Saber con quién trabajas realmente
Verificamos proveedores, prestadores y socios antes de firmar y de forma continua después. El foco está en las empresas y sus órganos, no en tus empleados.
Una comprobación en el momento de firmar es solo una foto fija. El riesgo aparece después.
Sociedades pantalla, domicilios de buzón y empresas constituidas poco antes de una licitación no se ven en la documentación de oferta.
Las señales de insolvencia, los cambios de socios y las coincidencias en listas de sanciones aparecen durante la relación, no antes.
La madurez en seguridad de tus prestadores pasa a formar parte de tu propio riesgo en cuanto acceden a tus sistemas o datos.
Existencia y estructura
- Extracto del registro mercantil, fecha de constitución, poderes de representación y actividad real
- Titulares reales, cadenas de participación y vínculos entre socios comerciales
- Detección de sociedades pantalla, domicilios de buzón y traslados de sede justo antes de la adjudicación
Señales de riesgo y solvencia
- Cribado frente a las listas de sanciones aplicables, incluidas coincidencias de administradores y socios
- Señales de insolvencia, pago y solvencia con vigilancia continua en lugar de una consulta puntual
- Noticias y hechos registrales desfavorables, interpretados y no simplemente enumerados
Madurez en seguridad del socio
- Cuestionario estructurado de proveedor sobre accesos, alojamiento de datos, copias de seguridad y canales de notificación
- Contraste con certificados y evidencias, por ejemplo ISO 27001, y revisión de su alcance
- Expediente por socio, presentable en auditoría y ante tus propios clientes
Vigilancia en lugar de foto fija: te enteras de los cambios mientras el contrato sigue vivo.
Un expediente de proveedores que resiste las exigencias de seguridad de la cadena de suministro.
Verificación de empresas y sus órganos, sin escrutinio de personas empleadas.
Riesgo de terceros
¿Estoy obligado por ley a verificar a mis proveedores?
Si entras en el ámbito de NIS2, sí. El artículo 30, apartado 2, número 4 de la ley alemana BSIG exige expresamente la seguridad de la cadena de suministro, incluidos los aspectos de seguridad de las relaciones con proveedores o prestadores directos. Es una obligación legal, no una recomendación.
¿Cómo sé si NIS2 me aplica?
Las entidades importantes quedan dentro a partir de 50 empleados o de 10 millones de euros de facturación y balance, siempre que operen en uno de los sectores listados. El verdadero filtro es el sector, no el tamaño. Lo aclaramos contigo a partir de tu actividad real.
¿Y si mi empresa queda fuera del ámbito?
Entonces lo habitual es que te regulen de forma indirecta a través de la cadena de suministro de tus clientes. Los clientes afectados trasladan sus exigencias por contrato: cuestionarios, obligaciones de evidencia y plazos de notificación. Llegar preparado facilita ganar concursos.
¿Qué otros estándares podéis cubrir?
ISO 27001:2022 aborda las relaciones con proveedores en los controles A.5.19 a A.5.22, desde incorporar requisitos a los contratos hasta supervisar la prestación del servicio. La normativa alemana de prevención del blanqueo solo alcanza a sujetos obligados, como comerciantes de bienes y agentes inmobiliarios, y no aplica a la mayoría de las medianas empresas.
¿Verificáis también a candidatos o empleados?
No. La verificación de personas físicas está muy limitada en Alemania, en especial en el ámbito laboral por el artículo 26 de la BDSG. Este servicio se dirige a empresas y a sus órganos: dirección, socios y titulares reales. El escrutinio de personas empleadas no forma parte de nuestra oferta, por decisión propia.
Pon en orden tu expediente de proveedores
Escribe a info@cavrix.de indicando con cuántos proveedores y prestadores trabajas. Te diremos qué exige realmente NIS2 en tu caso.