Checklist de selección de proveedor NIS2 para empresas sanitarias medianas

checklist-medica-nis2

Resume este artículo con tu IA

 

TL;DR

  • Elegir el proveedor de ciberseguridad NIS2 incorrecto puede costar entre 6 y 18 meses de retraso en el cumplimiento y exponer a tu organización a sanciones.
  • El proceso de selección debe basarse en criterios objetivos: certificaciones, experiencia en salud, capacidad técnica, modelo de servicio y referencias verificables.
  • Este checklist te guía paso a paso desde la definición de requisitos hasta la firma del contrato.
  • Incluye las preguntas exactas que debes hacer a cada candidato y las señales de alerta que debes evitar.

¿Por qué necesitas un checklist para elegir tu proveedor NIS2?

Definición corta: Un checklist de selección de proveedor NIS2 es una herramienta estructurada que permite evaluar de forma objetiva y comparable a las empresas candidatas para acompañarte en el cumplimiento de la Directiva NIS2 en el sector sanitario.

Definición ampliada: Sin un proceso de selección estructurado, las organizaciones sanitarias tienden a elegir por precio, por familiaridad previa o por la calidad de la presentación comercial. Ninguno de estos criterios garantiza que el proveedor tenga la experiencia técnica, el conocimiento sectorial y la metodología necesarios para una implantación NIS2 exitosa en un entorno clínico.

Qué NO hace este checklist:

  • No reemplaza la negociación contractual ni el asesoramiento legal.
  • No garantiza el cumplimiento NIS2 por sí solo: es una herramienta de apoyo a la decisión.
  • No aplica igual a todos los tipos de organizaciones: adapta los criterios a tu tamaño y contexto.

Fase 1: Define tus requisitos antes de buscar proveedor

Antes de contactar con ninguna empresa, documenta tu situación de partida:

1.1 Inventario de activos críticos

  • [ ] ¿Tienes un inventario actualizado de tus sistemas de información críticos (HIS, PACS, RIS, sistemas de laboratorio)?
  • [ ] ¿Has identificado todos los dispositivos médicos conectados (IoT médico)?
  • [ ] ¿Conoces todos los proveedores con acceso a tus sistemas?

1.2 Análisis de brecha inicial

  • [ ] ¿Has realizado un análisis de brecha frente a los requisitos NIS2?
  • [ ] ¿Tienes documentadas las principales vulnerabilidades de tu organización?
  • [ ] ¿Sabes qué controles ya tienes implantados y cuáles faltan?

1.3 Definición del alcance del servicio

  • [ ] ¿Necesitas solo la auditoría de cumplimiento o también la implantación de controles?
  • [ ] ¿Necesitas gestión continua de seguridad (MDR) o un proyecto puntual?
  • [ ] ¿Cuántas sedes o ubicaciones deben incluirse en el alcance?
  • [ ] ¿Qué proveedores críticos de tu cadena de suministro deben auditarse?

1.4 Presupuesto y plazos

  • [ ] ¿Cuál es tu presupuesto anual para ciberseguridad y cumplimiento NIS2?
  • [ ] ¿Tienes una fecha límite de cumplimiento o de auditoría interna?
  • [ ] ¿El presupuesto incluye costes de implantación técnica además de la consultoría?

Fase 2: Criterios de evaluación de candidatos

Usa esta lista para comparar objetivamente las propuestas recibidas:

2.1 Certificaciones y acreditaciones

  • [ ] ¿Tiene acreditación ENS (Esquema Nacional de Seguridad) categoría alta?
  • [ ] ¿Está adherido a a red nacional de SOC (RNS) como proveedor de servicios de seguridad?
  • [ ] ¿Tiene un perfil de cumplimiento PCE/SSG del CCN-CERT?
  • [ ] ¿El proveedor tiene certificación ISO 27001 vigente?
  • [ ] ¿Está reconocido como proveedor de servicios de ciberseguridad en INCIBE-CERT?
  • [ ] ¿Tiene certificación SOC 2 Tipo II o equivalente?
  • [ ] ¿Tienen certificaciones individuales (CISA, CISSP, CISM)?

2.2 Experiencia específica en el sector sanitario privado

  • [ ] ¿Puede aportar al menos tres referencias documentadas de clientes en el sector salud?
  • [ ] ¿Tiene experiencia con sistemas HIS, PACS, RIS u otros sistemas de información clínica?
  • [ ] ¿Ha gestionado implantaciones NIS2 en entornos con dispositivos médicos conectados?
  • [ ] ¿Conoce las obligaciones específicas de las entidades sanitarias bajo NIS2 en España?

2.3 Capacidad técnica y operativa

  • [ ] ¿Dispone de SOC (Security Operations Center) propio con cobertura 24/7/365?
  • [ ] ¿Cuál es el tiempo de respuesta garantizado ante un incidente (SLA documentado)?
  • [ ] ¿Tiene capacidad de segmentación y monitorización de IoT médico y OT?
  • [ ] ¿Puede gestionar la seguridad de la cadena de suministro (auditoría de proveedores)?

2.4 Metodología y proceso

  • [ ] ¿Tiene una metodología propia documentada para la implantación NIS2?
  • [ ] ¿Incluye análisis de brecha, plan de tratamiento de riesgos e informe de cumplimiento?
  • [ ] ¿El proceso incluye simulacros de respuesta a incidentes?
  • [ ] ¿Proporciona apoyo en la notificación a la autoridad competente en caso de incidente?

2.5 Formación y acompañamiento

  • [ ] ¿Ofrece formación adaptada al personal clínico (no solo al equipo de TI)?
  • [ ] ¿Incluye simulaciones de phishing y ejercicios de concienciación?
  • [ ] ¿Acompaña en el proceso de revisión periódica y mejora continua?
  • [ ] ¿Proporciona informes de cumplimiento listos para presentar a la dirección y a las autoridades?

Fase 3: Preguntas clave para la reunión con el proveedor

Haz estas preguntas directamente al equipo auditor (no al equipo comercial):

  1. ¿Pueden describir paso a paso cómo realizan una auditoría NIS2 para una clínica de nuestro tamaño?
  2. ¿Qué ocurre si detectan una brecha crítica durante la auditoría que requiere acción inmediata?
  3. ¿Cómo gestionan la coordinación con proveedores de la cadena de suministro que no colaboran?
  4. ¿Cuánto tiempo lleva habitualmente completar la implantación en una organización similar a la nuestra?
  5. ¿Qué documentación entregáis al final del proceso y en qué formato?
  6. ¿Cómo garantizáis la continuidad del servicio si el consultor asignado a nuestro proyecto cambia?
  7. ¿Qué ha salido mal en alguna implantación anterior y cómo lo resolvisteis?

Fase 4: Señales de alerta que debes evitar

  • ❌ No puede aportar referencias verificables en el sector salud.
  • ❌ No tiene SLA de respuesta a incidentes documentado.
  • ❌ No conoce la diferencia entre NIS2 y ENS.
  • ❌ Ofrece un precio cerrado sin desglose de servicios incluidos.
  • ❌ No tiene metodología propia: usa solo listas de verificación genéricas.
  • ❌ El equipo asignado no tiene certificaciones individuales verificables.
  • ❌ No incluye la gestión de IoT médico en el alcance sin explicar por qué.
  • ❌ No ofrece acompañamiento post-auditoría ni plan de mejora continua.

Checklist de decisión final

Antes de firmar el contrato, verifica:

  • [ ] He comparado al menos tres propuestas con criterios objetivos.
  • [ ] He verificado las certificaciones del proveedor (no solo por su palabra).
  • [ ] He hablado con al menos un cliente de referencia en el sector salud.
  • [ ] El contrato incluye SLA de respuesta a incidentes con penalizaciones.
  • [ ] El alcance cubre sistemas HIS, IoT médico y cadena de suministro.
  • [ ] La formación al personal clínico está incluida.
  • [ ] El contrato especifica que la documentación generada es propiedad de mi organización.
  • [ ] Hay cláusulas de continuidad del servicio en caso de cambio del equipo asignado.

Preguntas frecuentes sobre la selección de proveedor NIS2

  1. ¿Cuánto tiempo lleva completar el proceso de selección? Entre 4 y 8 semanas si tienes los requisitos definidos de antemano. Acelera el proceso preparando el RFP antes de contactar con los candidatos.
  2. ¿Debo hacer un proceso formal de licitación? Depende de si tu organización es de titularidad pública o privada. Las entidades públicas deben seguir los procedimientos de contratación pública. Las privadas pueden hacerlo de forma más ágil.
  3. ¿Qué es un RFP y debo usarlo? Un RFP (Request for Proposal) es un documento formal con los requisitos técnicos y comerciales que envías a los candidatos para recibir propuestas comparables. Es muy recomendable para proyectos de más de 20.000 euros anuales.
  4. ¿Puedo externalizar completamente la responsabilidad NIS2 a un proveedor? No. La NIS2 establece la responsabilidad personal de los órganos de dirección. El proveedor te apoya en el cumplimiento, pero la responsabilidad última es de tu organización.
  5. ¿Qué pasa si el proveedor seleccionado no cumple con los SLAs acordados? El contrato debe incluir penalizaciones económicas y procedimientos de resolución de conflictos. Documenta todos los incumplimientos desde el primer momento.

Conclusión: elige con metodología, no con intuición

  1. Usa este checklist en cada reunión con candidatos: no improvises las preguntas, ve preparado con criterios objetivos.
  2. No elijas por precio: el proveedor más barato puede ser el más caro a largo plazo si el proceso de cumplimiento fracasa.
  3. Verifica antes de firmar: certificaciones, referencias y SLAs deben estar documentados y verificables, no solo prometidos verbalmente.
Pablo Nebreda
Pablo NebredaConcienciación en ciberseguridad Pablo Nebreda ha dedicado más de 15 años de trayectoria profesional a implementar estrategias de crecimiento y securización de entornos digitales. Siempre dispuesto a echar una mano, puedes contactarle a través de LinkedIn.

Resumen de privacidad
cylum-dark

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Cookies de terceros

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.