Formación en ciberseguridad para el consejo y los comités de dirección

NIS2 exige formación en ciberseguridad para los órganos de dirección; DORA exige lo mismo al sector financiero. Una sesión pensada para quien decide presupuesto y asume responsabilidad legal, no para quien programa.

Por qué un directivo no necesita la misma formación que un empleado

La formación de concienciación general enseña a reconocer un correo fraudulento. Un consejo o comité de dirección necesita otra cosa: entender qué riesgo asume la empresa, qué responsabilidad legal recae sobre quien firma, y qué preguntas hacerle a su equipo técnico para saber si la exposición real está cubierta. Mezclarlo con la formación de plantilla diluye ambas — la sesión ejecutiva se vuelve demasiado básica para el consejo, o demasiado técnica para sostener la atención de quien no programa. NIS2 (artículo 20) y DORA (artículo 5) lo reconocen como obligación diferenciada: exigen formación específica al órgano de dirección, no una charla común para toda la plantilla.

Qué cubre la sesión

  • Riesgo real: qué tipo de incidentes sufren empresas del mismo sector y tamaño, con casos anonimizados de nuestras propias auditorías
  • Responsabilidad legal: qué expone personalmente a un administrador ante un incidente y qué cubre, o no, el seguro de ciberriesgo
  • El requisito de formación de NIS2 (artículo 20) para el órgano de dirección
  • El requisito de formación y gobernanza de DORA (artículo 5) para entidades financieras
  • Qué preguntar al equipo técnico o al proveedor de ciberseguridad para saber si el presupuesto actual cubre el riesgo real
  • Cómo leer un informe de pentesting o de auditoría sin necesitar traducción técnica

Cómo preparamos la sesión

  1. Diagnóstico previo: Entendemos el sector, el tamaño de la organización y si existen hallazgos previos de auditorías o incidentes que conviene traer a la sesión, anonimizados.
  2. Adaptación al marco normativo aplicable: Ajustamos el contenido según si aplica NIS2, DORA, ambas o ninguna todavía, para que la sesión no hable de obligaciones que no corresponden.
  3. Sesión de 2-3 horas: Presencial u online, con casos reales y espacio para preguntas abiertas — no es una presentación cerrada de diapositivas.
  4. Documentación para el auditor: Entregamos registro de asistencia y contenidos impartidos en el formato que exige la evidencia de NIS2 artículo 20 o la gobernanza de DORA.

Qué recibe el consejo

  • Sesión de 2-3 horas presencial u online
  • Resumen ejecutivo de riesgo adaptado al sector
  • Registro de asistencia y contenidos para el auditor de NIS2 o DORA
  • Checklist de preguntas para evaluar al equipo técnico o proveedor
  • Grabación de la sesión, si se acuerda

Cuándo encaja esta sesión

  • Consejos y comités de dirección de empresas sujetas a NIS2 que necesitan acreditar formación del artículo 20
  • Entidades financieras sujetas a DORA que necesitan formación del órgano de gestión
  • Direcciones que necesitan entender su exposición real para decidir presupuesto de ciberseguridad
  • Empresas que acaban de contratar un seguro de ciberriesgo y quieren entender qué cubre

Preguntas frecuentes sobre formación para dirección

¿Cuánto cuesta la sesión?

Una sesión de 2-3 horas para el consejo o comité de dirección, presencial u online, parte de un precio cerrado por sesión. Se ajusta según el número de asistentes y si se combina con material de resumen ejecutivo adicional. La primera llamada para acotar el alcance no tiene coste.

¿Esto sirve como evidencia para NIS2 o DORA?

Sí. NIS2 exige en su artículo 20 formación en gestión de riesgos de ciberseguridad para los órganos de dirección, y DORA exige algo equivalente para el órgano de gestión de entidades financieras. Entregamos registro de asistencia y contenidos en el formato que un auditor espera encontrar en la revisión.

¿Es lo mismo que el gap analysis de cumplimiento normativo?

No. El gap analysis de NIS2 o DORA evalúa si tus controles cumplen la normativa; esta sesión forma al órgano de dirección para que entienda el riesgo y su responsabilidad. Son servicios complementarios: la formación suele encajar bien al inicio de un proyecto de adecuación normativa o justo antes de una auditoría.

¿Puede asistir también el equipo técnico?

La sesión está pensada para dirección, pero puede abrirse a mandos intermedios si el objetivo es alinear criterios antes de decidir presupuesto. Si lo que necesitas es formar al equipo técnico en profundidad, esa es una sesión distinta — consulta la formación técnica.

Recursos relacionados

Solicitar sesión para dirección