Cumplimiento normativo

Seis normativas te obligan a formar. Las seis, cubiertas.

ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS exigen formar a la plantilla en seguridad. Aquí tienes qué pide cada una, a quién obliga y qué evidencia entregas con LegiLearn: certificados por empleado y un informe firmado para la auditoría.

Primera campaña gratis

Lo común

Qué piden todas

Una lo llama concienciación, otra formación y otra programa de sensibilización. Pero ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS piden lo mismo: que tu plantilla esté formada en seguridad y que puedas demostrarlo con fechas, nombres y resultados el día que llegue el auditor.

Comparativa

Las normativas, una a una

A quién obliga cada una, qué artículo pide la formación y qué entregas para demostrarlo. Pulsa en la norma para ver el detalle.

NormaA quién obligaQué pideQué entregas
ENSSector público español y empresas que le prestan serviciosRD 311/2022, medidas mp.per.3 (concienciación) y mp.per.4 (formación)Registro de formación por empleado
NIS2Entidades esenciales e importantes de los sectores de la directivaDirectiva (UE) 2022/2555, art. 20.2 (dirección) y 21.2.g (plantilla)Informe periódico con fechas
ISO 27001Empresas certificadas o en proceso de certificarseISO/IEC 27001:2022, Anexo A, control 6.3Evidencias firmadas y con fecha
RGPDCualquier organización que trate datos personales en la UERGPD, art. 32 y 39.1.bCertificados individuales
DORAEntidades financieras de la UEReglamento (UE) 2022/2554, art. 13.6 y 5.4Resultados de las simulaciones
PCI DSSQuien almacena, procesa o transmite datos de tarjetasPCI DSS v4.0.1, requisito 12.6Programa anual documentado
LatinoaméricaEmpresas que tratan datos personales en México, Brasil, Colombia, Argentina, Chile o PerúLa ley de protección de datos de cada paísCertificados individuales

DORA

DORA: concienciación en seguridad TIC en el sector financiero

Desde el 17 de enero de 2025, el reglamento DORA obliga a las entidades financieras de la UE a incluir la concienciación en seguridad TIC como módulo obligatorio de su formación. Afecta a toda la plantilla y también a la alta dirección.

Qué exige

«Las entidades financieras desarrollarán programas de sensibilización en materia de seguridad de las TIC y formación sobre resiliencia operativa digital, que constituirán módulos obligatorios en sus programas de formación del personal.»

El mismo artículo 13.6 añade que se aplican «a todos los empleados y al personal de alta dirección», con una complejidad acorde a sus funciones. Y el artículo 5.4 obliga a los miembros del consejo a seguir «periódicamente una formación específica» sobre el riesgo TIC.

Fuente: Reglamento (UE) 2022/2554, arts. 2, 5.4, 13.6 y 50.

A quién obliga

Bancos, entidades de pago y de dinero electrónico, empresas de servicios de inversión, aseguradoras y reaseguradoras, gestoras de fondos, fondos de pensiones de empleo y proveedores de criptoactivos, entre otras. En España supervisan el Banco de España, la CNMV y la DGSFP.

Si no se cumple

DORA deja las sanciones en manos de cada Estado y permite aplicarlas también a los miembros del órgano de dirección. En España, el régimen sancionador llega con el proyecto de ley de digitalización y modernización del sector financiero, ya remitido a las Cortes.

Qué entregas con LegiLearn

Un certificado por empleado y un informe firmado con fechas, separado por equipos. Y los resultados de las simulaciones de phishing: la prueba de que la formación cambia lo que hace la plantilla, no solo de que se ha visto.

PCI DSS

PCI DSS: el programa anual de concienciación

Si tu empresa almacena, procesa o transmite datos de tarjetas, PCI DSS te pide un programa formal de concienciación. Tiene que revisarse cada año, formar al personal al entrar y después al menos cada 12 meses, e incluir el phishing.

Qué exige el requisito 12.6

  • 12.6.1 Un programa formal de concienciación para todo el personal.
  • 12.6.2 Revisarlo al menos cada 12 meses y actualizarlo ante amenazas nuevas.
  • 12.6.3 Formación al incorporarse y al menos cada 12 meses, por más de un canal, y confirmación anual de que se conoce la política de seguridad.
  • 12.6.3.1 Que la formación trate el phishing y la ingeniería social. Obligatorio desde el 31 de marzo de 2025.
  • 12.6.3.2 Que trate el uso aceptable de la tecnología.

Fuente: PCI DSS v4.0.1, requisito 12.6.

A quién obliga

A comercios y proveedores de servicios que almacenan, procesan o transmiten datos de titulares de tarjetas, o que pueden afectar a su seguridad.

Si no se cumple

PCI DSS no es una ley: lo exigen las marcas de tarjetas a través de tu banco adquirente. Las consecuencias las fija ese contrato, desde penalizaciones económicas hasta dejar de aceptar pagos con tarjeta.

Qué entregas con LegiLearn

El programa anual documentado, con el calendario de formación y de campañas. Certificados con fecha por empleado. Simulaciones de phishing que cubren lo que pide el 12.6.3.1 y sirven de evidencia.

Latinoamérica

Formación en protección de datos en Latinoamérica

Perú, Colombia y México piden por escrito formar al personal que trata datos personales. Brasil, Argentina y Chile no lo exigen con esas palabras, pero forma parte de las medidas de seguridad y de la responsabilidad que tendrás que demostrar ante su autoridad.

PaísNormaQué dice sobre formaciónAutoridad
PerúLey 29733 y su Reglamento de 2024Obliga a tener documentados e implantados «planes de capacitación del personal, dependiendo de sus roles y responsabilidades» (Reglamento, art. 46).Autoridad Nacional de Protección de Datos Personales
ColombiaLey 1581 y Decreto 1377Las políticas internas deben incluir «entrenamiento y programas de educación» (Decreto 1377, art. 27), y la SIC pide que la formación sea permanente.Superintendencia de Industria y Comercio
MéxicoLFPDPPP y su ReglamentoEntre las acciones de seguridad está «capacitar al personal que efectúe el tratamiento» (Reglamento, art. 61).Secretaría Anticorrupción y Buen Gobierno
BrasilLGPDRecomendada: el encargado de datos orienta a los empleados (art. 41) y la ANPD aconseja formación y campañas contra el phishing.ANPD
ArgentinaLey 25.326Recomendada: la AAIP incluye el «entrenamiento y capacitación» entre sus medidas de seguridad (Resolución 47/2018).AAIP
ChileLey 21.719, en vigor a partir del 1 de diciembre de 2026Implícita: el delegado de protección de datos debe informar y asesorar a la plantilla (art. 50) dentro de las medidas de seguridad.Agencia de Protección de Datos Personales

En todos los países sirve la misma evidencia: un plan de formación por perfiles, certificados con fecha por empleado y un repaso periódico.

Certificación

El certificado de cada empleado

Cada empleado que completa la formación recibe un certificado a su nombre, con el curso, la fecha de emisión y la puntuación del test. Para el empleado es un reconocimiento; para ti, la evidencia individual que piden todas las normativas.

LegiLearn CERT · CYB-101

CERTIFICADO DE APROVECHAMIENTO

Nerea García Ruiz

ha completado con éxito la formación

Concienciación en Ciberseguridad

EMITIDO 18 abril 2026 PUNTUACIÓN 94 / 100 VÁLIDO HASTA 18 abril 2027

Qué contiene

  • El nombre del empleado: la prueba es individual, no un «el equipo ha hecho un curso».
  • El curso completado y su código.
  • La fecha de emisión y la de caducidad.
  • La puntuación del test: demuestra que el contenido se ha entendido, no solo que se ha reproducido.

Para qué sirve

Es la pieza que une todas las normativas de esta página: el auditor de ENS, NIS2, ISO 27001 o protección de datos pide saber quién se ha formado y cuándo. El certificado lo responde persona a persona, y el informe para la auditoría lo reúne para toda la plantilla.

Caducidad

Caducidad y renovación anual

Los certificados caducan al año. No es un trámite: las amenazas cambian y las normativas piden formación periódica, así que la renovación se hace con los contenidos actualizados de ese año.

Auditoría

El informe para la auditoría

Todo sale en un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo: quién se ha formado, cuándo, con qué nota y cómo ha respondido a las simulaciones. Dos clics el día que llame el auditor.

Preguntas frecuentes

Dudas sobre normativas y certificados.

Si tu norma no aparece o tu caso tiene matices, escríbenos: respondemos en menos de 24 h laborables.

  • ¿Sirve para cumplir con ENS, NIS2 o ISO 27001?

    Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.

  • ¿Qué datos recibo después del programa?

    Un informe detallado con las métricas recogidas durante todo el proceso de la simulación. Sirve tanto para identificar a las personas más vulnerables de tu empresa como para aportar la evidencia de phishing que exigen determinadas certificaciones y ayudas.

  • ¿Los certificados caducan?

    Sí, caducan al año y se renuevan con los contenidos actualizados, para que la formación no quede desfasada.

  • ¿Funciona fuera de España?

    Sí. Trabajamos con empresas de España, del resto de la Unión Europea y de Latinoamérica, donde cubrimos las normativas locales de protección de datos: LFPDPPP en México, LGPD en Brasil, la Ley 1581 en Colombia, la Ley 25.326 en Argentina, la Ley 21.719 en Chile y la Ley 29733 en Perú.

Prueba LegiLearn en tu empresa.

Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.

Primera campaña gratis