Regulación de Ciberseguridad de la UE

Formación en Cumplimiento de NIS2 y DORA

NIS2 y DORA sitúan el factor humano en el centro de la legislación de ciberseguridad de la UE. SecurityAwared ayuda a su organización a cumplir los requisitos de formación en concienciación de seguridad e higiene cibernética de ambos marcos con programas medibles y preparados para auditorías.

Directiva NIS2 (UE) 2022/2555

Transposición nacional prevista para el 17 de octubre de 2024

Reglamento DORA (UE) 2022/2554

Aplicable desde el 17 de enero de 2025

¿Qué es NIS2?

NIS2 es la Directiva (UE) 2022/2555, sucesora de la Directiva NIS original. Los Estados miembros debían transponerla a su legislación nacional antes del 17 de octubre de 2024, ampliando de forma significativa el alcance de las obligaciones europeas de ciberseguridad en numerosos sectores.

La directiva clasifica a las organizaciones como entidades «esenciales» o «importantes» y las somete a estrictos estándares de gestión del riesgo cibernético. El Artículo 20 responsabiliza directamente a los órganos de dirección de aprobar y supervisar las medidas de gestión del riesgo de ciberseguridad, mientras que el Artículo 21 exige prácticas básicas de higiene cibernética y formación en concienciación de seguridad para el personal.

Obligaciones esenciales para el factor humano

  • Artículo 20 — los órganos de dirección son responsables y deben recibir formación
  • Artículo 21 — higiene cibernética y formación periódica en concienciación de seguridad
  • Medidas de gestión del riesgo proporcionadas a la exposición de la entidad
  • Expectativas de notificación de incidentes y seguridad de la cadena de suministro

¿Qué es DORA?

DORA es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Al ser un reglamento, se aplica directamente en todos los Estados miembros desde el 17 de enero de 2025, sin necesidad de transposición nacional.

DORA obliga a las entidades financieras a crear un marco integral de gestión del riesgo de las TIC. Un pilar central es el factor humano: las empresas deben ejecutar programas de concienciación sobre la seguridad de las TIC y formación en resiliencia operativa digital para el personal y, cuando proceda, la dirección, de modo que las personas puedan reconocer las ciberamenazas y responder a ellas.

Obligaciones esenciales para el factor humano

  • Marco obligatorio de gestión del riesgo de las TIC
  • Programas de concienciación del personal y formación en resiliencia
  • Pruebas de la resiliencia operativa digital
  • Supervisión del riesgo de terceros y proveedores de TIC

¿Quién Debe Cumplir?

En conjunto, NIS2 y DORA alcanzan a una amplia parte de la economía europea, y a los proveedores que la abastecen.

NIS2 — entidades esenciales e importantes

  • Energía, transporte, agua e infraestructura digital
  • Sanidad, farmacéutica y fabricación
  • Administración pública y proveedores de servicios digitales
  • Servicios postales, gestión de residuos y suministro de alimentos
  • Numerosos proveedores dentro de estas cadenas de suministro

DORA — el sector financiero

  • Bancos, entidades de crédito y proveedores de pagos
  • Aseguradoras, reaseguradoras y empresas de inversión
  • Fintech, proveedores de servicios de criptoactivos y mercados de intercambio
  • Proveedores de TIC terceros críticos para las entidades financieras
  • Plataformas de financiación participativa y gestores de activos

Si su organización no tiene la certeza de si se considera una entidad esencial o importante, o un proveedor crítico, nuestro equipo puede ayudarle a mapear sus obligaciones.

Cómo le Ayuda SecurityAwared a Cumplir

No vendemos una certificación: le ayudamos a cumplir los requisitos de formación y concienciación que el Artículo 21 de NIS2 y DORA imponen a sus personas, con evidencias que puede mostrar a un auditor.

Formación en Concienciación de Seguridad

Cursos estructurados y basados en funciones que operativizan los requisitos de higiene cibernética y concienciación del Artículo 21 de NIS2 y los programas de concienciación sobre la seguridad de las TIC de DORA, impartidos en los idiomas que utiliza su plantilla.

Campañas de Simulación de Phishing

Las simulaciones de phishing realistas miden y reducen el riesgo humano con el tiempo, proporcionándole métricas concretas de antes y después que demuestran una mejora continua en la resiliencia del personal.

Capacitación de la Dirección y el Consejo

Módulos específicos ayudan a los órganos de dirección a cumplir su responsabilidad conforme al Artículo 20 de NIS2 de comprender, aprobar y supervisar las medidas de gestión del riesgo de ciberseguridad.

Informes Preparados para Auditorías

Los registros de finalización, las puntuaciones y las analíticas de campañas le proporcionan la evidencia documentada de una concienciación de seguridad continua que los supervisores y auditores esperan ver.

Alineado con los Requisitos

Cada curso y campaña se alinea con las obligaciones sobre el factor humano de NIS2 y DORA, de modo que su programa tiene una vinculación clara con la regulación que respalda.

Higiene Cibernética Continua

La formación y las simulaciones programadas y recurrentes convierten el cumplimiento puntual en la cultura continua de higiene cibernética que ambos marcos esperan de las entidades esenciales e importantes.

SecurityAwared ofrece formación en concienciación de seguridad y simulación de phishing para ayudarle a cumplir los requisitos de formación sobre el factor humano de NIS2 y DORA. Esta página es informativa y no constituye asesoramiento jurídico; consulte a su equipo de cumplimiento o jurídico para una evaluación completa de sus obligaciones.

Construya su Programa de Concienciación NIS2 y DORA

Hable con nuestro equipo sobre un programa de formación en concienciación de seguridad y simulación de phishing alineado con sus obligaciones de NIS2 y DORA.