Ciberseguridad y contratos: qué debe cumplir tu proveedor de limpieza en 2026

David Álvarez

La conversación sobre ciberseguridad en 2026 ha dejado de estar circunscrita a los proveedores técnicos. La entrada en vigor de la Directiva NIS2, la creciente sofisticación de los ataques a la cadena de suministro y la evidencia acumulada de que los proveedores “no técnicos” (limpieza, mantenimiento, catering, seguridad física) son puntos de entrada frecuentes en incidentes de ciberseguridad, han obligado a los responsables de seguridad y de compras a ampliar el perímetro de evaluación.

Este cambio no es teórico. En junio de 2026 gestionamos internamente un incidente real de phishing donde un actor externo suplantó a un proveedor nuestro intentando redirigir un pago a una cuenta fraudulenta. Es un ejemplo perfecto de lo que hoy le puede pasar a cualquier empresa: el punto débil no era interno; era la interfaz con un proveedor externo.

Este artículo explica por qué tu proveedor de limpieza es hoy un vector de ciberseguridad relevante, qué exige la Directiva NIS2 sobre la cadena de suministro, qué controles mínimos debe tener un proveedor profesional en 2026 y cómo auditar la ciberseguridad de un proveedor en una hora.

Por qué tu proveedor de limpieza es riesgo de ciberseguridad (aunque no lo parezca)

Un proveedor de limpieza en tu edificio tiene acceso a: llaves y códigos de acceso, información sobre tu personal (nombres, horarios, contactos), documentación PRL con datos personales, información sobre tu operativa (horarios, calendarios, presencia), infraestructura física (puestos de trabajo, papeleras, salas de reunión donde queda información sensible), y facturas y comunicaciones periódicas con tu departamento de compras.

Cualquier compromiso de cualquiera de estos elementos puede ser un vector de ataque:

  • Suplantación del proveedor en emails para redirigir pagos.
  • Acceso físico no autorizado a través de credenciales robadas.
  • Datos del personal del cliente expuestos por brecha del proveedor.

Y la responsabilidad no es solo del proveedor: bajo el RGPD y bajo NIS2, el titular de los datos y el operador esencial mantienen responsabilidad sobre su cadena de suministro.

NIS2 y su impacto real en la cadena de suministro

La Directiva NIS2 (UE 2022/2555) ha ampliado significativamente el alcance de las obligaciones de ciberseguridad. Los sectores considerados “esenciales” e “importantes” son ahora muchos más que en la NIS1 e incluyen alimentación, sanidad, salud, transporte, energía, banca, administración pública, y otros.

Lo relevante para este artículo: las entidades sujetas a NIS2 tienen obligación explícita de gestionar el riesgo de su cadena de suministro. Esto significa que tu proveedor de limpieza, si presta servicio a una entidad sujeta a NIS2, tiene que demostrar controles de ciberseguridad razonables. Y la entidad cliente tiene que documentar que los evalúa.

El régimen sancionador es notable. Y, más importante, la responsabilidad directiva es explícita: los órganos de dirección de la entidad son responsables de la aplicación de las medidas.

Suplantación de proveedores: el caso que dispara ataques BEC

La modalidad Business Email Compromise (donde un atacante suplanta la identidad de un proveedor legítimo para redirigir un pago) es una de las tipologías de fraude con más crecimiento en 2024-2026. No requiere hacking técnico sofisticado; requiere conocimiento operativo del proveedor (a menudo obtenido por brechas anteriores en su lado o por ingeniería social).

El caso que gestionamos en junio de 2026 seguía este patrón: un tercero envió un email suplantando al proveedor con un cambio de cuenta bancaria y solicitud de que el próximo pago se derivase. La detección y bloqueo se hicieron rápido gracias a controles internos (verificación por segundo canal), pero es un recordatorio de que la superficie de ataque incluye a todos los proveedores con relación de facturación.

Los 8 controles mínimos que debe tener tu proveedor

Lo mínimo exigible a un proveedor de limpieza en 2026 en materia de ciberseguridad:

  1. Autenticación multifactor (MFA) en accesos a correo corporativo, plataformas y sistemas críticos.
  2. Antimalware avanzado (no antivirus básico) con protección de correo y anti-phishing.
  3. Formación periódica del personal en ciberseguridad y en detección de phishing.
  4. Política de gestión de accesos con revisiones periódicas y offboarding riguroso.
  5. Copias de seguridad de datos críticos, con periodicidad y prueba de restauración documentada.
  6. Registro y respuesta a incidentes de seguridad con procedimiento escrito.
  7. Ciberseguro con cobertura razonable.
  8. Cumplimiento RGPD documentado, encargos de tratamiento firmados y política de retención.

Si tu proveedor no puede confirmar los ocho en documentación, hay deuda que cubrir.

RGPD, LOPDGDD y tratamiento del dato del personal en el cliente

Un proveedor de limpieza gestiona datos personales del propio cliente en varios ámbitos. El personal del cliente entra en documentación PRL/CAE del proveedor. Los emails, calendarios, incidencias mencionan personas concretas. La comunicación cliente-proveedor genera dato personal.

Lo mínimo exigible: contrato de encargo de tratamiento firmado, cumplimiento del RGPD documentado, seguridad técnica y organizativa adecuada, política de retención definida, procedimiento de brecha con notificación en 72 horas si aplica.

Si vuestra empresa está sujeta a NIS2 o simplemente quiere reforzar la evaluación de vuestra cadena de suministro, contacta con nosotros. Te entregamos documento con nuestros controles, certificaciones, políticas y evidencias. Puedes incorporarlo directamente a tu evaluación anual de proveedores.

También te puede interesar

Rentrée: cómo arrancar el curso empresarial con las instalaciones a la altura

Leer más

Limpieza de depósitos, silos y espacios confinados: normativa y riesgos

Leer más

Cómo la IA está cambiando la limpieza profesional

Leer más

ellos ya confiaron en nosotros

Logo Azul
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.