Preguntas frecuentes

Las dudas que salen en la primera llamada.

Cuánto cuesta, cuánto dura una campaña, qué entregamos para la auditoría y qué pasa con el empleado que pica. Las respondemos aquí para que no tengas que preguntarlas.

Primera campaña gratis Ver los planes

Preguntas frecuentes

Todo lo que nos preguntáis, en un sitio.

Están ordenadas de lo que más nos preguntan a lo que menos. Si la tuya no está, escríbenos: respondemos en menos de 24 h laborables.

  • ¿Cuánto cuesta el programa?

    Hay tres planes, todos facturados anualmente y por usuario. Píldoras son 20 € por usuario y año: píldoras formativas de 5–10 minutos con test, portal del empleado personalizado y portal de administración con métricas. Phishing son 25 €: simulaciones durante todo el año, con dificultad creciente y escenarios a medida. Completo son 30 € e incluye todo lo anterior. Los tres traen informe y presentación a dirección, evidencia para auditorías y una charla formativa de una hora. Si solo necesitas una parte, preparamos un presupuesto a medida.

  • ¿Sirve para cumplir con ENS, NIS2 o ISO 27001?

    Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.

  • ¿Cuánto se tarda en empezar?

    El alta está lista en 48 horas. A partir de ahí, una campaña del catálogo se lanza en cinco minutos; los correos escritos a medida necesitan algo más porque hay que replicar vuestro estilo.

  • ¿Las píldoras formativas son obligatorias?

    No son obligatorias, pero recomendamos encarecidamente que todo el mundo las complete. Cada vídeo dura menos de cinco minutos y termina con un test rápido para comprobar que la explicación ha quedado clara.

  • ¿Cuánto dura cada simulación de phishing?

    Depende de lo que se haya contratado: las campañas van desde un envío puntual de un solo día hasta un programa que se extiende durante todo el año.

  • ¿Qué ocurre si no puedo asistir a una sesión en directo?

    No ocurre absolutamente nada. Todas nuestras sesiones se graban y quedan guardadas en la plataforma, para poder verlas donde y cuando quieras.

  • ¿Qué datos recibo después del programa?

    Un informe detallado con las métricas recogidas durante todo el proceso de la simulación. Sirve tanto para identificar a las personas más vulnerables de tu empresa como para aportar la evidencia de phishing que exigen determinadas certificaciones y ayudas.

  • ¿Funciona para empresas pequeñas?

    Sí. Nuestro programa se adapta a empresas de cualquier tamaño. Desde diez empleados hasta miles, el enfoque es el mismo: concienciación real, formación práctica y expertos disponibles cuando los necesitas.

  • ¿Los certificados caducan?

    Sí, caducan al año y se renuevan con los contenidos actualizados, para que la formación no quede desfasada.

  • ¿El ENS obliga también a las empresas privadas?

    Sí, si prestan servicios o proveen soluciones a una entidad del sector público en virtud de un contrato. El Real Decreto 311/2022 se aplica a los sistemas de información de esas empresas (art. 2.3), y los pliegos de los contratos públicos deben exigir los requisitos del ENS, como la declaración o la certificación de conformidad. La exigencia puede extenderse también a su cadena de suministro.

  • ¿Qué formación pide el ENS a los empleados?

    Dos medidas del anexo II del Real Decreto 311/2022. La mp.per.3 pide concienciar regularmente al personal: buen uso de los equipos, técnicas de ingeniería social más habituales, cómo identificar comportamientos sospechosos y cómo informar de un incidente. La mp.per.4 pide formar regularmente a cada persona en la seguridad que requieren sus funciones y evaluar la eficacia de esa formación. Las dos se aplican en las tres categorías del ENS: básica, media y alta.

  • ¿Cada cuánto hay que pasar la auditoría del ENS?

    Al menos cada dos años, y también cuando los sistemas cambian de forma sustancial (Real Decreto 311/2022, art. 31). Para la conformidad, los sistemas de categoría media o alta necesitan una auditoría de certificación; los de categoría básica pueden hacer una autoevaluación (art. 38). Con LegiLearn el registro de formación de todo ese periodo sale en un informe en PDF firmado.

  • ¿Es obligatorio certificarse en ISO 27001?

    No. Ninguna ley obliga a certificarse: es una decisión de la empresa, muchas veces porque se lo piden sus clientes. Pero si declaráis la conformidad con ISO/IEC 27001:2022, no podéis excluir ninguna de sus cláusulas 4 a 10, y entre ellas están la 7.2 (competencia) y la 7.3 (concienciación).

  • ¿Qué pide ISO 27001 sobre la formación de la plantilla?

    La cláusula 7.2 pide asegurar que quien trabaja en tareas que afectan a la seguridad es competente, formarle cuando haga falta, evaluar si la formación ha sido eficaz y conservar evidencia documentada. La 7.3 pide que conozca la política de seguridad y entienda qué implica no cumplirla. Y el Anexo A lo recoge como control en el 6.3, «Concienciación, educación y formación en seguridad de la información».

  • ¿Se puede excluir el control 6.3 de ISO 27001?

    Los controles del Anexo A pueden excluirse, pero la exclusión tiene que justificarse en la declaración de aplicabilidad (cláusula 6.1.3). Y aunque excluyerais el 6.3, las cláusulas 7.2 y 7.3 sobre competencia y concienciación siguen siendo obligatorias para declarar la conformidad.

  • ¿Qué tipos de ataque simuláis?

    Más de treinta, todos controlados y sin daños reales: phishing bancario, adjuntos con macros, SMS al móvil, códigos QR maliciosos, avisos de caducidad de contraseña y clones de vuestros propios accesos (VPN, intranet, nóminas o SharePoint). Eliges uno del catálogo y sale en cinco minutos.

  • ¿Podéis imitar a nuestra empresa en los correos?

    Sí, y va incluido. Si ninguna plantilla encaja, escribimos el correo a mano replicando el estilo de vuestro departamento de RRHH, vuestro CEO, IT o los proveedores reales con los que trabajáis: su tono, su firma y su jerga interna.

  • ¿Qué pasa con el empleado que pica en una simulación?

    Que aprende en el momento. El clic no se queda en una estadística: lleva directamente a la píldora formativa que explica el ataque en el que acaba de caer, con su test al final. En el panel queda registrado quién picó, quién completó la formación y quién tiene ya su certificado.

  • ¿Simuláis también llamadas de teléfono?

    Sí. Además del correo, el SMS y los códigos QR, los itinerarios de formación incluyen módulos específicos de fraude por voz e ingeniería social telefónica, con simulaciones de vishing. Si vuestro plan de concienciación solo cubre el correo, se queda sin entrenar el fraude del CEO por teléfono.

  • ¿Podéis producir formación específica para nuestra empresa?

    Sí. Además del catálogo, creamos módulos de formación específicos para vuestro sector, vuestros protocolos internos o una amenaza concreta. Tú nos cuentas qué necesitáis y nosotros lo producimos.

  • ¿Tenemos que gestionarlo nosotros?

    Como prefiráis. Podéis llevarlo desde el panel de control, con usuarios para vuestros administradores, o delegarlo por completo y lo gestionamos nosotros: lanzamos las campañas, hacemos el seguimiento y os pasamos los informes.

  • ¿Funciona fuera de España?

    Sí. Trabajamos con empresas de España, del resto de la Unión Europea y de Latinoamérica, donde cubrimos las normativas locales de protección de datos: LFPDPPP en México, LGPD en Brasil, la Ley 1581 en Colombia, la Ley 25.326 en Argentina, la Ley 21.719 en Chile y la Ley 29733 en Perú.

  • ¿NIS2 obliga a formar a toda la plantilla o solo a la dirección?

    A las dos. El artículo 20.2 de la directiva obliga a los miembros de los órganos de dirección a asistir a formaciones y pide que la entidad ofrezca formaciones similares a sus empleados periódicamente. Y el artículo 21.2.g incluye «las prácticas básicas de ciberhigiene y formación en ciberseguridad» entre las medidas mínimas que toda entidad esencial o importante tiene que aplicar. Con LegiLearn, directivos y empleados reciben cada uno su certificado con fecha y nota.

  • ¿Ya está en vigor la ley española que traspone NIS2?

    A septiembre de 2026, todavía no. El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber completado la transposición, cuyo plazo acabó el 17 de octubre de 2024. La ley tendrá que recoger, como mínimo, lo que piden los artículos 20 y 21 de la directiva, así que la formación que hagáis ahora os servirá.

  • ¿Cómo sé si mi empresa está dentro de NIS2?

    Mira dos cosas. La primera, el sector: la directiva enumera 18 en sus anexos I y II, de la energía y la sanidad a la alimentación, la fabricación o los servicios digitales. La segunda, el tamaño: se aplica a empresas medianas y grandes, es decir, desde 50 personas en plantilla o más de 10 millones de euros de volumen de negocios y de balance. Algunas entidades entran sea cual sea su tamaño, como los proveedores de comunicaciones electrónicas públicas o de DNS. Y aunque no estéis dentro, si sois proveedor de una entidad obligada, os pueden exigir medidas por contrato.

  • ¿El RGPD obliga a formar a los empleados en protección de datos?

    No lo dice con esas palabras, pero lo pide. El artículo 32 obliga a aplicar medidas técnicas y organizativas adecuadas al riesgo y a garantizar que quien tiene acceso a datos personales solo los trate siguiendo las instrucciones de la empresa. El artículo 39.1.b encarga al delegado de protección de datos supervisar «la concienciación y formación del personal». Y por la responsabilidad proactiva del artículo 5.2 tenéis que poder demostrarlo: para eso sirven los certificados individuales.

  • ¿Hay que formar a la plantilla si no tenemos delegado de protección de datos?

    Sí. El artículo 32 del RGPD obliga al responsable y al encargado del tratamiento con o sin delegado. El delegado supervisa la formación cuando existe, pero las medidas organizativas, y la formación entre ellas, son responsabilidad de la empresa.

  • ¿Qué multa puede poner la AEPD si la plantilla no está formada?

    No hay una multa por no formar. Lo que se sanciona es no tener medidas de seguridad adecuadas al riesgo o no aplicarlas con la diligencia debida, que la LOPDGDD califica como infracción grave (art. 73.f y 73.g). El RGPD fija para esas infracciones hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra mayor. Y al fijar la cuantía se tienen en cuenta las medidas técnicas y organizativas que se habían aplicado.

¿Tu pregunta no está aquí?

Cuéntanos tu caso y te respondemos con una propuesta concreta, no con un folleto. También puedes empezar por el blog, donde explicamos sin jerga las normativas y los ataques que más vemos.

Hablar con nosotros