← Volver al blog

Concienciación sobre seguridad NIS2: contenidos para un plan de estudios

Un plan de estudios práctico para la formación básica, la profundización según el rol, los ejercicios de phishing y la mejora continua.

Por Equipo de Autophish|Publicado el 10/1/2026
Cover image for Concienciación sobre seguridad NIS2: contenidos para un plan de estudios

Un programa de formación en concienciación sobre seguridad basado en la normativa NIS2 debería capacitar a los empleados para que identifiquen los riesgos en sus procesos de trabajo reales, actúen correctamente y notifiquen rápidamente los incidentes de seguridad. Un vídeo estándar anual sobre enlaces sospechosos no es suficiente para ello. El programa necesita un módulo básico para todos, contenidos más específicos según el puesto, ejercicios periódicos y una evaluación documentada de su eficacia.

El plan de formación debe ajustarse al perfil de riesgo de la empresa. Una planta de producción, un proveedor de servicios en la nube y un proveedor de servicios sanitarios necesitan los mismos fundamentos, pero diferentes casos prácticos, sistemas y procedimientos de escalado.

El punto de partida legal

El artículo 21, apartado 2, letra g), de la Directiva NIS2 incluye los procedimientos básicos de ciberhigiene y la formación en ciberseguridad en el catálogo de medidas de gestión de riesgos.

En Alemania, la BSI describe cursos básicos y medidas de sensibilización para usuarios internos y externos. Menciona cursos de concienciación, actividades periódicas de sensibilización, directrices de seguridad claras, el uso seguro de los sistemas empleados, así como la revisión y el desarrollo continuos del programa.

Sin embargo, la NIS2 no proporciona un conjunto de diapositivas ya preparado. Las empresas deben diseñar un plan de formación adecuado basándose en los riesgos, los grupos destinatarios y los procesos de trabajo.

Tres niveles de un plan de estudios eficaz

1. Fundamentos para todos los usuarios

Cualquier persona con acceso relevante necesita una base común en materia de seguridad. Esto incluye canales de notificación fijos, el manejo seguro de identidades, información y dispositivos, así como la detección de intentos típicos de engaño.

2. Profundización según el rol

Los riesgos surgen en procesos concretos. Finanzas decide sobre los pagos, RR. HH. gestiona los datos de las solicitudes de empleo y de los empleados, el servicio de asistencia restablece cuentas y TI gestiona los accesos privilegiados. La formación debería reflejar estas diferencias.

3. Ejercicios y aprendizaje continuo

El conocimiento solo se consolida cuando se aplica en el contexto laboral. Los ejercicios breves, las simulaciones, la retroalimentación y las actualizaciones según las necesidades cierran la brecha entre la finalización del curso y el comportamiento real.

Los contenidos más importantes del módulo básico

Phishing e ingeniería social

La formación no debería limitarse a explicar los errores ortográficos evidentes. Los intentos de engaño modernos utilizan contextos empresariales verosímiles, servicios conocidos, códigos QR, SMS, plataformas de colaboración y solicitudes inesperadas de autenticación multifactorial (MFA).

Los empleados deben aprender a:

  • Analizar conjuntamente el remitente, el contexto y lo previsible de la situación
  • No confundir la urgencia con la legitimidad
  • Tratar con precaución los enlaces, los códigos QR y las solicitudes de autorización
  • Verificar las solicitudes delicadas a través de un segundo canal conocido
  • Notificar los mensajes sospechosos por la vía prevista

Las simulaciones de phishing te permiten practicar estas decisiones de forma segura. No deben recopilar contraseñas reales, códigos de MFA ni datos confidenciales.

Identidades, contraseñas y MFA

La ciberhigiene va más allá de la longitud de las contraseñas. El módulo debería explicar el uso de gestores de contraseñas autorizados, contraseñas únicas y la autenticación multifactorial.

Es especialmente importante saber cómo actuar ante notificaciones MFA inesperadas, cambios de dispositivo, solicitudes de recuperación y supuestos contactos de asistencia técnica. Los empleados deben saber que incluso una página de inicio de sesión técnicamente auténtica puede formar parte de un proceso fraudulento.

Canales de notificación y primera reacción

A menudo, la concienciación no falla por la falta de reconocimiento, sino por el paso siguiente. El plan de formación debería dar respuestas concretas:

  • ¿Qué botón, qué formulario o qué número de teléfono hay que usar?
  • ¿Qué hacer después de hacer clic?
  • ¿Qué hacer después de introducir los datos de acceso?
  • ¿Qué información ayuda al equipo de seguridad?
  • ¿Por qué es más importante notificarlo rápido que buscar culpables?

Notificar un error tiene que ser más fácil que ocultarlo.

Gestión de la información

Los empleados necesitan normas claras para clasificar, autorizar, almacenar y compartir información. Esto incluye también el almacenamiento en la nube, las herramientas de colaboración, los dispositivos móviles y el uso de la IA generativa, si se utiliza en la empresa.

La formación debe basarse en las políticas de la empresa y no intentar sustituirlas por consejos generales de seguridad.

Dispositivos, trabajo móvil y seguridad física

El módulo básico también incluye:

  • No posponer las actualizaciones ni los reinicios sin necesidad
  • Bloquear los dispositivos y notificar inmediatamente su pérdida
  • Manejar correctamente las redes públicas y los soportes de carga o almacenamiento ajenos
  • Estar atento a lo que ocurre a tu alrededor, a los visitantes y a los accesos físicos
  • Separar el uso privado del profesional según las directrices

Aquí también se aplica lo mismo: la formación debe reflejar los sistemas y modelos de trabajo que realmente se utilizan.

Colaboración segura con proveedores de servicios

Los riesgos en la cadena de suministro suelen empezar por la comunicación diaria. Los empleados de compras, gestión de proyectos y departamentos especializados deben saber cómo verificar nuevos contactos, cambios en los datos bancarios, compartición de archivos y solicitudes de acceso urgentes.

Formación específica por funciones

Finanzas y compras

Los puntos clave son los cambios en los pagos, el fraude en las facturas, las cadenas de autorización, las nuevas cuentas de proveedores y la verificación a través de contactos conocidos. El objetivo de la formación no es «no hacer clic nunca», sino «no tomar ninguna decisión con consecuencias fuera del proceso de control autorizado».

RR. HH.

RR. HH. necesita ejemplos sobre documentos de solicitud de empleo, datos salariales y bancarios, documentos de identidad, supuestas solicitudes de la dirección y la protección de datos sensibles de los empleados.

TI y servicio de asistencia

Aquí son fundamentales la verificación de identidad, el restablecimiento de contraseñas y de la autenticación multifactorial (MFA), los accesos privilegiados, la asistencia remota, las autorizaciones OAuth y la ingeniería social dirigida a los procesos de asistencia.

Dirección y personal de apoyo

Además de la formación específica sobre NIS2 para la dirección, son relevantes temas prácticos como las autorizaciones de pago, los documentos confidenciales, los cambios en viajes y citas, así como los canales de comunicación falsos.

Producción y áreas operativas

Aquí, las formaciones deben ser breves, accesibles y cercanas a los sistemas. Los temas pueden ser los soportes de datos extraíbles, el mantenimiento remoto, los avisos inusuales de los equipos, las cuentas compartidas y el procedimiento de escalado en caso de fallos operativos.

Qué formatos se complementan

Un buen programa combina distintos formatos en lugar de meterlo todo en un largo curso anual:

  • Módulo básico: normas comunes y vías de notificación
  • Microrraprendizaje: breve repaso sobre decisiones concretas
  • Simulación de phishing: práctica controlada y evaluación
  • Ejercicio de simulación: roles y decisiones ante un incidente
  • Cartel o campaña en la intranet: recordatorio de comportamientos concretos
  • Módulo de roles: profundización para grupos expuestas
  • Actualización específica: respuesta a nuevos sistemas, incidentes o amenazas

Puede ser útil crear contenidos SCORM propios si ya tienes un sistema de gestión del aprendizaje o cursos específicos del sector. Lo importante es que la asignación, la versión y la finalización sean trazables.

De la prueba de phishing a la formación de seguimiento específica

Una simulación resulta especialmente valiosa cuando evalúa una decisión de aprendizaje concreta y, si es necesario, activa un seguimiento adecuado.

Ejemplos:

  • Quien confirme una solicitud inesperada de autenticación multifactorial (MFA) recibirá un módulo breve sobre la «fatiga de la MFA».
  • Quien no compruebe un cambio en un pago siguiendo el proceso habitual recibirá una formación específica sobre finanzas.
  • Si muchos usuarios no encuentran el canal de notificación, no solo se les dará formación adicional de forma individual: hay que mejorar el proceso en sí.

La plataforma de formación AutoPhish permite asignaciones automáticas tras simulaciones, seguimiento del progreso, cursos SCORM propios y módulos a medida. Así, el plan de estudios se puede adaptar mejor a las necesidades de aprendizaje observadas.

Cómo se comprueba la eficacia

Que se terminen los cursos muestra el alcance, pero no implica un cambio de comportamiento. Un conjunto equilibrado de indicadores puede incluir:

  • Cobertura de los grupos destinatarios
  • Tasa de finalización dentro del plazo
  • Resultados de preguntas cortas de conocimientos
  • Tasa de notificaciones en las simulaciones
  • Tiempo hasta la primera notificación válida
  • Temas de riesgo recurrentes
  • Evolución tras una formación complementaria específica
  • Comentarios cualitativos de los empleados
  • Mejoras en los procesos y las directrices

La evaluación no debería basarse en una clasificación pública de personas individuales. El objetivo es mejorar el sistema y la cultura de seguridad.

Lista de comprobación para el plan de estudios

Antes de dar el visto bueno, la empresa debería poder responder a lo siguiente:

  • ¿Se han incluido todos los usuarios relevantes, tanto internos como externos?
  • ¿Hay un módulo básico y complementos específicos para cada rol?
  • ¿Se han representado correctamente los procesos internos de notificación y autorización?
  • ¿Se forma a los nuevos empleados desde el principio?
  • ¿Los nuevos sistemas o riesgos hacen que haya que actualizar el plan?
  • ¿Están documentadas la versión, la asignación y la finalización?
  • ¿Se llevan a cabo los simulacros de forma segura y respetando la protección de datos?
  • ¿Se comprueba regularmente su eficacia?
  • ¿Se derivan mejoras concretas de los resultados?

Preguntas frecuentes

¿Qué contenidos formativos de la NIS2 son obligatorios?

La NIS2 menciona la ciberhigiene y la formación en ciberseguridad como medidas de gestión de riesgos, pero no impone un plan de estudios universal. Los contenidos deben derivarse de los riesgos, las funciones, los sistemas y la aplicación nacional.

¿Es obligatorio incluir el phishing en el plan de estudios?

El phishing y la ingeniería social son riesgos clave para muchas organizaciones y el BSI también los señala como amenazas relevantes. La importancia que se les dé debe ajustarse al perfil de riesgo.

¿Basta con un módulo de e-learning al año?

Un módulo anual puede servir de base. Para lograr un efecto duradero, conviene incluir la formación inicial, breves repaso, contenidos adaptados a cada función, ejercicios y actualizaciones según las circunstancias.

¿Deberían las simulaciones fallidas activar automáticamente una formación?

Sí, si la asignación es adecuada desde el punto de vista técnico y proporcionada. Además, los patrones recurrentes deberían dar lugar a una revisión de los procesos, la comunicación y los controles técnicos.

¿Se pueden usar cursos propios?

Sí. Los contenidos compatibles con SCORM se pueden integrar en plataformas de formación adecuadas. Es importante controlar las versiones, la asignación, la acreditación de finalización y las actualizaciones periódicas.

Conclusión

Un buen plan de estudios de sensibilización sobre la NIS2 combina conceptos básicos, conocimientos específicos de cada función y ejercicios. No solo explica los riesgos, sino que entrena en la toma de decisiones concretas y en los procedimientos de notificación. A partir de los resultados se diseñan cursos de formación continuada específicos y se introducen mejoras en el sistema.

Con la plataforma de formación AutoPhish puedes asignar cursos, integrar tus propios contenidos, hacer un seguimiento del progreso y combinar simulaciones de phishing con un seguimiento adecuado.


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.