas, sino los documentos que cubran los temas recurrentes mencionados anteriormente, cada uno con una fecha y una persona responsable.

Cuando rellenes cuestionarios, asegúrate siempre de incluir una referencia a un documento. Una respuesta sin fuente es una promesa; una respuesta con fuente es una prueba. Si no tienes ningún documento, indícalo con sinceridad y pon una fecha en la que sí lo tendrás. Esa respuesta es mejor que dejar el campo en blanco.

Nuestro análisis gratuito en keten.alta-ict.nl te ayuda a dar el primer paso. Te lo digo claro desde el principio: la herramienta lee tu cuestionario, identifica los temas y te muestra en qué punto estás, pero no te escribe las respuestas. Lo que falte seguirá apareciendo como una laguna. Y eso es a propósito: una respuesta inventada en una evaluación de proveedores, tarde o temprano, se va a descubrir.

Cómo lo hace ALTA-ICT

Estamos a ambos lados de esta mesa. Como MSP, recibimos valoraciones de proveedores por parte de nuestros clientes, y contamos con las certificaciones ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024. Nuestras respuestas a los cuestionarios remiten a los documentos de nuestro propio sistema de gestión, con número de documento y fecha. Ese mismo enfoque —dejar constancia de lo que haces y remitirte a lo que ya está ahí— también funciona aunque no tengas certificado.

Preguntas más frecuentes

¿Se aplica la Ley de Ciberseguridad a mi pyme?

A menudo, no directamente. La ley se centra en sectores esenciales e importantes. Si suministras a organizaciones que sí están sujetas a ella, la ley te afecta a través de su obligación de diligencia debida.

¿Puedo simplemente ignorar un cuestionario?

Es posible, pero tu cliente tiene que demostrar que controla su cadena de suministro. Un proveedor que no responde se convierte en un riesgo sobre el papel. Eso se tiene en cuenta a la hora de renovar el contrato.

¿Necesito alguna certificación para poder responder?

No. Un certificado facilita las respuestas, pero la mayoría de los cuestionarios piden medidas demostrables, no un certificado. Los documentos con fecha y titular ya son de gran ayuda.

¿Y si de verdad no puedo responder a una pregunta?

Anota lo que ya tienes, señala lo que falta y ponle una fecha. Un análisis honesto de las carencias, acompañado de un plan, es mejor que una promesa sin fundamento.

¿Para cuándo tiene que estar listo?

La ley entrará en vigor el 15 de agosto de 2026, pero tu plazo lo marcan tus clientes: la próxima renovación de contrato o licitación. Empezar pronto te permite responder sin prisas.

Conclusión

Probablemente, la Ley de Ciberseguridad no te obligue a nada. Pero a tus clientes sí, y su obligación se convertirá en tu cuestionario. Si sentas las bases ahora, podrás completar esa lista en una tarde, en lugar de tener que hacerlo en una semana de pánico.

¿Quieres saber en qué punto estás antes de que te llegue el primer cuestionario? Queda con ALTA-ICT para una sesión breve y analizaremos juntos tu situación.

Fuente: debate sobre la Ley de Ciberseguridad y la Wwke, Senado, 7 de julio de 2026. Consultado el 10 de julio de 2026.

¿Quieres saber más?

Ponte en contacto
Illustratie bij de Cyberbeveiligingswet: een MKB-leverancier ontvangt een beveiligingsvragenlijst van een klant die onder de wet valt