NIS2 empieza a caer sobre los proveedores de TI de las empresas reguladas
La directiva europea ya está en vigor en varios países y convierte a resellers y MSP en proveedores auditables: si tu cliente está cubierto, su obligación de cadena de suministro te alcanza.

NIS2 ya no es un problema que afecte solo a hospitales, bancos o energéticas. A medida que cada Estado miembro traslada la directiva a su legislación, la obligación de gestionar la cadena de suministro cae también sobre los proveedores de esas empresas. Si tu cliente está cubierto, tú estás dentro, y tu propia seguridad empieza a auditarse.
El calendario es desigual. Alemania la tiene en vigor desde el 6 de diciembre de 2025 y Grecia desde noviembre de 2024. Francia la ha metido dentro de una ley de resiliencia más amplia. Irlanda todavía no ha aprobado su norma, pero su Centro Nacional de Ciberseguridad ya actúa como regulador. Distintas fechas, mismo destino: todos esos mercados van a la aplicación plena.
Qué pide el artículo 21 y por qué te arrastra
El texto de la directiva exige a las organizaciones cubiertas gestionar la seguridad de sus proveedores directos, no solo la suya. La Comisión ha detallado además cómo debe funcionar eso para los proveedores digitales, MSP incluidos. El cliente tiene que evaluar y registrar la seguridad de quienes le sirven, y un reseller con acceso a sus sistemas o un MSP que le lleva parte de la TI entra de lleno en esa categoría.
En la práctica esto se traduce en cosas muy concretas. Aparece una cláusula de seguridad en el contrato. El acuerdo de nivel de servicio se aprieta. Llega un cuestionario de proveedor que hay que rellenar antes de cerrar la operación. La autoridad belga ha confirmado que una empresa cubierta puede exigir por contrato un estándar determinado a sus suministradores, y la guía irlandesa lo dice en lenguaje comercial: quien vende hardware, software o servicios de TI debe esperar tener que demostrar que cumple los requisitos NIS2 de su cliente.
Tampoco se detiene en las fronteras de la UE. El Reino Unido salió antes de que existiera la directiva, así que no obliga a sus empresas, pero la exigencia viaja igual por la cadena: un reseller o MSP británico que atienda a clientes europeos, o la filial británica de un grupo cubierto, está en el mismo punto de mira.
Artículo 20: el riesgo es personal
El otro artículo que importa es el 20. Pone la responsabilidad en la alta dirección, que aprueba y supervisa las medidas y responde cuando la compañía falla. En las organizaciones más críticas, la sanción puede llegar a inhabilitar temporalmente a un directivo.
De ahí se deduce lo que NIS2 no es: un producto que se compra de catálogo. Un cliente puede tener contratadas todas las herramientas de seguridad y auditoría de la lista y suspender igual la evaluación, porque no demuestra quién responde de cómo se usan. Lo que necesita es montar un esquema que pueda defender ante un regulador, y eso se apoya en proveedores que también sepan responder por sí mismos.
Para el canal, el negocio está en ordenar la propia casa primero. Los que asuman que forman parte de la postura de cumplimiento de sus clientes, les guste o no, serán los que pasen el cuestionario sin despeinarse.

