CyberPlay

Formación NIS2: relacionar cursos, controles y evidencias

Relaciona los artículos 20, 21 y 23 de NIS2 con cursos de concienciación, juegos y evidencias. Distingue la aportación formativa de las obligaciones pendientes.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 9 min de lectura

Guía y ejercicios en español

Un correo ficticio avisa de un problema del buzón en el curso de notificación de incidentes de CyberPlay.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

Fotograma real de un curso de CyberPlay con texto en inglés. Comunicar una acción sospechosa es una habilidad que practicar dentro del proceso general de incidentes.

Los cursos de concienciación pueden apoyar un programa NIS2 enseñando las decisiones sobre higiene, acceso, recuperación y notificación. Una relación útil identifica el requisito, la actividad formativa y las evidencias que aún hacen falta fuera de la formación. Completar un curso no demuestra que los controles funcionen ni que se cumplan todas las obligaciones NIS2.

Esta guía es una propuesta editorial para responsables de programas, revisada el 3 de octubre de 2026. Confirma la aplicabilidad y los requisitos nacionales con el responsable jurídico o de cumplimiento. Los artículos y la interfaz de CyberPlay admiten nueve idiomas; la narración y el contenido de las lecciones están actualmente en inglés y rumano.

Lo que te llevas

  • Distingue la formación del órgano de dirección de la concienciación general del personal.
  • Relaciona cada curso con una decisión y un responsable, no con un porcentaje de cumplimiento.
  • Distingue la práctica de notificación interna de las obligaciones legales de notificación.
  • Combina registros formativos con evidencias técnicas, operativas y de gobernanza.

1. Confirma las normas aplicables antes de relacionar contenidos

NIS2 comprende tipos definidos de entidades de sectores críticos, con reglas de tamaño y excepciones. La Comisión Europea explica que los Estados miembros transponen la directiva al derecho nacional. Hay que determinar el ámbito, la autoridad y las medidas nacionales antes de evaluar un catálogo de cursos. El idioma de un artículo no determina la jurisdicción del lector.

Encabeza tu ficha con la entidad jurídica, sus servicios, la autoridad competente, el responsable interno y la fecha de revisión de aplicabilidad. Distingue propuestas de requisitos aprobados: la página de la Comisión sobre NIS2 describe modificaciones específicas propuestas en enero de 2026. Un plan formativo no debe tratar una propuesta como si ya estuviera en vigor.

Fuentes de esta sección: Directiva NIS2: proteger redes y sistemas de información

2. Distingue las dos disposiciones sobre formación

El artículo 20.2 exige que los Estados miembros garanticen formación a los miembros de los órganos de dirección para identificar riesgos y evaluar prácticas de gestión de riesgos e impactos en los servicios; fomenta formación periódica similar para el personal. El artículo 21.2.g incluye, por separado, higiene y formación en ciberseguridad entre las medidas de gestión de riesgos.

Esto sugiere dos planes de aprendizaje. El personal practica decisiones de su trabajo. La dirección estudia cómo podría fallar un servicio, qué controles necesitan recursos y qué evidencias justifican aceptar riesgo residual. Una lección de phishing puede introducir un caso para ambos públicos, pero no cubre todo el currículo directivo. Añade una discusión facilitada sobre los servicios y las responsabilidades de decisión de la organización.

Fuentes de esta sección: Directiva (UE) 2022/2555: artículos 20, 21 y 23

3. Relaciona cada curso con su aportación y su límite

La tabla cubre las diez categorías del artículo 21.2 y las disposiciones de dirección desde la perspectiva formativa. No evalúa controles. La columna central describe una posible aportación del aprendizaje; la última identifica trabajo organizativo independiente. Algunos requisitos no tienen equivalente directo en un curso. No conviertas el número de coincidencias en una puntuación de cumplimiento NIS2.

3. Relaciona cada curso con su aportación y su límite
Referencia NIS2Curso y aportación prácticaEvidencia o trabajo independiente
20.1: aprobación y supervisiónUsar un caso para debatir qué decisión de dirección se necesita.Aprobación, supervisión y gobernanza con responsabilidades reales.
20.2: formación de la direcciónDebatir el impacto empresarial de un caso de pagos o ransomware.Currículo directivo, participación y registro de decisiones.
21.2.a: políticas de riesgos y sistemasUsar casos para explicar decisiones de política.Análisis de riesgos documentado y políticas con responsables.
21.2.b: respuesta a incidentesHe hecho clic. ¿Y ahora qué? practica cómo explicar lo ocurrido.Plan de respuesta con responsable, contactos accesibles y ejercicios.
21.2.c: continuidadUn icono de nube no es una copia de seguridad enseña qué preguntar sobre recuperación.Copias operativas, pruebas de restauración y planes de recuperación.
21.2.d: seguridad de proveedores¿Quién ve tu pantalla? ayuda a verificar una solicitud de soporte.Evaluación de proveedores, contratos y garantías.
21.2.e: seguridad del ciclo de vidaActualizaciones y avisos de seguridad reales explica vías fiables de actualización.Gestión de vulnerabilidades y despliegues técnicos controlados.
21.2.f: evaluación de eficaciaLas revisiones formativas identifican preguntas que necesitan explicación.Criterios y evidencias para evaluar los controles reales.
21.2.g: higiene y formaciónPhishing moderno por correo y ¿Quién ve tu pantalla? practican la verificación.Cobertura por funciones, procedimientos locales y revisión de necesidades.
21.2.h: prácticas criptográficasNo se atribuye un equivalente directo a ningún curso.Política criptográfica, cifrado adecuado y gestión de claves.
21.2.i: personas, acceso y activosElige a las personas antes de compartir ayuda a seleccionar destinatarios.Revisiones de acceso, inventarios y procedimientos de altas y bajas.
21.2.j: autenticación y comunicacionesRecházalo si no lo has iniciado practica una solicitud MFA inesperada.Configuración de autenticación y comunicaciones seguras adecuadas.

Fuentes de esta sección: Directiva (UE) 2022/2555: artículos 20, 21 y 23

4. Usa la puesta en común directiva para detectar decisiones pendientes

Tras la lección MFA, plantea un administrador ficticio de un servicio crítico que aprobó una solicitud inesperada. ¿Qué servicios dependen de esa cuenta? ¿Quién puede revocar el acceso? ¿Existe un contacto de emergencia probado? ¿Qué necesitaría ver la dirección antes de dar el problema por resuelto? Estas preguntas conectan el caso con decisiones de servicio sin convertir a los directivos en gestores de incidentes.

Registra el escenario, las decisiones, las preguntas abiertas y la persona encargada de cada seguimiento. Un certificado de finalización puede acompañar el registro, pero no sustituye el razonamiento ni demuestra una supervisión eficaz. Quien facilita la sesión debe distinguir lo comprendido por los participantes de lo implantado realmente por la organización.

Notificaciones repetidas de aprobación de acceso inesperadas en una lección de autenticación simulada.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

  1. Relaciona la solicitud con tu acción

    La solicitud de aprobación debe corresponder a un inicio de sesión que tú hayas iniciado.

  2. La insistencia no convierte la solicitud en esperada

    Rechaza solicitudes inesperadas y utiliza el canal de notificación de tu organización.

Fotograma real de Recházalo si no lo has iniciado, con texto en inglés. Reconocer la situación ayuda a usar los controles de autenticación; no demuestra que estén correctamente desplegados.

5. Conecta la notificación interna rápida con el artículo 23

Para incidentes significativos, el artículo 23 exige generalmente una alerta temprana dentro de las 24 horas desde que se tiene conocimiento, una notificación dentro de las 72 horas y un informe final dentro del mes siguiente a la notificación. Las dos primeras actuaciones deben hacerse además sin demora indebida. Si el incidente continúa cuando vence el informe final, se presenta uno de progreso y después el final dentro del mes siguiente a su gestión. Los incidentes significativos que afectan a los servicios de confianza de un prestador tienen un plazo de notificación de 24 horas.

Enseña al personal a comunicar pronto por la vía interna, sin esperar al plazo legal ni decidir por su cuenta si se cumple el umbral normativo. Los responsables de respuesta y jurídicos evalúan la significación, aplican las reglas y gestionan las notificaciones externas. Practica el traspaso: un mensaje útil explica qué ocurrió y cuándo y conserva la información que solicite el equipo.

Un requisito se relaciona con aprendizaje y evidencias independientes del control antes de registrar las carencias restantes.

Ampliar imagen

Propuesta editorial original de CyberPlay. No constituye una evaluación de conformidad ni un sistema de certificación.

Fuentes de esta sección: Directiva (UE) 2022/2555: artículos 20, 21 y 23

6. Añade juegos sin presentarlos como pruebas de controles

Combina el curso de copias con Backup or Lose It. En sus escenarios de escritorio, el jugador decide qué trabajo proteger y recupera archivos de copias que sobreviven a un ransomware simulado. En la puesta en común, pregunta dónde guardar el trabajo aprobado y quién puede ayudar a restaurarlo. Registra los términos desconocidos o las responsabilidades confusas como necesidades formativas.

Encarga a otra persona verificar las copias y restauraciones reales. Una recuperación correcta en el juego no accede a esa infraestructura. Igualmente, Phishing Detective 3D ayuda a discutir datos de pago alterados y cuentas comprometidas; su investigación ficticia no verifica los controles reales de proveedores o identidad.

Un explorador de archivos ficticio muestra indicadores locales y de sincronización en la lección de copias de CyberPlay.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

  1. Disponible localmente no significa recuperación probada

    La marca verde indica el estado de sincronización del archivo, no una copia independiente probada.

  2. Pregunta dónde está la copia recuperable

    Aclara qué se copia, quién responde de la recuperación y cuándo se probó la restauración.

Fotograma real de Un icono de nube no es una copia de seguridad, con texto en inglés. El icono ayuda a enseñar; la organización sigue necesitando controles de copia y recuperación probada.

7. Reúne evidencias que otra persona pueda examinar

La guía técnica de ENISA de 2025 aporta ejemplos de evidencias para entidades cubiertas por el Reglamento de Ejecución 2024/2690, incluidas categorías específicas de infraestructura digital, servicios TIC y proveedores digitales. No es vinculante ni sustituye requisitos nacionales. Su distinción entre requisitos, orientación y evidencias ayuda a organizar la revisión si se mantiene ese límite de ámbito.

En el registro formativo, conserva público previsto, objetivo, título y versión o fecha de revisión del curso, idioma, participación, contexto de evaluación y seguimiento. Ajusta conservación y permisos a la organización. Vincula por separado procedimientos, pruebas y decisiones del responsable del control. Un campo de evidencia vacío debe seguir mostrando una carencia, no rellenarse con un certificado porque esté disponible.

Fuentes de esta sección: Guía técnica de aplicación de NIS2

8. Ejercicio: ¿el certificado cierra el control?

Revisa esta entrada ficticia como si comprobaras la ficha de un colega. Explica qué demuestra la evidencia y elige el siguiente paso; no hacen falta registros reales del personal.

9. Haz visibles los límites de la evidencia de la plataforma

Cursos de CyberPlay utiliza cinco puntos de decisión en vídeo y ofrece un certificado de finalización cuando el participante y el plan cumplen las condiciones para solicitarlo. Las pruebas de conocimientos de juegos son actividades escritas independientes que se desbloquean al superarlos. Un resultado de juego o curso es evidencia formativa; ninguno declara conformidad con NIS2.

Mantén la correspondencia entre requisitos y formación y la revisión del programa mediante tu proceso de gobernanza, usando los registros de aprendizaje disponibles en tu espacio de trabajo. Empieza por unas pocas decisiones relevantes, adjunta las evidencias formativas de forma transparente y asigna a cada requisito organizativo pendiente un responsable que rinda cuentas. Un indicador de progreso puede orientar el seguimiento; no demuestra que un control funcione.

Relaciona la continuidad con un escenario de recuperación

Juega a Backup or Lose It en español y comenta qué evidencias harían falta para verificar la recuperación real de tu organización. El acceso depende del plan.

Abrir Backup or Lose It

Fuentes y lecturas adicionales

  1. Directiva (UE) 2022/2555: artículos 20, 21 y 23 — Parlamento Europeo y Consejo. Consultado el 2026-10-03
  2. Directiva NIS2: proteger redes y sistemas de información — Comisión Europea. Consultado el 2026-10-03
  3. Guía técnica de aplicación de NIS2 — ENISA. Consultado el 2026-10-03

Sigue explorando

Todos los artículos

Contacto · Acerca de