Formación obligatoria sobre NIS2: ¿Quién debe recibir formación y con qué frecuencia?
Lo que la dirección y los empleados deberían aprender, qué frecuencia es la más adecuada y cómo las empresas pueden documentar la implementación de forma fiable.

La obligación de formación de la NIS2 no afecta solo al departamento de TI. Para las entidades importantes y especialmente importantes de Alemania, la formación básica y las medidas de sensibilización para usuarios internos y externos forman parte de la gestión de riesgos de ciberseguridad. Además, los miembros de la dirección están sujetos a una obligación de formación específica. Sin embargo, la NIS2 no establece un número fijo de cursos de formación, idéntico en toda Europa: el contenido y la frecuencia deben adaptarse al riesgo, a la función y a los cambios en la empresa.
En la práctica, esto significa: formar al incorporarse, refrescar los conocimientos periódicamente, impartir formación específica ante nuevos riesgos o sistemas y documentar su realización.
Qué exige la NIS2 en materia de formación
El marco legal tiene varios niveles.
La Directiva NIS2 menciona, en su artículo 21, apartado 2, letra g), los procedimientos básicos de ciberhigiene y la formación en materia de ciberseguridad como parte de las medidas de gestión de riesgos. El artículo 20, apartado 2, prevé cursos de formación para los miembros de los órganos de dirección y, al mismo tiempo, insta a los Estados miembros a promover cursos de formación periódicos y comparables para los empleados.
En Alemania, la Ley del BSI concreta estos requisitos. El BSI organiza cursos básicos y medidas de sensibilización a las obligaciones de las entidades importantes y especialmente importantes según el artículo 30 de la Ley del BSI. La formación de la dirección se regula por separado en el artículo 38, apartado 3, de la BSIG.
Es importante dejar claro lo siguiente: un simple curso o una simulación de phishing no hacen que una empresa cumpla automáticamente con la NIS 2. Las formaciones son un elemento más dentro de un sistema más amplio que incluye gobernanza, gestión de riesgos, controles técnicos, respuesta a incidentes y mejora continua.
¿Quién debe recibir formación?
Miembros de la dirección
La dirección debe comprender los riesgos de ciberseguridad lo suficiente como para poder evaluar y autorizar las medidas adecuadas, así como supervisar su aplicación. No se trata de una formación técnica especializada, sino de capacidad de decisión y responsabilidad.
Los destinatarios típicos, dependiendo de la forma jurídica, son, por ejemplo:
- Directores y directoras
- Miembros del consejo de administración
- Otras personas que se consideren parte de la dirección según la legislación aplicable
La empresa debería aclarar la clasificación concreta con su departamento jurídico o de cumplimiento normativo. Lo decisivo no es solo el cargo, sino la responsabilidad real de dirección.
Empleados y usuarios externos
El BSI describe como destinatarios de la formación básica a los usuarios internos y externos de los sistemas y aplicaciones dentro de la entidad en cuestión. Así que la necesidad de formación no se limita a los puestos de oficina fijos.
Dependiendo del perfil de riesgo, esto puede incluir:
- Empleados a tiempo completo y a tiempo parcial
- Nuevos empleados durante el proceso de incorporación
- Trabajadores temporales
- Proveedores externos con acceso al sistema
- Colaboradores autónomos
- Administradores de TI con privilegios
- Empleados de producción, logística o servicio externo
No todo el mundo necesita la misma formación. Un módulo básico para todos puede complementarse con contenidos específicos para cada función, como Finanzas, RR. HH., Soporte, Compras, TI y directivos.
¿Con qué frecuencia hay que hacer las formaciones sobre NIS2?
Una respuesta genérica como «una vez al año es suficiente» se queda corta. La ley exige una gestión eficaz y adecuada de los riesgos. Por eso, la frecuencia debería determinarse en función del perfil de riesgo y del objetivo de la formación.
La BSI considera adecuado impartir una formación durante la iniciación inicial y ofrecer información anual sobre las novedades más recientes. Además, las medidas deben revisarse y mejorarse de forma continua. Es una frecuencia mínima razonable, pero no un punto final universal.
Un modelo sólido consta de cuatro niveles:
- Formación inicial: antes o justo después de asignar los accesos relevantes.
- Repaso periódico: como mínimo con una periodicidad fija y transparente.
- Formación puntual: tras cambios importantes en el sistema, nuevas amenazas, incidentes o modificaciones en las directrices.
- Formación avanzada según el rol: más frecuente o específica para grupos de mayor riesgo.
Las simulaciones de phishing pueden servir como breves ejercicios y puntos de evaluación entre los módulos de aprendizaje formales. Sin embargo, no sustituyen ni a la formación básica ni a la formación de la dirección.
Un ritmo anual viable
Una empresa mediana podría estructurar el programa, por ejemplo, de la siguiente manera:
- Durante la incorporación: módulo básico sobre canales de notificación, phishing, contraseñas, autenticación multifactorial (MFA), tratamiento de datos y prácticas de trabajo seguras.
- Cada trimestre: una breve sesión de sensibilización o una simulación de phishing segura sobre un tema de riesgo de actualidad.
- Tras una interacción de riesgo: un módulo de formación breve y adaptado al contexto, en lugar de una formación punitiva generalizada.
- Anualmente: formación básica actualizada y revisión documentada del programa.
- Cuando sea necesario: módulos específicos para cada puesto en áreas especialmente expuestas.
- Para la dirección: formación periódica específica sobre gobernanza, decisiones de riesgo, incidentes y supervisión.
La frecuencia no debería quedar solo en el calendario. Cada elemento debe tener un objetivo: transmitir conocimientos, practicar comportamientos, probar los canales de notificación o evaluar la eficacia de una medida.
¿Qué contenidos debe incluir la formación básica?
Un programa de sensibilización orientado a la Directiva NIS2 debería abarcar, como mínimo, los riesgos a los que se enfrentan realmente los usuarios. A menudo, estos incluyen:
- Phishing e ingeniería social
- Uso seguro de contraseñas y gestores de contraseñas
- Autenticación multifactorial y solicitudes de autorización sospechosas
- Canales de notificación para mensajes sospechosos e incidentes de seguridad
- Gestión de información confidencial
- Trabajo a distancia y dispositivos personales
- Uso seguro de servicios en la nube y de colaboración
- Funciones y responsabilidades ante incidentes de seguridad
La estructura detallada de un plan de estudios se explica con más detalle en el artículo sobre los contenidos formativos de NIS2.
¿Cómo se puede demostrar que se ha llevado a cabo?
La BSI señala expresamente que hay que documentar la realización de la formación. Para ello, hace falta algo más que una factura del proveedor de formación.
Algunas pruebas válidas son:
- Grupos destinatarios y objetivos de formación definidos
- Contenido y versión del módulo
- Fecha de asignación y estado de finalización
- Certificados de asistencia o de finalización
- Excepciones y prórrogas documentadas
- Resultados de preguntas de conocimientos o ejercicios, siempre que sea necesario y proporcionado
- Revisión del programa y mejoras acordadas
- Justificantes de cursos de actualización relacionados con funciones o situaciones concretas
Los datos personales solo deben almacenarse con el nivel de detalle y durante el tiempo que sea necesario para la finalidad establecida. Los directivos y los auditores suelen necesitar informes agregados; los resultados individuales deben limitarse a un grupo de personas con autorización clara.
Cómo ayuda una plataforma de formación
Una plataforma de formación puede simplificar la puesta en práctica si da soporte a todo el ciclo de aprendizaje:
- Asignar cursos según reglas
- Integrar contenidos SCORM propios
- Realizar un seguimiento de los niveles de finalización
- Activar cursos de repaso específicos tras las simulaciones
- Proporcionar informes para seguridad, cumplimiento normativo y dirección
- Diferenciar los contenidos según roles o riesgos
La plataforma de formación AutoPhish combina simulaciones de phishing con la asignación automática de cursos, el seguimiento del progreso y contenidos propios compatibles con SCORM. De este modo, facilita la ejecución repetible y la documentación del programa de concienciación. No sustituye a una evaluación jurídica ni a una gestión completa de riesgos según la NIS2.
Preguntas frecuentes
¿Tienen que hacer todos los empleados la misma formación sobre la NIS2?
No. Es recomendable un módulo básico común, pero debe complementarse con contenidos específicos según el puesto y el riesgo. Los departamentos de finanzas, administración de TI y la dirección tienen que tomar decisiones diferentes.
¿Basta con una formación anual?
No necesariamente. Un repaso anual puede formar parte del programa. Además, conviene ofrecer formaciones iniciales, actualizaciones puntuales y campañas de sensibilización periódicas. Lo importante es que el programa se adapte al riesgo y se revise periódicamente.
¿Son obligatorias las simulaciones de phishing según la NIS2?
La NIS2 no exige ningún producto concreto de simulación de phishing ni un número fijo de campañas. Sin embargo, las simulaciones pueden ayudar a comprobar de forma controlada el comportamiento, los canales de notificación y la eficacia de las medidas de sensibilización.
¿Necesita la dirección una formación específica?
Sí. Hay que diferenciar los requisitos para la dirección de la formación general para los empleados. Los órganos de dirección deben poder evaluar y supervisar los riesgos y las medidas de gestión de riesgos.
¿Qué documentación debe conservar una empresa?
Como mínimo, el grupo destinatario, el contenido, la versión, la fecha, la asignación, la finalización y la revisión del programa. El alcance y el periodo de conservación deben determinarse en función del riesgo y respetando la protección de datos.
Conclusión
Un programa de formación sobre la Directiva NIS2 sólido llega a las personas adecuadas en el momento adecuado: la dirección, los empleados y los usuarios externos reciben contenidos adecuados; los nuevos riesgos dan lugar a actualizaciones; y la ejecución y la mejora se pueden seguir de cerca.
Si no quieres gestionar estos procesos con listas y recordatorios manuales, puedes usar la plataforma de formación AutoPhish para asignar cursos, documentar el progreso y combinar simulaciones con un seguimiento específico.