Formación obligatoria en ciberseguridad con NIS2

TL;DR

Con NIS2, formar a las personas pasa de recomendación a medida mínima exigible, con dos artículos detrás: el 20.2 exige que el órgano de dirección asista a formaciones, y el 21.2.g obliga a aplicar «prácticas básicas de ciberhigiene y formación en ciberseguridad» al resto de la plantilla, cuando la ley española de transposición lo haga exigible. El Reglamento (UE) 2024/2690, que sí es directamente aplicable ya, sin esperar a esa ley, a quien sea entidad esencial o importante dentro de las once categorías de proveedores digitales de su artículo 1, concreta esa letra g) en su anexo, punto 8: concienciación para todos (8.1) y formación técnica por función (8.2). En España no hay todavía ley de transposición en el BOE, y así consta comprobado hoy en el buscador de iniciativas del Congreso; pero eso no aplaza lo de fondo para quien ya esté bajo el reglamento, ni para quien presta servicios al sector público, donde el ENS exige algo equivalente desde hace años en mp.per.3 y mp.per.4. Más abajo, el plan por perfiles y qué guardar para demostrarlo.

Es una de las diez medidas del artículo 21.2 que más rápido se comprueba en una auditoría, hablando con cualquier empleado al azar, y suele estar entre las peor documentadas en las pymes que se preparan para el ENS y ahora también para NIS2.

¿Qué exige exactamente el artículo 20.2 de NIS2 a los directivos?

El artículo 20 de la Directiva (UE) 2022/2555 (NIS2), «Gobernanza», reparte la obligación de formarse en dos niveles con distinta fuerza legal.

Su apartado 2 dice: los Estados miembros «garantizarán que los miembros de los órganos de dirección de las entidades esenciales e importantes deban asistir a formaciones» y «alentarán a estas entidades para que ofrezcan formaciones similares a sus empleados periódicamente». Fíjate en el verbo: para el órgano de dirección es un deber que el Estado debe garantizar; para el resto, la directiva solo pide a los Estados que alienten a las entidades a ofrecerla. La obligación dura recae sobre quienes aprueban y supervisan las medidas de ciberseguridad, no sobre cada empleado por esta vía concreta.

Eso no vacía de contenido la formación de la plantilla: el artículo 21.2.g, a continuación, la convierte en medida mínima exigible a la entidad. Sobre qué arriesga personalmente cada directivo si incumple el artículo 20, incluida la responsabilidad ya vigente por la Ley de Sociedades de Capital al margen de que la ley española de NIS2 no exista todavía, tengo una guía dedicada en la responsabilidad personal del órgano de dirección en NIS2, que no repito aquí.

¿Qué exige el artículo 21.2.g a toda la plantilla?

La letra g) del artículo 21.2 es una de las diez medidas mínimas que toda entidad esencial o importante debe aplicar: «las prácticas básicas de ciberhigiene y formación en ciberseguridad». Junta dos cosas: unas prácticas (algo que se hace) y una formación (algo que se enseña).

El considerando 89 concreta esas prácticas: «los principios de confianza cero, las actualizaciones de software, la configuración de dispositivos, la segmentación de la red, la gestión de la identidad y el acceso o la concienciación de los usuarios», y añade que las entidades «han de organizar formaciones para su personal y sensibilizar sobre las ciberamenazas, la captación ilegítima de datos confidenciales o las técnicas de ingeniería social». No hace falta nada exótico: la misma higiene digital de siempre, repetida con calendario en vez de una sola vez.

Convive con las otras nueve letras del mismo artículo (políticas de seguridad, gestión de incidentes, continuidad, cadena de suministro, criptografía, control de accesos...), que desarrollé una a una en las diez medidas del artículo 21 de NIS2. Aquí me quedo solo con la g), porque es la que peor documentada suele estar: hay política de seguridad en un PDF y nadie recuerda cuándo se habló de phishing por última vez.

¿Qué concreta el Reglamento de Ejecución (UE) 2024/2690 sobre formación y ciberhigiene?

Aquí está el detalle que ni la Directiva ni la mayoría de guías en español desarrollan. El Reglamento de Ejecución (UE) 2024/2690, adoptado el 17 de octubre de 2024, dedica el punto 8 de su anexo («Formación en seguridad y prácticas básicas de ciberhigiene [art. 21.2.g)]») a esta medida, en dos bloques que conviene no mezclar:

Un matiz para no llevarte a engaño, y que ya cubro en detalle en la pieza sobre el Reglamento 2024/2690 para proveedores digitales: este Reglamento solo obliga directamente a quien sea entidad esencial o importante dentro de las 11 categorías de proveedores digitales de su artículo 1 (DNS, dominios de primer nivel, cloud, centros de datos, CDN, servicios gestionados y de seguridad gestionada, mercados y buscadores en línea, redes sociales y prestadores de confianza). Si tu empresa no es una de ellas, el anexo no te vincula de forma directa. Aun así, es hoy la única traducción oficial y detallada de lo que la Comisión entiende por «ciberhigiene y formación», y la uso como referencia también para el resto de entidades.

¿Cómo encaja esto con el Esquema Nacional de Seguridad (ENS)?

Si prestas servicios al sector público, este terreno no te es nuevo: el ENS (RD 311/2022) trae dos controles dedicados en su Anexo II (bloque mp.per), que aplican en las tres categorías (BÁSICA, MEDIA y ALTA) sin excepción por tamaño:

No es casualidad que suenen a lo ya leído: mp.per.3 hace el trabajo del punto 8.1 y mp.per.4 el del 8.2. La parte operativa de montar el programa (objetivos medibles, bienvenida, píldoras periódicas, phishing simulado, métricas) la desarrollo en concienciación en ciberseguridad para el ENS, y sirve igual para NIS2 aunque la puerta de entrada de cada norma sea distinta: la comparación está en ENS y NIS2: en qué se diferencian y cuál te toca antes.

El CCN trabajó en un perfil que uniera las dos normas, el PCE-NIS2 (guía CCN-STIC 892), retirado desde marzo de 2025: el detalle en PCE-NIS2: qué es y por qué sigue sin publicarse.

¿Cómo diseñar un plan de formación en ciberseguridad por perfiles?

Basta con evitar el catálogo de cursos genérico: cada perfil debe recibir lo que le corresponde, con la periodicidad correcta y rastro de que ocurrió:

PerfilQué debe cubrirCuándoBase normativaEvidencia a conservar
Órgano de direcciónDetectar riesgos, evaluar las prácticas de gestión de riesgos y su repercusión en los serviciosAntes de aprobar el plan de medidas del art. 21, y repaso anualArt. 20.2 NIS2Convocatoria, temario, acta de asistencia
Responsable de seguridad y personal técnicoConfiguración segura, gestión de incidentes, tratamiento de la información que manejanPeriódica, y al cambiar componentes del sistemaArt. 21.2.g · Reg. 2024/2690, anexo 8.2 · mp.per.4Programa, registro de asistencia, evaluación de eficacia
Plantilla generalCiberamenazas, phishing e ingeniería social, notificación de incidentes, uso seguro del correoInicial + refrescos periódicosArt. 21.2.g · Reg. 2024/2690, anexo 8.1 · mp.per.3Lista de asistentes con fecha, resultado de simulaciones
Nuevas incorporacionesPolítica de seguridad y procedimiento de notificaciónEl programa debe incluirlas (recomendación propia: cuanto antes, mejor)Reg. 2024/2690, anexo 8.1.2.a)Sesión de bienvenida firmada
Proveedores y prestadores de servicios directosRiesgos que asumen y ciberhigiene exigible, según procedaAl inicio del contrato y si cambian las condiciones de accesoArt. 21.2.d (cadena de suministro) · Reg. 2024/2690, anexo 8.1.1Cláusula contractual y acuse de recibo

Dos criterios separan un plan de papel de uno que resiste una auditoría: que la formación técnica esté adaptada al puesto y que, para esos roles, midas si funcionó, no solo si se dio. Si ya tienes un programa para el RGPD o el ENS, amplíalo con lo que falte en vez de duplicarlo. La última fila la desarrollo en cláusulas de ciberseguridad para proveedores en NIS2.

¿Cómo se demuestra el cumplimiento ante una auditoría?

Los regímenes de supervisión de NIS2 dan a la autoridad competente potestad para pedir justo este rastro: el artículo 32.2 faculta a someter a las entidades esenciales a «inspecciones in situ y supervisión a distancia» y a «auditorías de seguridad periódicas y específicas», y el artículo 33 hace lo propio, a posteriori, con las importantes. El detalle de los dos regímenes está en la guía de las diez medidas que enlacé antes; aquí me centro en qué conviene tener listo para la letra g):

Nada de esto exige software: una carpeta ordenada con fecha, nombre y firma en cada documento ya te sitúa por delante de la mayoría de pymes que llegan a su primera auditoría sin haberlo pensado.

¿Qué recursos gratuitos ofrece INCIBE para formar a tu equipo?

Para arrancar no hace falta contratar nada. INCIBE mantiene, a fecha de hoy, varios recursos gratuitos que cubren buena parte de lo que pide el punto 8.1 del Reglamento 2024/2690 y el mp.per.3 del ENS:

Ninguno menciona NIS2 por su nombre (están pensados en clave de ciberseguridad general para pymes), pero cubren con solvencia lo que pide la letra g): ciberhigiene, phishing, ingeniería social y respuesta ante incidentes. Los tienes todos reunidos en el catálogo de formación de INCIBE para empresas.

¿Es ya obligatorio en España?

Una directiva no obliga por sí sola a las empresas privadas: necesita una ley española que la transponga. Esa ley, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, se aprobó como anteproyecto el 14 de enero de 2025 y a 28 de septiembre de 2026 sigue sin publicarse en el BOE, ni consta como proyecto de ley en el Congreso (comprobado hoy contra su buscador de iniciativas de la legislatura XV), mientras la Comisión Europea lleva a España, junto con Irlanda, Francia y los Países Bajos, ante el Tribunal de Justicia de la UE por no transponer. Sigo el estado con fechas en el rastreador de la transposición de NIS2 en España.

Eso no significa que el hueco esté vacío. El Reglamento 2024/2690 es directamente aplicable, sin ley española, a quien ya sea entidad esencial o importante dentro de las once categorías de su artículo 1 (en España, mientras no haya ley, no hay autoridad que lo supervise ni lo sancione, pero es el estándar con el que te van a medir), y si prestas servicios al sector público, el ENS ya te exige hoy el equivalente en mp.per.3 y mp.per.4. Empezar ya ayuda además a acreditar la diligencia que el artículo 225 de la Ley de Sociedades de Capital exige a cualquier administrador, con independencia de NIS2.

Si prefieres que ordenemos esto juntos (el plan, el calendario y qué conservar para la auditoría), lee antes cómo elegir una consultoría NIS2 y qué debe incluir una auditoría; así lo planteo yo en mi servicio de cumplimiento de NIS2. Si primero necesitas saber si tu empresa entra en el ámbito de la directiva, empieza por la herramienta para saber si eres entidad esencial o importante, y si quieres hablarlo conmigo, reserva una sesión.

Preguntas frecuentes

¿Es obligatorio formar a toda la plantilla en ciberseguridad con NIS2?

Sí, con matices. El artículo 21.2.g convierte la ciberhigiene y la formación en una medida mínima exigible a la entidad. El artículo 20.2 distingue: para el órgano de dirección es un deber que el Estado debe garantizar; para el resto, la Directiva solo pide a los Estados que alienten a las entidades a ofrecerla. En la práctica, ambas vías acaban exigiendo formar a toda la plantilla.

¿Qué diferencia hay entre concienciación y formación en NIS2?

La concienciación (punto 8.1 del Reglamento 2024/2690, equivalente a mp.per.3 del ENS) es general: todos deben conocer las amenazas y cómo reportar un incidente. La formación (punto 8.2, mp.per.4) es específica por función y solo la necesita quien tiene un rol técnico de seguridad, con su eficacia evaluada.

¿Con qué frecuencia hay que repetir la formación?

Ni la Directiva ni el Reglamento fijan un número de veces al año: piden que se repita en el tiempo, incluya a los nuevos empleados y se actualice con las amenazas, los sistemas y los cambios de puesto.

¿Qué pasa si mi empresa no forma a su personal y sufre un incidente?

El artículo 34 fija un máximo de, al menos, 10.000.000 € o el 2 % de la facturación mundial (esenciales), y de, al menos, 7.000.000 € o el 1,4 % (importantes), la cuantía mayor en cada caso, para el incumplimiento del artículo 21, incluida la letra g); pero esa sanción solo será exigible en España cuando la ley de transposición la recoja, y hoy no lo es. Mientras tanto, en una investigación tras un incidente, la ausencia de formación documentada sí suele leerse como una medida básica incumplida, con las consecuencias que tenga cada régimen que ya te sea aplicable (el Reglamento 2024/2690 si eres entidad esencial o importante de uno de sus once tipos, o el ENS si prestas servicios al sector público).

¿El órgano de dirección recibe la misma formación que el resto de la plantilla?

No. El artículo 20.2 pide que sus miembros sepan detectar riesgos y evaluar las prácticas de gestión de riesgos y su repercusión en los servicios: es formación de supervisión, no la sesión técnica de quien administra sistemas ni la charla de phishing de la plantilla general.

¿Sirve la formación que ya hago para el RGPD o el ENS?

En buena parte, si ya cubre ciberamenazas, phishing e ingeniería social. Revisa si distingue concienciación general de formación técnica y si deja evidencia con fecha y nombre; amplía lo que falte en vez de duplicar programa.

¿Cómo demuestro ante un auditor que hemos formado al personal?

Con el acuerdo del órgano de dirección que aprueba el plan, el programa por perfil con su calendario, el registro de asistencia de cada sesión y, para los roles técnicos, la prueba de que se evaluó la eficacia.

¿Hay que formar también a los proveedores?

El punto 8.1 del Reglamento 2024/2690 incluye a los proveedores y prestadores de servicios directos dentro del programa de sensibilización, según proceda. Se instrumenta con una cláusula contractual que exija ciberhigiene básica y un acuse de recibo del material, no sentándolos en tu sesión interna.

¿Es gratis formar a mi equipo o necesito contratar una consultora?

Puedes arrancar sin coste con los recursos de INCIBE: autodiagnóstico, kit de concienciación, juego de rol y el MOOC para microempresas y autónomos. Lo que esos recursos no hacen es convertirlo en un plan con calendario, evidencia ordenada y mapeo contra los artículos que pide una auditoría.

¿Esto ya es exigible en España aunque no haya ley de transposición?

El artículo 21.2.g necesita la ley española para exigirse a la generalidad de entidades, y esa ley sigue sin publicarse en el BOE a 28 de septiembre de 2026. Pero el Reglamento 2024/2690 es directamente aplicable a quien ya sea entidad esencial o importante dentro de las once categorías de proveedores digitales de su ámbito: en España, mientras no haya ley, no hay autoridad que lo supervise ni lo sancione, pero es el estándar con el que te van a medir. En el ENS, el equivalente ya rige hoy en mp.per.3 y mp.per.4.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.