CERT · CYB-101
CERTIFICADO DE APROVECHAMIENTO
Nerea García Ruiz
ha completado con éxito la formación
Concienciación en Ciberseguridad
Cumplimiento normativo
ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS exigen formar a la plantilla en seguridad. Aquí tienes qué pide cada una, a quién obliga y qué evidencia entregas con LegiLearn: certificados por empleado y un informe firmado para la auditoría.
Lo común
Una lo llama concienciación, otra formación y otra programa de sensibilización. Pero ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS piden lo mismo: que tu plantilla esté formada en seguridad y que puedas demostrarlo con fechas, nombres y resultados el día que llegue el auditor.
Comparativa
A quién obliga cada una, qué artículo pide la formación y qué entregas para demostrarlo. Pulsa en la norma para ver el detalle.
| Norma | A quién obliga | Qué pide | Qué entregas |
|---|---|---|---|
| ENS | Sector público español y empresas que le prestan servicios | RD 311/2022, medidas mp.per.3 (concienciación) y mp.per.4 (formación) | Registro de formación por empleado |
| NIS2 | Entidades esenciales e importantes de los sectores de la directiva | Directiva (UE) 2022/2555, art. 20.2 (dirección) y 21.2.g (plantilla) | Informe periódico con fechas |
| ISO 27001 | Empresas certificadas o en proceso de certificarse | ISO/IEC 27001:2022, Anexo A, control 6.3 | Evidencias firmadas y con fecha |
| RGPD | Cualquier organización que trate datos personales en la UE | RGPD, art. 32 y 39.1.b | Certificados individuales |
| DORA | Entidades financieras de la UE | Reglamento (UE) 2022/2554, art. 13.6 y 5.4 | Resultados de las simulaciones |
| PCI DSS | Quien almacena, procesa o transmite datos de tarjetas | PCI DSS v4.0.1, requisito 12.6 | Programa anual documentado |
| Latinoamérica | Empresas que tratan datos personales en México, Brasil, Colombia, Argentina, Chile o Perú | La ley de protección de datos de cada país | Certificados individuales |
DORA
Desde el 17 de enero de 2025, el reglamento DORA obliga a las entidades financieras de la UE a incluir la concienciación en seguridad TIC como módulo obligatorio de su formación. Afecta a toda la plantilla y también a la alta dirección.
«Las entidades financieras desarrollarán programas de sensibilización en materia de seguridad de las TIC y formación sobre resiliencia operativa digital, que constituirán módulos obligatorios en sus programas de formación del personal.»
El mismo artículo 13.6 añade que se aplican «a todos los empleados y al personal de alta dirección», con una complejidad acorde a sus funciones. Y el artículo 5.4 obliga a los miembros del consejo a seguir «periódicamente una formación específica» sobre el riesgo TIC.
Fuente: Reglamento (UE) 2022/2554, arts. 2, 5.4, 13.6 y 50.
Bancos, entidades de pago y de dinero electrónico, empresas de servicios de inversión, aseguradoras y reaseguradoras, gestoras de fondos, fondos de pensiones de empleo y proveedores de criptoactivos, entre otras. En España supervisan el Banco de España, la CNMV y la DGSFP.
DORA deja las sanciones en manos de cada Estado y permite aplicarlas también a los miembros del órgano de dirección. En España, el régimen sancionador llega con el proyecto de ley de digitalización y modernización del sector financiero, ya remitido a las Cortes.
Un certificado por empleado y un informe firmado con fechas, separado por equipos. Y los resultados de las simulaciones de phishing: la prueba de que la formación cambia lo que hace la plantilla, no solo de que se ha visto.
PCI DSS
Si tu empresa almacena, procesa o transmite datos de tarjetas, PCI DSS te pide un programa formal de concienciación. Tiene que revisarse cada año, formar al personal al entrar y después al menos cada 12 meses, e incluir el phishing.
Fuente: PCI DSS v4.0.1, requisito 12.6.
A comercios y proveedores de servicios que almacenan, procesan o transmiten datos de titulares de tarjetas, o que pueden afectar a su seguridad.
PCI DSS no es una ley: lo exigen las marcas de tarjetas a través de tu banco adquirente. Las consecuencias las fija ese contrato, desde penalizaciones económicas hasta dejar de aceptar pagos con tarjeta.
El programa anual documentado, con el calendario de formación y de campañas. Certificados con fecha por empleado. Simulaciones de phishing que cubren lo que pide el 12.6.3.1 y sirven de evidencia.
Latinoamérica
Perú, Colombia y México piden por escrito formar al personal que trata datos personales. Brasil, Argentina y Chile no lo exigen con esas palabras, pero forma parte de las medidas de seguridad y de la responsabilidad que tendrás que demostrar ante su autoridad.
| País | Norma | Qué dice sobre formación | Autoridad |
|---|---|---|---|
| Perú | Ley 29733 y su Reglamento de 2024 | Obliga a tener documentados e implantados «planes de capacitación del personal, dependiendo de sus roles y responsabilidades» (Reglamento, art. 46). | Autoridad Nacional de Protección de Datos Personales |
| Colombia | Ley 1581 y Decreto 1377 | Las políticas internas deben incluir «entrenamiento y programas de educación» (Decreto 1377, art. 27), y la SIC pide que la formación sea permanente. | Superintendencia de Industria y Comercio |
| México | LFPDPPP y su Reglamento | Entre las acciones de seguridad está «capacitar al personal que efectúe el tratamiento» (Reglamento, art. 61). | Secretaría Anticorrupción y Buen Gobierno |
| Brasil | LGPD | Recomendada: el encargado de datos orienta a los empleados (art. 41) y la ANPD aconseja formación y campañas contra el phishing. | ANPD |
| Argentina | Ley 25.326 | Recomendada: la AAIP incluye el «entrenamiento y capacitación» entre sus medidas de seguridad (Resolución 47/2018). | AAIP |
| Chile | Ley 21.719, en vigor a partir del 1 de diciembre de 2026 | Implícita: el delegado de protección de datos debe informar y asesorar a la plantilla (art. 50) dentro de las medidas de seguridad. | Agencia de Protección de Datos Personales |
En todos los países sirve la misma evidencia: un plan de formación por perfiles, certificados con fecha por empleado y un repaso periódico.
Certificación
Cada empleado que completa la formación recibe un certificado a su nombre, con el curso, la fecha de emisión y la puntuación del test. Para el empleado es un reconocimiento; para ti, la evidencia individual que piden todas las normativas.
CERT · CYB-101
CERTIFICADO DE APROVECHAMIENTO
Nerea García Ruiz
ha completado con éxito la formación
Concienciación en Ciberseguridad
Es la pieza que une todas las normativas de esta página: el auditor de ENS, NIS2, ISO 27001 o protección de datos pide saber quién se ha formado y cuándo. El certificado lo responde persona a persona, y el informe para la auditoría lo reúne para toda la plantilla.
Caducidad
Los certificados caducan al año. No es un trámite: las amenazas cambian y las normativas piden formación periódica, así que la renovación se hace con los contenidos actualizados de ese año.
Auditoría
Todo sale en un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo: quién se ha formado, cuándo, con qué nota y cómo ha respondido a las simulaciones. Dos clics el día que llame el auditor.
Preguntas frecuentes
Si tu norma no aparece o tu caso tiene matices, escríbenos: respondemos en menos de 24 h laborables.
Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.
Un informe detallado con las métricas recogidas durante todo el proceso de la simulación. Sirve tanto para identificar a las personas más vulnerables de tu empresa como para aportar la evidencia de phishing que exigen determinadas certificaciones y ayudas.
Sí, caducan al año y se renuevan con los contenidos actualizados, para que la formación no quede desfasada.
Sí. Trabajamos con empresas de España, del resto de la Unión Europea y de Latinoamérica, donde cubrimos las normativas locales de protección de datos: LFPDPPP en México, LGPD en Brasil, la Ley 1581 en Colombia, la Ley 25.326 en Argentina, la Ley 21.719 en Chile y la Ley 29733 en Perú.
Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.