Formación sobre NIS2 para la dirección: guía práctica
Lo que los consejos de administración y las direcciones ejecutivas deberían saber sobre los riesgos de ciberseguridad, las responsabilidades y una supervisión eficaz.

Los miembros de la dirección de entidades importantes y especialmente importantes deben participar regularmente en cursos de formación que les permitan identificar y evaluar los riesgos de ciberseguridad y las medidas adecuadas de gestión de riesgos. Un módulo general para empleados sobre correos electrónicos sospechosos no es suficiente para ello. La formación debe ajustarse a las responsabilidades de la dirección: comprender los riesgos, cuestionar las decisiones, aprobar las medidas y supervisar su aplicación.
En Alemania, esta obligación está recogida en el artículo 38, apartado 3, de la BSIG. Por eso, las empresas deberían diseñar un formato propio para la dirección o el consejo de administración, actualizarlo periódicamente y documentarlo de forma clara.
Por qué la NIS2 se dirige directamente a la dirección
La NIS2 aborda la ciberseguridad como una cuestión de liderazgo y gestión de riesgos. Según el artículo 20 de la Directiva NIS2, los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad, supervisar su aplicación y realizar cursos de formación.
La BSI resume claramente lo que se espera: la ciberseguridad debe ser una parte integral de las operaciones y de la gestión de riesgos. Su guía sobre la formación de la dirección en materia de NIS 2 sirve de guía a los directivos y a los proveedores de formación sobre el alcance y los requisitos.
Esto cambia el enfoque interno. Ya no se trata solo de si el departamento de TI lleva a cabo un programa de concienciación. La dirección debe poder evaluar si la organización ha elegido las medidas adecuadas, qué riesgos residuales quedan y si las brechas detectadas se han subsanado realmente.
Lo que la dirección debería ser capaz de hacer tras la formación
Una buena formación no se centra en los detalles técnicos por el simple hecho de hacerlo. Lo que hace es dotarte de capacidad de decisión.
Tras la formación, la dirección debería, sobre todo:
- ser capaz de identificar los principales riesgos cibernéticos de su propio modelo de negocio
- comprender las responsabilidades entre la dirección, el CISO, el departamento de TI, el de protección de datos, el de cumplimiento normativo y las áreas funcionales
- poder analizar críticamente la idoneidad de las medidas de gestión de riesgos propuestas
- conocer los procedimientos de escalado y notificación para incidentes de seguridad graves
- poder evaluar las repercusiones en las operaciones, los clientes, la cadena de suministro, las finanzas y la reputación
- poder distinguir los indicadores significativos de las meras cifras de actividad
- decidir de forma consciente sobre las aceptaciones de riesgo documentadas
- supervisar la eficacia y el desarrollo continuo de las medidas
Un certificado por sí solo no demuestra esta capacidad. El contenido de la formación, el intercambio con los responsables y la conexión con los riesgos reales de la empresa son más importantes que un conjunto de diapositivas lo más extenso posible.
Estos son los contenidos que debe incluir una formación sobre NIS2 para directivos
1. Ámbito de aplicación y responsabilidades
Los participantes necesitan una explicación clara: ¿por qué entra la empresa en el ámbito de aplicación? ¿Qué transposición nacional se aplica? ¿Qué tareas corresponden a la dirección y cuáles a los puestos operativos?
La formación debe contextualizar correctamente las obligaciones legales, pero sin crear una falsa sensación de seguridad. No sustituye al asesoramiento jurídico sobre la situación concreta de cada empresa.
2. Riesgos cibernéticos en tu propio modelo de negocio
Las listas abstractas de amenazas no bastan. Lo que importa son las consecuencias concretas:
- Fallo de servicios críticos
- Manipulación de procesos comerciales o de producción
- Riesgos de identidad y acceso
- Ransomware y fuga de datos
- Ingeniería social dirigida a los departamentos de finanzas, asistencia técnica o directivos
- Dependencias de socios de la nube, de TI y de la cadena de suministro
La dirección debería entender qué escenarios pueden tener consecuencias existenciales o relevantes desde el punto de vista normativo.
3. Medidas de gestión de riesgos según la NIS2
El artículo 21 enumera un amplio catálogo de medidas, entre las que se incluyen la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, la ciberhigiene, la formación, la criptografía, el control de acceso y la autenticación multifactorial.
La formación para directivos debería mostrar cómo interactúan estas áreas. La concienciación es parte de ello, pero no sustituye a los controles técnicos y organizativos.
4. Gestión de incidentes y canales de notificación
En caso de emergencia, la dirección debe saber:
- quién clasifica un incidente a nivel interno
- quién toma las decisiones sobre operaciones, comunicación y apoyo externo
- qué procedimientos de escalado están preparados
- qué información se necesita para los informes y los resúmenes de la situación
- cuándo se activa la gestión de crisis o la continuidad del negocio
Un breve simulacro de mesa suele ser más eficaz que otra presentación más. Pone de manifiesto si las funciones y los procesos de toma de decisiones funcionan realmente.
5. Supervisión y control de la eficacia
La dirección necesita indicadores que respalden las decisiones. Por ejemplo, son útiles:
- la cobertura de los sistemas críticos mediante controles establecidos
- las medidas de alto riesgo pendientes y su antigüedad
- las pruebas de recuperación y los tiempos de reposición alcanzados
- los incidentes y cuasi-incidentes, según su causa y repercusión
- la cobertura de la concienciación, la tasa de notificación y el tiempo hasta la notificación
- Finalización y eficacia de las mejoras aprobadas
La tasa de finalización de la formación por sí sola no indica si la gestión de riesgos es eficaz.
Por qué no basta con una formación normal para los empleados
Un módulo básico para los empleados responde a preguntas como: ¿Cómo reconozco un mensaje sospechoso? ¿Dónde lo notifico? ¿Cómo debo actuar ante una solicitud inesperada de autenticación multifactorial (MFA)?
La dirección tiene que tomar otras decisiones:
- ¿El presupuesto se ajusta al riesgo?
- ¿Las responsabilidades y los procedimientos de escalado están claros?
- ¿Se pueden mantener en funcionamiento o restablecer los servicios críticos tras un incidente?
- ¿Se gestionan adecuadamente los riesgos de los proveedores?
- ¿Qué riesgos residuales acepta la empresa de forma consciente?
- ¿Cómo se supervisa la implementación?
Por eso, las empresas deberían tratar la formación de la dirección como un formato independiente y no limitarse a reasignar el módulo general de sensibilización.
¿Con qué frecuencia debería formarse a la dirección?
El artículo 38, apartado 3, de la BSIG exige una participación regular. Establecer una periodicidad única para todas las empresas no tendría mucho sentido desde el punto de vista técnico, ya que el riesgo, la velocidad de cambio y los conocimientos previos varían de una empresa a otra.
Un modelo viable incluye:
- una formación inicial al inicio de la obligación o al incorporarse a la dirección
- un repaso periódico con una periodicidad establecida
- actualizaciones puntuales ante cambios significativos en la legislación, las amenazas o el negocio
- ejercicios tras cambios importantes en los procesos de gestión de crisis o de notificación
La periodicidad debería establecerse y justificarse en una directriz o en el plan de formación. Si los cambios son muy frecuentes, es posible que un ciclo estándar largo no sea suficiente.
Así se documenta la formación
Una prueba fehaciente incluye más que el nombre y la fecha. Se debe documentar lo siguiente:
- Destinatarios y miembros de la dirección que participan
- Objetivos de aprendizaje
- Orden del día y temas tratados
- Fecha, duración y formato
- Persona responsable o proveedor
- Versión utilizada de los materiales de formación
- Certificado de asistencia o de finalización
- Preguntas pendientes y medidas de seguimiento acordadas
- Fecha o criterio para la próxima actualización
Si se ha realizado un ejercicio como parte de la formación, se deben documentar los resultados y las medidas de mejora, sin difundir innecesariamente detalles técnicos sensibles.
Cómo deben integrarse los datos de concienciación en la formación para directivos
La dirección no tiene por qué supervisar a cada empleado individualmente. Lo que necesita es una visión general de si el programa de concienciación reduce los riesgos y de si los canales de notificación funcionan.
Algunos datos relevantes son, por ejemplo:
- Porcentaje de los grupos objetivo alcanzados
- Tasas de finalización y tareas pendientes
- Evolución de la tasa de notificación
- Tiempo transcurrido hasta la primera notificación válida
- Temas de riesgo recurrentes
- Efecto de las formaciones de repaso específicas
- Problemas organizativos, como canales de notificación poco claros
La plataforma de formación AutoPhish puede mostrar las asignaciones de formación, el progreso y el seguimiento basado en simulaciones. A partir de ahí, la dirección puede obtener una visión general compacta y agregada de la situación. Sin embargo, la plataforma no sustituye a la formación específica para directivos sobre gobernanza, riesgo y supervisión.
Errores habituales
Limitarse a obtener un certificado de asistencia
El certificado acredita la asistencia, pero no garantiza automáticamente que se hayan cubierto los contenidos adecuados ni la integración en la gestión de la empresa.
Delegar la formación por completo al departamento de TI
El departamento de TI puede preparar los contenidos, pero eso no significa que se delegue la responsabilidad de la dirección.
Limitarse a explicar las sanciones legales
Una presentación centrada únicamente en la responsabilidad civil rara vez lleva a tomar mejores decisiones. Los riesgos empresariales, las medidas y la supervisión deben ser el centro de atención.
No establecer una conexión con indicadores reales
Sin referencia al propio registro de riesgos, a los incidentes, a las pruebas y a las medidas pendientes, la formación sigue siendo abstracta.
Tratar igual a la dirección y a los empleados
Ambos grupos necesitan concienciación, pero con objetivos de aprendizaje y responsabilidades diferentes.
Preguntas frecuentes
¿Quién forma parte de la dirección a efectos de la aplicación de la NIS2?
Depende de la forma jurídica, la función y la aplicación nacional. Las empresas deberían comprobar legalmente la clasificación concreta y no basarse solo en los cargos.
¿Tienen que participar todos los miembros de la dirección?
La obligación de formación se dirige a los miembros de la dirección de las entidades afectadas. Un único «responsable de ciberseguridad» no sustituye automáticamente la capacitación del resto de miembros de la dirección.
¿Basta con un curso en línea?
Un curso en línea puede ser una opción válida si los objetivos de aprendizaje, el contenido y la acreditación se ajustan a lo requerido. Para los riesgos específicos de la empresa y los procesos de toma de decisiones, suele ser útil además un intercambio moderado o un ejercicio práctico.
¿La formación tiene que hacerse cada año?
La ley habla de participación periódica, no de una periodicidad anual fija para todos los casos. Las empresas deberían establecer una periodicidad basada en los riesgos y planificar actualizaciones adicionales si hay cambios importantes.
¿Deben incluirse simulaciones de phishing en la formación para la dirección?
Pueden ser un elemento práctico, por ejemplo, para comprobar los procesos de notificación o autorización. Pero no sustituyen a la formación sobre gobernanza, gestión de riesgos y supervisión.
Conclusión
Una formación sobre NIS2 para directivos no es una simple sesión de phishing alargada. Su objetivo es capacitar a los directivos para gestionar los riesgos cibernéticos como riesgos empresariales, evaluar las medidas adecuadas y supervisar su eficacia.
Para la parte operativa del programa de concienciación, la plataforma de formación AutoPhish te ayuda con la asignación de tareas, el control del progreso y el seguimiento específico. La responsabilidad de la dirección sigue recayendo donde la establece la NIS2: en la dirección de la empresa.