1. Inicio
  2. /
  3. Blog
  4. /
  5. Contracts

Read in English

Contracts 8 min de lectura

DORA, NIS2 y RGPD: checklist de evaluación de proveedores

La normativa europea convierte cada evaluación de proveedores en una revisión de cumplimiento. Checklist práctico de DORA, NIS2 y RGPD antes de firmar.

Bandera de la Unión Europea: contexto normativo y de cumplimiento
Photo by Kelly on Pexels

2025 ha sido el año en que la normativa europea ha alcanzado por fin a las compras B2B. El Reglamento DORA (Reglamento (UE) 2022/2554) es de aplicación directa para las entidades financieras desde el 17 de enero de 2025. La Directiva NIS2 alcanza a las entidades esenciales e importantes de sanidad, transporte, energía, administración pública y otros sectores, a la espera de su transposición en España. Y el RGPD se aplica desde 2018, pero la intensidad sancionadora se ha multiplicado en los últimos dieciocho meses. El efecto práctico es simple: hoy toda evaluación de proveedores es también una revisión de cumplimiento normativo. Este es el checklist con el que trabajamos.

Las cuatro preguntas que hay que responder antes de firmar

Para cada proveedor con el que estés a punto de firmar — y muy especialmente si trata datos personales, sostiene una operación crítica o tiene acceso a tu red — deja respondidas por escrito estas cuatro preguntas antes de cerrar el contrato:

  1. ¿Qué normativa se aplica a esta relación con el proveedor? Sitúa el contrato frente al RGPD (si hay datos personales), frente al Reglamento DORA (si eres entidad financiera y el proveedor es un proveedor tercero de servicios TIC), frente a NIS2 (si eres entidad esencial o importante y el proveedor sostiene un servicio esencial) y frente a los marcos sectoriales o de certificación que correspondan: SOC2, ISO 27001, HIPAA.
  2. ¿La documentación del proveedor responde a cada norma aplicable? Por su nombre y de forma expresa. «Cumplimos el RGPD» no vale: necesitas una referencia explícita a la relación entre responsable del tratamiento y encargado del tratamiento, la lista de subencargados del tratamiento, los compromisos de ubicación de los datos y el SLA (acuerdo de nivel de servicio) de notificación de brechas.
  3. ¿Están los compromisos contractuales respaldados por certificaciones? Informe SOC2 Tipo II, certificado ISO 27001, registro de información de DORA: vigentes y con fecha. Una promesa sin certificación no vale nada.
  4. ¿Cuál es tu plan de salida y portabilidad? Las tres normas exigen poder abandonar al proveedor de forma ordenada. El contrato tiene que permitirlo.

Qué cláusulas deben estar en el contrato, no solo en el marketing

En la web comercial todo es conforme. En el contrato, bastante menos. Estas son las cláusulas con relevancia normativa que conviene buscar de forma activa:

  • Contrato de encargo del tratamiento (DPA) — como anexo firmado, no como remisión a una página web. Debe recoger los términos del artículo 28 del RGPD, la lista de subencargados, las medidas técnicas y organizativas y los derechos de auditoría.
  • SLA de notificación de brechas — un plazo expreso (la buena práctica son 72 horas o menos) y canales de contacto identificados.
  • Compromiso de ubicación de los datos — para clientes de la UE, un compromiso escrito de mantener los datos y los metadatos en regiones de la UE para las cargas de trabajo previstas. Si el proveedor recurre a encargados de terceros países, referencia a las cláusulas contractuales tipo (SCC) y evaluación de impacto de la transferencia.
  • Específico de DORA (solo entidades financieras): sometimiento del contrato a la normativa financiera aplicable, análisis del riesgo de concentración, estrategias de salida y sustitución y derechos de auditoría dentro del ámbito regulado.
  • Específico de NIS2 (entidades esenciales e importantes): cooperación en la notificación de incidentes, gestión de vulnerabilidades y acceso para pruebas de seguridad.
  • Derecho de auditoría — o, como mínimo, derecho a recibir los informes SOC2 e ISO vigentes bajo acuerdo de confidencialidad (NDA).
  • Resolución por incumplimiento normativo — el cliente puede resolver el contrato si el proveedor pierde una certificación exigida.

Dónde fallan casi siempre los proveedores

Por lo que hemos visto en evaluaciones de compras, las carencias más frecuentes son estas:

  • DPA que remiten a una URL externa en lugar de incorporar los términos al contrato
  • Notificación de brechas «tan pronto como sea razonablemente posible» en lugar de un SLA con plazo cerrado
  • Compromisos de ubicación de los datos que dejan fuera los metadatos: registros de operación, tickets de soporte, datos de facturación
  • Derechos de auditoría reducidos al «informe SOC2 anual del proveedor», sin auditoría ad hoc en caso de incidente
  • Listas de subencargados desactualizadas o directamente no publicadas
  • Requisitos de registro de información de DORA ignorados por completo por proveedores que todavía no saben que están dentro del ámbito de aplicación

Cómo automatizar la revisión

Pasar este checklist a mano por cada oferta lleva entre 30 y 60 minutos por documento. En una RFP (solicitud de propuesta) con cinco candidatos, eso es media jornada de trabajo jurídico en cada ciclo. Una herramienta de análisis de proveedores con IA e instrucciones de cumplimiento explícitas detecta esas carencias en segundos, y no responde «el contrato es conforme», sino algo del tipo: «el contrato cubre 4 de los 7 compromisos esperados del RGPD; faltan el SLA de notificación de brechas, los derechos de auditoría y la lista completa de subencargados».

POCsheet permite configurar las posiciones de cumplimiento propias de tu sector regulado a través de la función de playbook de negociación, es decir, tu manual de posiciones frente a proveedores. A partir de ahí, la IA evalúa a todos los proveedores con el mismo rigor, siempre. Se acabaron los descuidos por cansancio o por prisa.

Qué hacer este trimestre

  1. Enumera todos los proveedores activos que traten datos personales, sostengan una operación crítica o tengan acceso a la red
  2. Asigna a cada uno la normativa aplicable: DORA, NIS2, RGPD o la de tu sector
  3. Recupera el contrato vigente de cada uno y pásalo por el control de las siete cláusulas anteriores
  4. Marca los proveedores a los que les falten más de dos cláusulas críticas: son las renegociaciones prioritarias en la próxima renovación
  5. Redacta tu propio playbook (manual de negociación) con las posiciones de cumplimiento estándar y aplícalo a todos los contratos futuros

Hacer esto de forma sistemática al menos una vez al año es lo que separa a un departamento de compras que da la talla ante el regulador de otro que queda expuesto cuando llega la auditoría.

Lecturas relacionadas

Haz tu primera comparación de proveedores con IA

Compara propuestas, RFPs y contratos con IA en menos de 60 segundos. Plan gratuito: 4 comparaciones al mes.

Empieza gratis

Seguir leyendo