Checklist de selección de proveedor NIS2 para empresas sanitarias medianas
Resume este artículo con tu IA
TL;DR
- Elegir el proveedor de ciberseguridad NIS2 incorrecto puede costar entre 6 y 18 meses de retraso en el cumplimiento y exponer a tu organización a sanciones.
- El proceso de selección debe basarse en criterios objetivos: certificaciones, experiencia en salud, capacidad técnica, modelo de servicio y referencias verificables.
- Este checklist te guía paso a paso desde la definición de requisitos hasta la firma del contrato.
- Incluye las preguntas exactas que debes hacer a cada candidato y las señales de alerta que debes evitar.
¿Por qué necesitas un checklist para elegir tu proveedor NIS2?
Definición corta: Un checklist de selección de proveedor NIS2 es una herramienta estructurada que permite evaluar de forma objetiva y comparable a las empresas candidatas para acompañarte en el cumplimiento de la Directiva NIS2 en el sector sanitario.
Definición ampliada: Sin un proceso de selección estructurado, las organizaciones sanitarias tienden a elegir por precio, por familiaridad previa o por la calidad de la presentación comercial. Ninguno de estos criterios garantiza que el proveedor tenga la experiencia técnica, el conocimiento sectorial y la metodología necesarios para una implantación NIS2 exitosa en un entorno clínico.
Qué NO hace este checklist:
- No reemplaza la negociación contractual ni el asesoramiento legal.
- No garantiza el cumplimiento NIS2 por sí solo: es una herramienta de apoyo a la decisión.
- No aplica igual a todos los tipos de organizaciones: adapta los criterios a tu tamaño y contexto.
Fase 1: Define tus requisitos antes de buscar proveedor
Antes de contactar con ninguna empresa, documenta tu situación de partida:
1.1 Inventario de activos críticos
- [ ] ¿Tienes un inventario actualizado de tus sistemas de información críticos (HIS, PACS, RIS, sistemas de laboratorio)?
- [ ] ¿Has identificado todos los dispositivos médicos conectados (IoT médico)?
- [ ] ¿Conoces todos los proveedores con acceso a tus sistemas?
1.2 Análisis de brecha inicial
- [ ] ¿Has realizado un análisis de brecha frente a los requisitos NIS2?
- [ ] ¿Tienes documentadas las principales vulnerabilidades de tu organización?
- [ ] ¿Sabes qué controles ya tienes implantados y cuáles faltan?
1.3 Definición del alcance del servicio
- [ ] ¿Necesitas solo la auditoría de cumplimiento o también la implantación de controles?
- [ ] ¿Necesitas gestión continua de seguridad (MDR) o un proyecto puntual?
- [ ] ¿Cuántas sedes o ubicaciones deben incluirse en el alcance?
- [ ] ¿Qué proveedores críticos de tu cadena de suministro deben auditarse?
1.4 Presupuesto y plazos
- [ ] ¿Cuál es tu presupuesto anual para ciberseguridad y cumplimiento NIS2?
- [ ] ¿Tienes una fecha límite de cumplimiento o de auditoría interna?
- [ ] ¿El presupuesto incluye costes de implantación técnica además de la consultoría?
Fase 2: Criterios de evaluación de candidatos
Usa esta lista para comparar objetivamente las propuestas recibidas:
2.1 Certificaciones y acreditaciones
- [ ] ¿Tiene acreditación ENS (Esquema Nacional de Seguridad) categoría alta?
- [ ] ¿Está adherido a a red nacional de SOC (RNS) como proveedor de servicios de seguridad?
- [ ] ¿Tiene un perfil de cumplimiento PCE/SSG del CCN-CERT?
- [ ] ¿El proveedor tiene certificación ISO 27001 vigente?
- [ ] ¿Está reconocido como proveedor de servicios de ciberseguridad en INCIBE-CERT?
- [ ]
¿Tiene certificación SOC 2 Tipo II o equivalente? - [ ] ¿Tienen certificaciones individuales (CISA, CISSP, CISM)?
2.2 Experiencia específica en el sector sanitario privado
- [ ] ¿Puede aportar al menos tres referencias documentadas de clientes en el sector salud?
- [ ] ¿Tiene experiencia con sistemas HIS, PACS, RIS u otros sistemas de información clínica?
- [ ] ¿Ha gestionado implantaciones NIS2 en entornos con dispositivos médicos conectados?
- [ ] ¿Conoce las obligaciones específicas de las entidades sanitarias bajo NIS2 en España?
2.3 Capacidad técnica y operativa
- [ ] ¿Dispone de SOC (Security Operations Center) propio con cobertura 24/7/365?
- [ ] ¿Cuál es el tiempo de respuesta garantizado ante un incidente (SLA documentado)?
- [ ] ¿Tiene capacidad de segmentación y monitorización de IoT médico y OT?
- [ ] ¿Puede gestionar la seguridad de la cadena de suministro (auditoría de proveedores)?
2.4 Metodología y proceso
- [ ] ¿Tiene una metodología propia documentada para la implantación NIS2?
- [ ] ¿Incluye análisis de brecha, plan de tratamiento de riesgos e informe de cumplimiento?
- [ ] ¿El proceso incluye simulacros de respuesta a incidentes?
- [ ] ¿Proporciona apoyo en la notificación a la autoridad competente en caso de incidente?
2.5 Formación y acompañamiento
- [ ] ¿Ofrece formación adaptada al personal clínico (no solo al equipo de TI)?
- [ ] ¿Incluye simulaciones de phishing y ejercicios de concienciación?
- [ ] ¿Acompaña en el proceso de revisión periódica y mejora continua?
- [ ] ¿Proporciona informes de cumplimiento listos para presentar a la dirección y a las autoridades?
Fase 3: Preguntas clave para la reunión con el proveedor
Haz estas preguntas directamente al equipo auditor (no al equipo comercial):
- ¿Pueden describir paso a paso cómo realizan una auditoría NIS2 para una clínica de nuestro tamaño?
- ¿Qué ocurre si detectan una brecha crítica durante la auditoría que requiere acción inmediata?
- ¿Cómo gestionan la coordinación con proveedores de la cadena de suministro que no colaboran?
- ¿Cuánto tiempo lleva habitualmente completar la implantación en una organización similar a la nuestra?
- ¿Qué documentación entregáis al final del proceso y en qué formato?
- ¿Cómo garantizáis la continuidad del servicio si el consultor asignado a nuestro proyecto cambia?
- ¿Qué ha salido mal en alguna implantación anterior y cómo lo resolvisteis?
Fase 4: Señales de alerta que debes evitar
- ❌ No puede aportar referencias verificables en el sector salud.
- ❌ No tiene SLA de respuesta a incidentes documentado.
- ❌ No conoce la diferencia entre NIS2 y ENS.
- ❌ Ofrece un precio cerrado sin desglose de servicios incluidos.
- ❌ No tiene metodología propia: usa solo listas de verificación genéricas.
- ❌ El equipo asignado no tiene certificaciones individuales verificables.
- ❌ No incluye la gestión de IoT médico en el alcance sin explicar por qué.
- ❌ No ofrece acompañamiento post-auditoría ni plan de mejora continua.
Checklist de decisión final
Antes de firmar el contrato, verifica:
- [ ] He comparado al menos tres propuestas con criterios objetivos.
- [ ] He verificado las certificaciones del proveedor (no solo por su palabra).
- [ ] He hablado con al menos un cliente de referencia en el sector salud.
- [ ] El contrato incluye SLA de respuesta a incidentes con penalizaciones.
- [ ] El alcance cubre sistemas HIS, IoT médico y cadena de suministro.
- [ ] La formación al personal clínico está incluida.
- [ ] El contrato especifica que la documentación generada es propiedad de mi organización.
- [ ] Hay cláusulas de continuidad del servicio en caso de cambio del equipo asignado.
Preguntas frecuentes sobre la selección de proveedor NIS2
- ¿Cuánto tiempo lleva completar el proceso de selección? Entre 4 y 8 semanas si tienes los requisitos definidos de antemano. Acelera el proceso preparando el RFP antes de contactar con los candidatos.
- ¿Debo hacer un proceso formal de licitación? Depende de si tu organización es de titularidad pública o privada. Las entidades públicas deben seguir los procedimientos de contratación pública. Las privadas pueden hacerlo de forma más ágil.
- ¿Qué es un RFP y debo usarlo? Un RFP (Request for Proposal) es un documento formal con los requisitos técnicos y comerciales que envías a los candidatos para recibir propuestas comparables. Es muy recomendable para proyectos de más de 20.000 euros anuales.
- ¿Puedo externalizar completamente la responsabilidad NIS2 a un proveedor? No. La NIS2 establece la responsabilidad personal de los órganos de dirección. El proveedor te apoya en el cumplimiento, pero la responsabilidad última es de tu organización.
- ¿Qué pasa si el proveedor seleccionado no cumple con los SLAs acordados? El contrato debe incluir penalizaciones económicas y procedimientos de resolución de conflictos. Documenta todos los incumplimientos desde el primer momento.
Conclusión: elige con metodología, no con intuición
- Usa este checklist en cada reunión con candidatos: no improvises las preguntas, ve preparado con criterios objetivos.
- No elijas por precio: el proveedor más barato puede ser el más caro a largo plazo si el proceso de cumplimiento fracasa.
- Verifica antes de firmar: certificaciones, referencias y SLAs deben estar documentados y verificables, no solo prometidos verbalmente.


