Riesgo de terceros

Saber con quién trabajas realmente

Verificamos proveedores, prestadores y socios antes de firmar y de forma continua después. El foco está en las empresas y sus órganos, no en tus empleados.

Una comprobación en el momento de firmar es solo una foto fija. El riesgo aparece después.

Por qué la comprobación única ya no basta

Sociedades pantalla, domicilios de buzón y empresas constituidas poco antes de una licitación no se ven en la documentación de oferta.

Las señales de insolvencia, los cambios de socios y las coincidencias en listas de sanciones aparecen durante la relación, no antes.

La madurez en seguridad de tus prestadores pasa a formar parte de tu propio riesgo en cuanto acceden a tus sistemas o datos.

Qué comprobamos en concreto

Existencia y estructura

  • Extracto del registro mercantil, fecha de constitución, poderes de representación y actividad real
  • Titulares reales, cadenas de participación y vínculos entre socios comerciales
  • Detección de sociedades pantalla, domicilios de buzón y traslados de sede justo antes de la adjudicación

Señales de riesgo y solvencia

  • Cribado frente a las listas de sanciones aplicables, incluidas coincidencias de administradores y socios
  • Señales de insolvencia, pago y solvencia con vigilancia continua en lugar de una consulta puntual
  • Noticias y hechos registrales desfavorables, interpretados y no simplemente enumerados

Madurez en seguridad del socio

  • Cuestionario estructurado de proveedor sobre accesos, alojamiento de datos, copias de seguridad y canales de notificación
  • Contraste con certificados y evidencias, por ejemplo ISO 27001, y revisión de su alcance
  • Expediente por socio, presentable en auditoría y ante tus propios clientes
Qué ganas con ello
Continuo

Vigilancia en lugar de foto fija: te enteras de los cambios mientras el contrato sigue vivo.

Demostrable

Un expediente de proveedores que resiste las exigencias de seguridad de la cadena de suministro.

Bien delimitado

Verificación de empresas y sus órganos, sin escrutinio de personas empleadas.

FAQ

Riesgo de terceros

  • ¿Estoy obligado por ley a verificar a mis proveedores?

    Si entras en el ámbito de NIS2, sí. El artículo 30, apartado 2, número 4 de la ley alemana BSIG exige expresamente la seguridad de la cadena de suministro, incluidos los aspectos de seguridad de las relaciones con proveedores o prestadores directos. Es una obligación legal, no una recomendación.

  • ¿Cómo sé si NIS2 me aplica?

    Las entidades importantes quedan dentro a partir de 50 empleados o de 10 millones de euros de facturación y balance, siempre que operen en uno de los sectores listados. El verdadero filtro es el sector, no el tamaño. Lo aclaramos contigo a partir de tu actividad real.

  • ¿Y si mi empresa queda fuera del ámbito?

    Entonces lo habitual es que te regulen de forma indirecta a través de la cadena de suministro de tus clientes. Los clientes afectados trasladan sus exigencias por contrato: cuestionarios, obligaciones de evidencia y plazos de notificación. Llegar preparado facilita ganar concursos.

  • ¿Qué otros estándares podéis cubrir?

    ISO 27001:2022 aborda las relaciones con proveedores en los controles A.5.19 a A.5.22, desde incorporar requisitos a los contratos hasta supervisar la prestación del servicio. La normativa alemana de prevención del blanqueo solo alcanza a sujetos obligados, como comerciantes de bienes y agentes inmobiliarios, y no aplica a la mayoría de las medianas empresas.

  • ¿Verificáis también a candidatos o empleados?

    No. La verificación de personas físicas está muy limitada en Alemania, en especial en el ámbito laboral por el artículo 26 de la BDSG. Este servicio se dirige a empresas y a sus órganos: dirección, socios y titulares reales. El escrutinio de personas empleadas no forma parte de nuestra oferta, por decisión propia.

Pon en orden tu expediente de proveedores

Escribe a info@cavrix.de indicando con cuántos proveedores y prestadores trabajas. Te diremos qué exige realmente NIS2 en tu caso.