Protección de la cadena de suministro
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Gestionar los riesgos de la cadena de suministro: saber de quién dependes (también indirectamente), exigir garantías proporcionales al riesgo y controlar que las subcontrataciones relevantes no introduzcan eslabones débiles en el sistema.
Los grandes incidentes recientes entran cada vez más por aquí: el proveedor del proveedor, la librería comprometida, el subcontratista con acceso. El ENS pide que ese frente tenga dueño y método.
Cuándo aplica y cómo escala
Cobra fuerza en categorías MEDIA y ALTA y siempre que existan subcontrataciones relevantes. Si vendes a la Administración, prepárate además para responderla tú: los pliegos ya preguntan por tu propia cadena.
Ejemplos de implementación
- Mapa de dependencias de dos niveles: tus proveedores y los subencargados/servicios críticos que ellos usan, con garantías documentadas.
- Requisito contractual de autorización previa (o comunicación) para subcontratar partes del servicio.
Errores habituales
- Mirar solo al proveedor directo: el riesgo real suele estar un eslabón más abajo.
- Ignorar la cadena de software: dependencias, contenedores y componentes también son suministro.
- No enterarse de las subcontrataciones: el contrato lo permite todo y nadie pregunta.
- Exigir a los proveedores garantías que tú mismo no cumples — se nota, y resta credibilidad.
Evidencias que suele ser razonable preparar
- Inventario de proveedores y subencargados críticos con su evaluación.
- Cláusulas de subcontratación y garantías en los contratos.
- Evaluaciones o certificaciones de terceros recopiladas.
- Vigilancia de dependencias de software (SCA) en el ciclo de desarrollo, donde aplique.
Preguntas que debería hacerse el responsable
- ¿Sabes qué subencargados críticos hay detrás de tus tres proveedores principales?
- ¿Tus contratos regulan la subcontratación?
- ¿Cómo te enterarías de un incidente dos eslabones más abajo?
- ¿Tu software depende de componentes que nadie vigila?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.