Formación NIS2: programa práctico y lista de evidencias

Planifica la formación NIS2 por funciones, riesgos y decisiones. Incluye una matriz de evidencias y distingue la formación de directivos y la de empleados.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 10 min de lectura

Guía y ejercicios en español

Escena del juego Ransomware Survival.

Ampliar imagen

Imagen de la galería de CyberPlay de Ransomware Survival. Escena ilustrativa; el texto de la interfaz mostrada está en inglés.

La formación de concienciación NIS2 se planifica mejor como parte del programa de gestión de riesgos de una organización. Comience por las decisiones que las personas deben tomar, identifique los grupos responsables de ellas y conserve evidencias de lo que se enseñó y revisó. Comprar contenidos o recopilar registros de finalización es solo una parte de ese trabajo.

Esta guía explica el contexto de formación de la directiva de la UE según se verificó el 13 de septiembre de 2026, y proporciona una matriz de programa original y un ejercicio de revisión. La transposición nacional y las normas sectoriales determinan las obligaciones aplicables a una entidad concreta. Las sugerencias de programa que figuran a continuación son decisiones prácticas de diseño, no un temario legal obligatorio ni un esquema de certificación.

Lo que te llevas

  • Separe la formación del órgano de dirección del programa de concienciación para empleados.
  • Compruebe la transposición nacional y el alcance de la entidad antes de declarar el cumplimiento.
  • Asocie cada actividad a un riesgo, un rol, una decisión observable y un registro conservado.
  • Utilice la práctica de escenarios junto con la gobernanza, los procedimientos y los controles técnicos.

Confirme el alcance antes de etiquetar el programa

Designe a un responsable para determinar qué entidad legal, servicios e instalaciones abarca el programa. Registre la legislación nacional aplicable, las obligaciones sectoriales específicas y la decisión interna sobre el alcance. Una plataforma de aprendizaje a nivel de grupo corporativo puede prestar servicio a varias entidades con responsabilidades distintas; los registros de formación deben poder interpretarse claramente en el nivel organizativo correspondiente.

Mantenga una breve nota de alcance junto al plan de formación. Incluya la fecha de revisión, el área responsable y la fuente consultada. Revísela tras adquisiciones, cambios sustanciales en los servicios o actualizaciones normativas pertinentes. Evite añadir una etiqueta de «conforme con NIS2» a cada ejercicio. Dicha expresión desdibujaría la diferencia entre un contenido de apoyo útil y una obligación organizativa formalmente evaluada.

Ofrezca a la dirección su propio ejercicio de toma de decisiones

Una sesión directiva debe permitir a los participantes ejercitarse en formular preguntas sobre la titularidad del riesgo, los controles propuestos, los recursos y el impacto en los servicios. Plantee una decisión realista con información incompleta: un proveedor sustenta un flujo de trabajo esencial, una mejora de seguridad compite con compromisos de entrega y el responsable operativo necesita directrices.

Pregunte a los líderes qué evidencias requieren, quién asume el riesgo residual y cuándo se revisará la decisión. Registre el razonamiento y las preguntas de seguimiento. Este ejercicio es un formato de debate original, no un curso de dirección acreditado. Cuando la legislación nacional exija acreditación o cualificaciones específicas, recurra a un proveedor que pueda justificar dichos requisitos y conserve las evidencias pertinentes.

Mecánica de Ransomware Survival: comparando medidas de seguridad con fondos ficticios del juego.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Ajuste controles a los fallos

    Adopte medidas enfocadas al incidente evaluado, en lugar de asumir que la alternativa más costosa resuelve cualquier problema.

  2. Valore costes y plazos

    Pondere costes, tiempos e impactos operativos; el presupuesto y desenlaces lúdicos son formativos, no suponen previsiones financieras.

Mecánica de Ransomware Survival: comparando medidas de seguridad con fondos ficticios del juego.

Traduzca el riesgo en acciones concretas para los empleados

Para los empleados, sustituya los títulos temáticos abstractos por responsabilidades directas. «Gestión de incidentes» puede significar reconocer un mensaje sospechoso, notificarlo por el canal autorizado e indicar si se abrió algún archivo adjunto. No debe sobreentenderse que cada empleado deba investigar el incidente ni determinar los umbrales de notificación regulatoria.

Pida al equipo de seguridad que valide la respuesta esperada en cada escenario. Un profesional de finanzas puede retener un cambio en los datos de pago; una recepcionista puede contactar con el anfitrión designado; un técnico puede aplicar el procedimiento autorizado para medios extraíbles. La formación debe facilitar el recuerdo de esos límites. Si el procedimiento no está claro, corríjalo antes de comprobar si la plantilla lo cumple.

Rol: ¿Quién necesita qué competencia? Objetivo: ¿Qué debe ser capaz de hacer esa persona? Práctica: Elija una actividad y analice los resultados. Evidencia: Registre impartición, evaluación y seguimiento.

Ampliar imagen

Diagrama explicativo original de CyberPlay. Marco de planificación; evalúe su entidad y las normas nacionales aplicables.

Cree su matriz de rol a evidencias

Utilice esta matriz original como documento de trabajo. Sustituya los roles de ejemplo por los de su organización, adjunte el procedimiento pertinente y asigne un responsable a cada fila. Los registros enumerados constituyen evidencias útiles para el programa; no pretenden ser una lista exhaustiva exigida formalmente por NIS2. Conserve un control de versiones para que un evaluador posterior pueda comprobar con exactitud lo que vieron los participantes.

Cree su matriz de rol a evidencias
DestinatariosDecisión que se practicaActividad sugeridaRegistro útil
Órgano de direcciónEvaluar el riesgo y los recursosDebate guiado sobre riesgos de proveedoresAgenda, asistencia, materiales y acciones
Todo el personalDetectar dudas y notificar incidentesCaso práctico de mensajes y notificación guiadaVersión asignada, participación y seguimiento
Finanzas y comprasVerificar cambios de pago de forma independienteSimulación de cambios de proveedorEscenario, justificación y responsable del proceso
Técnicos de TI y operacionesAplicar procedimientos técnicos autorizadosFormación práctica según el puestoObjetivo de competencia y tarea evaluada
Nuevas incorporaciones y externosConsultar normas locales antes de solicitar accesosEscenario de acogida y verificación de contactosAlcance, excepciones y registro de finalización

Haga comprensible cada registro de formación

Un registro útil explica lo sucedido sin necesidad de reconstruir los hechos a partir de capturas de pantalla. En una sesión de verificación de proveedores, registre el público destinatario, la fecha, el objetivo, la versión del contenido, el facilitador o método de impartición, el estado de participación, el método de evaluación y las dudas de procedimiento sin resolver. Si no hubo evaluación formal, indíquelo explícitamente; la mera asistencia no debe denominarse competencia adquirida.

Mantenga los datos individuales de forma proporcionada a su finalidad. Defina quién puede ver las respuestas detalladas y durante cuánto tiempo son necesarias, y comunique estos criterios a la plantilla. Un resumen ejecutivo para la dirección suele requerir datos de cobertura, deficiencias observadas y medidas correctivas asignadas. Rara vez precisa una clasificación pública de errores individuales. Las decisiones de conservación y acceso corresponden a la gobernanza ordinaria de la organización.

Mecánica de Phishing Detective 3D: revisando la factura de un proveedor.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Compare los datos modificados

    Compruebe qué datos de pago cambiaron y si la solicitud coincide con la factura y el trabajo previstos.

  2. Compare con una factura fiable

    Compare con una factura fiable y verifique los cambios bancarios mediante el contacto del proveedor registrado previamente.

Mecánica de Phishing Detective 3D: revisando la factura de un proveedor.

Practique la revisión de un expediente de evidencias incompleto

Plantee al responsable del programa la siguiente situación ficticia. Pídale que identifique qué respaldan las evidencias disponibles, qué incógnitas persisten y cuál es el paso siguiente más eficiente. Esto puede llevarse a cabo como un debate de diez minutos durante la revisión trimestral del programa.

Establezca una periodicidad y razone sus motivos

Vincule la frecuencia a la incorporación laboral, los cambios de responsabilidades, las amenazas relevantes, los incidentes y los repasos planificados. Las directrices del NIST sobre programas de aprendizaje recomiendan una evaluación y mejora continuas. Utilice ese enfoque para argumentar la cadencia formativa en lugar de asumir que una sesión anual sirve para todos los puestos.

Una pauta inicial práctica incluye la acogida, un ejercicio periódico focalizado y la revisión posterior de una decisión de alta prioridad. Su organización puede requerir una frecuencia distinta. Registre el motivo, garantice canales de acceso para el personal de baja o con turnos rotativos y reserve tiempo para el seguimiento. La repetición solo es constructiva si la tarea conserva su relevancia y las observaciones atienden una necesidad real de aprendizaje.

Fuentes de esta sección: Diseño de un programa de aprendizaje sobre ciberseguridad y privacidad, NIST SP 800-50r1

Compruebe las exigencias más estrictas de Rumanía si procede

En Rumanía, la OUG 155/2024 consolidada, modificada por la Ley 124/2025, exige en su artículo 14(2) formación acreditada para la dirección y formación periódica para todo el personal de entidades esenciales e importantes. El registro de haber completado un juego interactivo no acredita el cumplimiento de un requisito de formación acreditada formal.

Para un programa sujeto al marco rumano, mantenga claramente diferenciadas la vía de formación directiva y las actividades dirigidas a la plantilla general. La guía de selección de programas de esta colección explica criterios generales de compra; su edición en rumano también trata ejemplos locales. Consulte el texto normativo nacional vigente y las orientaciones correspondientes al aprobar su programa; un resumen en inglés de la directiva comunitaria no basta para resolver las exigencias específicas de la legislación rumana.

Fuentes de esta sección: OUG n.º 155/2024 de Rumanía, texto consolidado con la Ley n.º 124/2025

Compruebe si el personal puede aplicar los procedimientos

En la siguiente revisión interna, audite varias decisiones representativas. ¿Sabe un recién incorporado localizar el canal de notificación? ¿Puede el área financiera validar un cambio de proveedor cuando falta su contacto habitual? ¿Puede un responsable designar quién asume una decisión de riesgo? Registre las respuestas y asigne responsables ante cualquier deficiencia. Un canal ilocalizable o un flujo de aprobación inaplicable constituyen un hallazgo de auditoría del programa, aunque todos hayan aprobado el cuestionario.

CyberPlay ofrece ejercicios basados en juegos para las decisiones de concienciación cotidianas, con su interfaz, guías y evaluaciones disponibles en español para facilitar la comprensión operativa. Seleccione la temática adecuada, conéctela a los procedimientos internos y conserve registros de actividad acompañados de descripciones precisas. Continúe gestionando el alcance normativo, las acreditaciones obligatorias, la cualificación especializada y la gobernanza a través del programa global de la entidad. Esto facilita la justificación y supervisión de cada acción formativa.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Indique hora y equipo

    Notifique los síntomas observados, la hora de aparición y el equipo afectado por los canales de reporte aprobados.

  2. Distinga observación de diagnóstico

    Diferencie las observaciones directas de las hipótesis causales para que el equipo investigue sin asumir conjeturas previas.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Lleve las decisiones a la práctica

Descubra los juegos de CyberPlay pertinentes, seleccione un reto adecuado y analice cómo se conectan sus decisiones con los procedimientos operativos de su centro de trabajo.

Explorar juegos formativos

Fuentes y lecturas adicionales

  1. Directiva (UE) 2022/2555, artículos 20 y 21 — EUR-Lex. Consultado el 2026-09-13
  2. Diseño de un programa de aprendizaje sobre ciberseguridad y privacidad, NIST SP 800-50r1 — NIST. Consultado el 2026-09-13
  3. OUG n.º 155/2024 de Rumanía, texto consolidado con la Ley n.º 124/2025 — Portal Legislativ, Ministerio de Justicia de Rumanía. Consultado el 2026-09-13

Sigue explorando

Todos los artículos

Contacto · Acerca de