Qué exige, en claro

Gestionar los riesgos de la cadena de suministro: saber de quién dependes (también indirectamente), exigir garantías proporcionales al riesgo y controlar que las subcontrataciones relevantes no introduzcan eslabones débiles en el sistema.

Los grandes incidentes recientes entran cada vez más por aquí: el proveedor del proveedor, la librería comprometida, el subcontratista con acceso. El ENS pide que ese frente tenga dueño y método.

Cuándo aplica y cómo escala

Cobra fuerza en categorías MEDIA y ALTA y siempre que existan subcontrataciones relevantes. Si vendes a la Administración, prepárate además para responderla tú: los pliegos ya preguntan por tu propia cadena.

Ejemplos de implementación

  • Mapa de dependencias de dos niveles: tus proveedores y los subencargados/servicios críticos que ellos usan, con garantías documentadas.
  • Requisito contractual de autorización previa (o comunicación) para subcontratar partes del servicio.

Errores habituales

  • Mirar solo al proveedor directo: el riesgo real suele estar un eslabón más abajo.
  • Ignorar la cadena de software: dependencias, contenedores y componentes también son suministro.
  • No enterarse de las subcontrataciones: el contrato lo permite todo y nadie pregunta.
  • Exigir a los proveedores garantías que tú mismo no cumples — se nota, y resta credibilidad.

Evidencias que suele ser razonable preparar

  • Inventario de proveedores y subencargados críticos con su evaluación.
  • Cláusulas de subcontratación y garantías en los contratos.
  • Evaluaciones o certificaciones de terceros recopiladas.
  • Vigilancia de dependencias de software (SCA) en el ciclo de desarrollo, donde aplique.

Preguntas que debería hacerse el responsable

  • ¿Sabes qué subencargados críticos hay detrás de tus tres proveedores principales?
  • ¿Tus contratos regulan la subcontratación?
  • ¿Cómo te enterarías de un incidente dos eslabones más abajo?
  • ¿Tu software depende de componentes que nadie vigila?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.