NIS2 i Cadena de Subministrament: Riscos de Tercers i Obligacions 2026
En virtut de l'article 21(2)(d) de la Directiva NIS2 (2022/2555/UE), les entitats essencials i importants han d'implementar mesures de seguretat de la cadena de subministrament que abordin els riscos plantejats pels proveïdors de TIC, proveïdors de serveis i subcontractistes. Aquesta obligació s'aplica a tots els estats membres de la UE des de l'octubre de 2024 i comporta sancions de fins a 10 milions d'euros o el 2% de la facturació global anual per a les entitats essencials que incompleixin. Aquesta guia explica el que les organitzacions catalanes i espanyoles han de fer per complir l'article 21(2)(d) en el marc del RDL 3/2025.
Seguretat de la cadena de subministrament (NIS2): el conjunt de mesures de gestió de riscos que una entitat ha d'aplicar als seus proveïdors directes i proveïdors de serveis, incloent requisits contractuals, avaluacions de seguretat i seguiment de la postura de seguretat dels proveïdors de TIC i proveïdors de serveis gestionats. Definida dins del marc de gestió de riscos de l'article 21 en general, abasta controls tant tècnics com organitzatius aplicats a la frontera entre l'entitat i les seves dependències externes de TIC.
Estadística clau
62%
dels incidents cibernètics significatius en infraestructures crítiques de la UE l'any 2024 van originar-se en compromisos de la cadena de subministrament o van ser facilitats per ells.
Font: ENISA Threat Landscape 2025
Quines organitzacions han de complir els requisits de cadena de subministrament de NIS2?
NIS2 estableix una distinció fonamental entre entitats essencials i entitats importants, ambdues subjectes a obligacions de seguretat de la cadena de subministrament — si bé amb intensitats de supervisió diferents.
Les entitats essencials operen en sectors considerats crítics per a la funció social i econòmica: energia, transport, banca i infraestructura dels mercats financers, sanitat, aigua potable i aigues residuals, infraestructura digital (incloent proveïdors de DNS, registres TLD, operadors de núvol i centres de dades, proveïdors de CDN i IXPs), gestió de serveis TIC (B2B), i administració pública a nivell de govern central. Aquestes entitats s'enfronten a supervisió ex ante i al règim de sancions més elevat.
Les entitats importants inclouen serveis postals i de missatgeria, gestió de residus, fabricació de productes crítics (productes químics, dispositius mèdics, aliments, electrònica), proveïdors digitals (mercats en línia, motors de cerca, xarxes socials) i fabricació en general. Estan subjectes a supervisió ex post però amb les mateixes obligacions tècniques.
| Categoria | Exemples | Obligació de cadena de subministrament |
|---|---|---|
| Entitat essencial | Energia, hospitals, bancs, proveïdors de DNS | Art. 21(2)(d) — abast complet, auditoria proactiva |
| Entitat important | Fabricants d'aliments, mercats en línia, serveis postals | Art. 21(2)(d) — mateixos requisits, supervisió ex post |
| Fora de l'àmbit | Microempreses (<10 treballadors, <2 M€) | Exemptes llevat que siguin de sectors sense exempció per mida |
Que exigeix l'article 21 per a la seguretat de la cadena de subministrament?
L'article 21(2)(d) estableix que les entitats han d'adoptar mesures de gestió de riscos que abordin la seguretat de la cadena de subministrament, incloent els aspectes relacionats amb la seguretat respecte a les relacions entre cada entitat i els seus proveïdors directes o proveïdors de serveis. Aquesta disposició aparentment curta té un pes operatiu substancial.
Avaluacions de riscos per a proveïdors de TIC: les entitats han d'identificar quins proveïdors proveeixen serveis, sistemes o productes de TIC que siguin materials per a la prestació dels seus serveis regulats per NIS2. Cada proveïdor d'aquest tipus ha de ser avaluat pel risc inherent (criticitat i impacte potencial) i el risc residual (la maduresa de seguretat pròpia del proveïdor). Les directrius d'implementació de l'ENISA del 2024 recomanen l'ús d'avaluacions basades en qüestionaris alineats amb ISO/IEC 27036 o equivalent.
Clàusules de seguretat contractuals: les relacions amb proveïdors de TIC materials han d'estar regides per contractes que incloguin obligacions de seguretat específiques. Aquestes no són merament aspiracionals — han de ser executables i verificables. La Directiva NIS2 no especifica una llista de clàusules obligatòria (a diferència de l'article 30 del DORA per a entitats financeres), però les directrius de l'ENISA identifiquen la notificació d'incidents, els drets d'auditoria, els estàndards de seguretat i els controls de subprocessadors com a expectatives mínimes.
Seguiment de vulnerabilitats en el programari del proveïdor: les entitats han de rastrejar activament les vulnerabilitats explotades als productes i serveis lliurats pels seus proveïdors de TIC clau. L'ENISA opera una Base de Dades Europea de Vulnerabilitats (EUVD) — el successor NIS2 dels avisos existents de l'ENISA — que les entitats han de monitoritzar per a les revelacions que afectin la seva cadena de subministrament.