Cumplimiento · NIS2

Formación en ciberseguridad para cumplir NIS2.

Si vuestra empresa es entidad esencial o importante, NIS2 obliga a la dirección a formarse en ciberseguridad y pone la formación de la plantilla entre las medidas mínimas. Aquí tienes qué dicen los artículos 20 y 21, cómo va la ley española y qué evidencia entregas con LegiLearn.

Primera campaña gratis

Qué es

Qué es NIS2 y a quién obliga

NIS2 es la Directiva (UE) 2022/2555, la norma europea de ciberseguridad para los sectores críticos. Mira dos cosas: a qué se dedica vuestra empresa y qué tamaño tiene.

Por sector y por tamaño

Se aplica a las empresas medianas y grandes de los 18 sectores de sus anexos. Mediana, según la definición europea, es la que ocupa a 50 personas o más, o supera los 10 millones de euros tanto de volumen de negocios como de balance.

  • Anexo I, sectores de alta criticidad: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC entre empresas, administración pública y espacio.
  • Anexo II, otros sectores críticos: servicios postales y de mensajería, gestión de residuos, sustancias químicas, alimentación, fabricación, proveedores de servicios digitales e investigación.

Algunas entidades entran sea cual sea su tamaño: proveedores de redes y servicios de comunicaciones electrónicas públicos, prestadores de servicios de confianza, registros de dominios y proveedores de DNS, o quien sea el único proveedor de un servicio esencial en el país.

Fuente: Directiva (UE) 2022/2555, art. 2 y anexos I y II; Recomendación 2003/361/CE, anexo, art. 2.

Esenciales o importantes

Las grandes empresas de los sectores del anexo I son entidades esenciales. Las medianas de ese anexo y las de los sectores del anexo II son, en general, entidades importantes.

Las obligaciones de formación son las mismas para las dos. Lo que cambia es la supervisión y el techo de las multas: a las esenciales se las puede inspeccionar y auditar de forma periódica; a las importantes, cuando hay indicios de incumplimiento.

Y si sois proveedor

Aunque vuestra empresa no esté dentro, NIS2 pide a las entidades obligadas que cuiden la seguridad de su cadena de suministro y tengan en cuenta las prácticas de ciberseguridad de sus proveedores. Esa exigencia os puede llegar por contrato.

Fuente: Directiva (UE) 2022/2555, arts. 3, 21.2.d, 21.3, 32 y 33.

Qué exige

Qué exige sobre formación

NIS2 habla de formación en dos artículos. El 20 obliga a la dirección a formarse y pide que la plantilla también se forme con regularidad. El 21 pone la ciberhigiene y la formación entre las medidas mínimas de seguridad de toda entidad obligada.

Art. 20.2 · La dirección, formada

«Los Estados miembros garantizarán que los miembros de los órganos de dirección de las entidades esenciales e importantes deban asistir a formaciones y alentarán a estas entidades para que ofrezcan formaciones similares a sus empleados periódicamente…»

El objetivo, sigue el artículo, es que tengan conocimientos suficientes para detectar riesgos y evaluar las prácticas de gestión de riesgos de ciberseguridad.

El artículo 20.1 añade que la dirección aprueba las medidas de ciberseguridad, supervisa que se apliquen y responde si la entidad no las cumple.

Fuente: Directiva (UE) 2022/2555, art. 20.

Art. 21.2.g · La plantilla, entrenada

El artículo 21 enumera las medidas mínimas de gestión de riesgos que toda entidad esencial o importante tiene que aplicar. Una de ellas es esta:

«las prácticas básicas de ciberhigiene y formación en ciberseguridad»

Y otra, la letra f, pide políticas y procedimientos para evaluar la eficacia de esas medidas. No basta con impartir la formación: hay que poder mostrar que funciona.

Las medidas deben ser proporcionadas al riesgo y al tamaño de la entidad, pero la formación está en la lista mínima para todas.

Fuente: Directiva (UE) 2022/2555, art. 21.1 y 21.2.

La ley española, a septiembre de 2026. España aún no ha terminado de trasponer NIS2, cuyo plazo acabó el 17 de octubre de 2024. El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haberla completado. La ley tendrá que recoger, como mínimo, lo que piden los artículos 20 y 21: prepararse con la directiva es prepararse para la ley.

Si no se cumple

Qué pasa si no se cumple

NIS2 fija el mínimo de las multas que cada país tiene que poder imponer por incumplir el artículo 21, formación incluida. Y, a diferencia de otras normas, apunta también a las personas que dirigen la empresa.

Multas

  • Entidades esenciales: un máximo de, al menos, 10 millones de euros o el 2 % del volumen de negocios anual mundial, la cifra que sea mayor.
  • Entidades importantes: un máximo de, al menos, 7 millones de euros o el 1,4 % del volumen de negocios anual mundial, la que sea mayor.

Son techos mínimos: la cuantía concreta en España la fijará la ley de transposición. Además de la multa, la autoridad puede apercibir, dar instrucciones vinculantes o exigir que se corrijan las medidas en un plazo.

Fuente: Directiva (UE) 2022/2555, arts. 32.4, 33.4 y 34.

Responsabilidad de la dirección

Los órganos de dirección responden por el incumplimiento del artículo 21 (art. 20.1). En las entidades esenciales, las personas físicas que las dirigen o representan pueden ser consideradas responsables de no garantizar el cumplimiento (art. 32.6).

Y si una entidad esencial no corrige las deficiencias en el plazo que le dan, la autoridad puede pedir que se prohíba temporalmente ejercer funciones de dirección a su director general o representante legal (art. 32.5).

Supervisión

A las esenciales se les pueden hacer inspecciones, auditorías periódicas y auditorías específicas. A las importantes, supervisión a posteriori cuando hay pruebas o indicios de incumplimiento.

Fuente: Directiva (UE) 2022/2555, arts. 20.1, 32 y 33.

Evidencias

Qué evidencia pide el auditor

La autoridad puede pedir las políticas de ciberseguridad documentadas y pruebas de que se aplican. En la parte de formación, eso son nombres, fechas y resultados: que la dirección se ha formado, que la plantilla lo hace con regularidad y que se mide si sirve.

Qué pide NIS2 sobre formación y qué evidencia lo demuestra
Lo que pide NIS2Qué lo demuestra
Formación de la dirección (art. 20.2)Un certificado por cada miembro del órgano de dirección, con el curso, la fecha y la nota.
Formación periódica de la plantilla (arts. 20.2 y 21.2.g)Un registro por empleado y un calendario de formación repartido a lo largo del año, no una sesión suelta.
Ciberhigiene básica (art. 21.2.g)Contenidos sobre phishing, contraseñas y teletrabajo, y los resultados de las simulaciones que los ponen a prueba.
Evaluar la eficacia (art. 21.2.f)Las notas de los tests y la evolución de las simulaciones de una campaña a otra.
Aprobación y supervisión de la dirección (art. 20.1)Un informe para dirección con el estado de la formación y del riesgo humano.

La directiva prevé solicitudes de información, «en particular las políticas de ciberseguridad documentadas», y de «pruebas de la aplicación de las políticas de ciberseguridad» (Directiva (UE) 2022/2555, art. 32.2).

LegiLearn

Cómo cubre LegiLearn NIS2

Simulamos, formamos y medimos en la misma plataforma, para la dirección y para la plantilla, y todo queda por escrito con fechas. Es el informe periódico que pide NIS2.

Qué entregas

  • Certificado individual. A nombre de cada persona, directivos incluidos, con el curso, la fecha y la puntuación del test. Caduca al año y se renueva con los contenidos actualizados.
  • Registro de formación por empleado. Quién ha completado cada píldora, cuándo y con qué nota, en tiempo real desde el panel.
  • Resultados de las simulaciones. Phishing por correo, SMS y QR: quién picó y cómo evoluciona la plantilla. Es la medida de eficacia que pide el artículo 21.2.f.
  • Informe y presentación a dirección. Incluidos en todos los planes, para que la dirección apruebe y supervise con datos.
  • Informe para la auditoría. Un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo.

Las simulaciones de phishing se repiten durante el año con dificultad creciente, y la formación en píldoras con test llega con recordatorios automáticos.

Con Legitec detrás

LegiLearn nace dentro de Legitec, consultora de cumplimiento normativo desde 2002, con auditores ENS e implantadores ISO 27001 en el equipo. Cuando llega el supervisor o el auditor, no estás solo con un panel.

Una formación, varias normas

La misma formación y las mismas evidencias os sirven si además os aplica el ENS o tenéis la ISO 27001. Y si un incidente afecta a datos personales, entra también el RGPD.

Las seis normativas que piden formar a la plantilla, comparadas, están en cumplimiento normativo.

Preguntas frecuentes

Preguntas frecuentes sobre NIS2

Lo que más nos preguntan sobre la formación que pide NIS2. Si tu duda no está aquí, escríbenos.

  • ¿Sirve para cumplir con ENS, NIS2 o ISO 27001?

    Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.

  • ¿NIS2 obliga a formar a toda la plantilla o solo a la dirección?

    A las dos. El artículo 20.2 de la directiva obliga a los miembros de los órganos de dirección a asistir a formaciones y pide que la entidad ofrezca formaciones similares a sus empleados periódicamente. Y el artículo 21.2.g incluye «las prácticas básicas de ciberhigiene y formación en ciberseguridad» entre las medidas mínimas que toda entidad esencial o importante tiene que aplicar. Con LegiLearn, directivos y empleados reciben cada uno su certificado con fecha y nota.

  • ¿Ya está en vigor la ley española que traspone NIS2?

    A septiembre de 2026, todavía no. El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber completado la transposición, cuyo plazo acabó el 17 de octubre de 2024. La ley tendrá que recoger, como mínimo, lo que piden los artículos 20 y 21 de la directiva, así que la formación que hagáis ahora os servirá.

  • ¿Cómo sé si mi empresa está dentro de NIS2?

    Mira dos cosas. La primera, el sector: la directiva enumera 18 en sus anexos I y II, de la energía y la sanidad a la alimentación, la fabricación o los servicios digitales. La segunda, el tamaño: se aplica a empresas medianas y grandes, es decir, desde 50 personas en plantilla o más de 10 millones de euros de volumen de negocios y de balance. Algunas entidades entran sea cual sea su tamaño, como los proveedores de comunicaciones electrónicas públicas o de DNS. Y aunque no estéis dentro, si sois proveedor de una entidad obligada, os pueden exigir medidas por contrato.

Blog

Para seguir leyendo

Una guía de NIS2 para pymes y dos artículos que sirven de material para la ciberhigiene que pide el artículo 21.

Prueba LegiLearn en tu empresa.

Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.

Primera campaña gratis