Reservar cita

Seguridad de la cadena de suministro digital

Cómo evaluar y gestionar de forma estructurada la seguridad de su cadena de suministro de TI, nube e IA, desde la selección de proveedores hasta la monitorización continua.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

197objetivos de control de la CCM en 17 dominios
261preguntas de sí/no en el CAIQ v4.0
247objetivos de control de la AICM v1.1 en 18 dominios de seguridad
320preguntas del AI-CAIQ complementario (v1.1)

Hoy en día, la mayoría de los riesgos relevantes para la seguridad ya no se originan únicamente en la propia red, sino a través de terceros: servicios en la nube, proveedores de software, proveedores de servicios gestionados y, cada vez más, servicios de IA. Con NIS2 y DORA, la evaluación de los proveedores directos ha pasado de ser una recomendación a convertirse en una obligación regulatoria. Los proveedores de nube e IA constituyen casos especiales: procesan datos sensibles fuera del propio control y requieren procedimientos de evaluación estandarizados y trazables. Precisamente para estos casos, organismos del sector como la Cloud Security Alliance han creado marcos consolidados: el CAIQ para proveedores de nube y la AI Controls Matrix para servicios de IA. El Third-Party-Risk-Management (TPRM) integra estos componentes en un proceso continuo, desde la selección hasta la monitorización permanente.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

El marco regulatorio

Cuatro marcos normativos abarcan la cadena de suministro — toque una pestaña para ver las obligaciones clave.

Richtlinie (EU) 2022/2555
  • El Art. 21(2)(d) exige medidas de seguridad de la cadena de suministro para las relaciones con proveedores directos y prestadores de servicios.
  • El Art. 21(3) requiere tener en cuenta las vulnerabilidades de cada proveedor directo y la calidad de sus prácticas de ciberseguridad, incluidas las evaluaciones de riesgo coordinadas conforme al Art. 22.
Art. 21(2)(d)Art. 21(3)Art. 22proveedores directos

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2021

Consensus Assessment Initiative Questionnaire (CAIQ) & Cloud Controls Matrix (CCM)

CAIQ como cuestionario de sí/no de la CCM; CCM con 197 objetivos de control en 17 dominios; CAIQ v4.0 con 261 preguntas; CCM y CAIQ integrados a partir de v4.1.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registro público; Level 1 autoevaluación gratuita (actualizada anualmente), Level 2 auditoría de terceros de pago (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Cloud Security Alliance · 2026

AI Controls Matrix (AICM) v1.1

247 objetivos de control en 18 dominios, dominio Model Security con 13 controles específicos de IA, AI-CAIQ complementario con 320 preguntas; publicación 06/2026, sincronizada con CCM v4.1.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2)(d) seguridad de la cadena de suministro para proveedores directos, Art. 21(3) evaluación de los proveedores, Art. 22 evaluaciones de riesgo coordinadas a nivel de la UE de cadenas de suministro críticas.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Capítulo V, Art. 28–31 sobre el riesgo de terceros relacionado con las TIC (estrategia, registro de información, due diligence, riesgo de concentración, estrategias de salida); aplicable desde el 17/01/2025.

¿Tiene bajo control los riesgos de proveedores y prestadores?

Evaluamos a sus prestadores de servicios críticos de nube e IA según CAIQ y AICM y construimos con usted un Third-Party-Risk-Management sólido. Hable con nosotros.