Subcontratistas en outsourcing: cómo controlar a los subencargados y toda la cadena de suministro
Un proveedor puede prestar parte del servicio con socios. Mantén visibles la responsabilidad, los datos y la continuidad de toda la cadena.

Una empresa firma con un proveedor, pero la ejecución rara vez termina en una sola organización. Pueden intervenir el operador postal, un transportista, un centro de datos, un proveedor de software, el servicio técnico o una segunda planta de producción. Cada uno puede afectar al plazo, la confidencialidad, la calidad y la capacidad de reconstruir lo ocurrido. Por eso, el gobierno del outsourcing debe ir más allá del contratista principal.
No todo subcontratista es un subencargado según el RGPD. Un subencargado trata datos personales por cuenta del responsable a través del encargado. Otro socio puede prestar un servicio sin acceder a esos datos. La distinción jurídica importa, pero el control operativo debe mostrar ambas relaciones en un mapa actualizado y aplicar medidas proporcionales al riesgo.
Una lista de nombres no es un mapa de la cadena
La lista responde quién, pero no qué, dónde ni con qué consecuencia. Para cada dependencia hay que registrar la actividad, los datos o envíos implicados, la ubicación, los sistemas, la criticidad, las dependencias posteriores y la alternativa. El NCSC recomienda mapear proveedores para comprender la red, gestionar el riesgo y realizar una due diligence eficaz.
Un registro útil incluye entidad, función, alcance, acceso a datos, países de tratamiento, responsable interno, fecha y resultado de evaluación, próxima revisión y contingencia. Debe conectarse con la due diligence del proveedor, no ser una hoja que solo se actualiza antes de una auditoría.
Clasifica a cada socio antes de aplicar controles
| Función | Ejemplo | Pregunta clave |
|---|---|---|
| Subcontratista operativo | transportista de contenedores sellados | ¿La entrega, responsabilidad y reclamación están documentadas? |
| Subencargado | hosting o plataforma con acceso a datos | ¿Existe autorización y obligaciones equivalentes de protección? |
| Proveedor de infraestructura | mantenimiento de equipos | ¿El acceso técnico está limitado, supervisado y registrado? |
| Dependencia crítica | operador necesario para cumplir un plazo | ¿Con qué rapidez puede activarse una alternativa? |
La misma empresa puede asumir funciones distintas en procesos diferentes. Un mensajero que transporta un contenedor sellado puede no ver el contenido, mientras que una plataforma que almacena escaneos puede ser subencargado. La clasificación depende de la actividad real, no del nombre usado en el contrato.
RGPD: autorizar no elimina la responsabilidad
El artículo 28 del RGPD exige que el encargado no recurra a otro encargado sin autorización previa, específica o general y por escrito, del responsable. Con una autorización general debe informar de los cambios previstos y ofrecer la posibilidad de oponerse. Al nuevo encargado se le imponen las mismas obligaciones de protección de datos del contrato principal.
Si el subencargado incumple, el encargado inicial sigue siendo plenamente responsable ante el responsable del tratamiento. El cliente no debe ser remitido de un eslabón a otro. El contrato principal necesita un proveedor responsable que dirija a sus socios, reúna evidencias y responda del resultado contratado.
Diseña un mecanismo real de aprobación de cambios
- Aviso previo: tiempo suficiente para evaluar antes del inicio.
- Información completa: entidad, función, servicio, ubicación, categorías de datos, medidas y fecha.
- Criterios de oposición: ubicaciones no admitidas, controles insuficientes o concentración.
- Resultado: socio alternativo, mantenimiento de la solución o derecho a terminar el alcance afectado.
- Historial: versión del registro, evaluación, aprobación y fecha efectiva.
Cambiar un subcontratista es cambiar el proceso. Gestiona la modificación mediante el procedimiento de Change Request, versiones y costes, sobre todo si afecta a sistemas, países, plazos o informes.
Evalúa en proporción al riesgo
No todos los socios necesitan el mismo cuestionario. La profundidad depende del acceso a datos, la capacidad de detener el proceso, el volumen, la reversibilidad, la ubicación y otras dependencias. Un proveedor de etiquetas sin datos puede requerir una revisión básica de calidad y continuidad. Un operador cloud que almacena datos necesita un análisis profundo de seguridad, privacidad, copias, incidentes y transferencias.
NIS2 incluye la seguridad de la cadena entre las medidas de gestión del riesgo de ciberseguridad y pide considerar las vulnerabilidades específicas de cada proveedor directo y la calidad de sus prácticas. Incluso una organización fuera de su ámbito puede usar esta regla como buen estándar de gobierno.
Nueve controles que funcionan
- Mapa del servicio: muestra el flujo de datos, documentos y envíos físicos.
- Responsable: asigna una persona a cada relación y revisión.
- Obligaciones en cascada: transmite requisitos de confidencialidad, seguridad, calidad, auditoría, conservación e incidentes.
- Acceso mínimo: comparte solo datos y sistemas necesarios.
- Entrega controlada: usa ID de lote, recuentos, contenedores sellados y confirmaciones.
- Cadena de incidentes: fija tiempos de detección, escalado e intercambio de hechos.
- Evidencias: reúne informes, pruebas, revisiones de acceso y acciones correctivas.
- Sustitución: prueba alternativas, exportación de datos, devolución de material y capacidad mínima.
- Revisión: reevalúa tras cambios, incidentes, traslados o cambios de propiedad.
Un incidente no puede quedar atrapado entre empresas
La frase “sin dilación” suele ser insuficiente. Define un canal 24/7 para eventos críticos, tiempo del primer aviso, datos mínimos, frecuencia de actualización y conservación de pruebas. El subcontratista informa al proveedor principal y este al cliente según umbrales pactados, sin esperar al análisis completo de la causa.
Un ejercicio anual revela más que otro cuestionario. Simula la pérdida de un lote, una plataforma no disponible o una transferencia errónea y comprueba contactos, decisiones y evidencias. Vincula el resultado con el plan de continuidad.
Mide la cadena, no solo al proveedor principal
Al cliente le importa el resultado extremo a extremo. El proveedor principal puede controlar a sus socios mediante puntualidad de entregas, discrepancias, tiempo de notificación, evidencias completas, acciones correctivas vencidas y pruebas de continuidad. El detalle no tiene que saturar el cuadro del cliente, pero debe explicar desviaciones en los KPI y SLA.
Cinco señales de alerta
- El proveedor no presenta un registro actualizado de socios y ubicaciones.
- El contrato permite cambiar subencargados sin aviso previo.
- Se excluye la responsabilidad por un socio que realiza parte del servicio.
- Los incidentes se comunican solo al terminar toda la investigación.
- No existe una vía probada para recuperar datos, materiales y continuidad al salir.
Plan de implantación en 30 días
En la primera semana inventaría socios y flujos. En la segunda clasifica funciones y riesgos y cierra lagunas contractuales y autorizaciones. En la tercera define informes, incidentes, evidencias y responsables. En la cuarta prueba una entrega, un incidente y un escenario de sustitución. Registra el resultado como acciones con fecha, no como recomendaciones generales.
Si quieres ordenar la cadena de ejecución para correspondencia empresarial, impresión, ensobrado o envíos masivos, habla con BackOffice Outsourcing sobre funciones, evidencias e informes. Un modelo transparente puede dar flexibilidad sin perder de vista la responsabilidad y el resultado completo.
Fuentes
- Reglamento (UE) 2016/679 - RGPD, artículo 28
- EDPB, Guidelines 07/2020
- Directiva (UE) 2022/2555 - NIS2, artículo 21
- UK National Cyber Security Centre, Mapping your supply chain
Preguntas frecuentes
¿Todo subcontratista es un subencargado?
No. Un subencargado trata datos personales por cuenta del responsable. Un socio sin ese acceso puede ser subcontratista operativo, pero necesita controles de calidad, seguridad y continuidad.
¿Puede el proveedor cambiar de subencargado sin aprobación?
El RGPD permite autorización escrita específica o general. Con autorización general, el encargado debe informar de los cambios previstos y permitir la oposición del responsable.
¿Quién responde por un error del subcontratista?
El proveedor principal debe responder ante el cliente del resultado contratado. El artículo 28.4 RGPD mantiene la responsabilidad del encargado inicial por las obligaciones del subencargado.
¿Con qué frecuencia se actualiza el registro?
Con cada cambio y periódicamente según el riesgo. También tras un incidente o cambios de ubicación, sistema, alcance o propiedad.