Qué parte de sus obligaciones resuelve conmigo.
La concienciación la exigen varias normativas y se espera en los contratos. Elija su contexto y vea con claridad qué requisitos cubren la formación y las simulaciones de phishing de secureIT, dónde debe completar algo y qué queda fuera a propósito.
ISO/IEC 27001
NormaUn SGSI certificado exige que el personal esté concienciado y formado para sus tareas, de forma planificada, periódica y demostrable.
ISO/IEC 27001:2022 – capítulos 7.2 (Competencia), 7.3 (Concienciación) y anexo A 6.3 (Concienciación, educación y formación en seguridad de la información); guía de implantación ISO/IEC 27002:2022, apartado 6.3.
Los requisitos en detalle
Cursos de concienciación estructurados, con lecciones progresivas, adecuados para todos los puestos.
Las simulaciones de phishing entrenan y miden la capacidad de reconocer ataques reales.
Justificantes de participación y finalización con sello de tiempo para cada persona.
Los contenidos transmiten principios y consecuencias; la política propia de su empresa la añade usted.
Formaciones y campañas repetibles con evaluación (tasas de clic y de finalización).
No forman parte de una formación de concienciación: son una cuestión organizativa/técnica de usted o de su departamento de TI.
Directiva NIS2
LeyNIS2 obliga a los órganos de dirección de las entidades afectadas a recibir formación y exige formación periódica en ciberseguridad para la plantilla.
Directiva (UE) 2022/2555, artículo 20, apartado 2 (formación de los órganos de dirección, formación ofrecida a los empleados) y artículo 21, apartado 2, letra g) (prácticas básicas de ciberhigiene y formación en ciberseguridad); transposición nacional en la Ley alemana de transposición de NIS2 (BSIG).
Los requisitos en detalle
Hay contenidos formativos adecuados disponibles; la dirección participa por sí misma y su participación se acredita con un justificante.
Cursos de concienciación periódicos para toda la plantilla.
Contenidos de curso y simulaciones de phishing exactamente sobre estos temas.
Justificantes automáticos con sello de tiempo y tasa de participación.
Medidas técnicas y organizativas fuera de la concienciación: le corresponden a usted o a su departamento de TI.
ℹ️ Que NIS2 se aplique a usted depende del sector y del tamaño; por regla general, a partir de 50 empleados o 10 millones de euros de facturación en sectores regulados.
RGPD
Reglamento de la UEEl RGPD exige medidas técnicas y organizativas apropiadas para proteger los datos personales. Un equipo concienciado y formado es una de esas medidas organizativas, y el factor que evita de entrada la mayoría de las brechas de datos.
Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, RGPD) – en particular el artículo 32 (seguridad del tratamiento), el artículo 39, apartado 1, letra b) (concienciación y formación por parte del delegado de protección de datos), así como el artículo 5, apartado 2, y el artículo 24 (responsabilidad proactiva).
Los requisitos en detalle
Los cursos de concienciación y las simulaciones de phishing son una medida organizativa apropiada en el sentido del artículo 32.
Esta concienciación y formación es justo lo que ofrece el servicio, documentación incluida.
Contenidos sobre el tratamiento de datos y la ingeniería social; el compromiso formal de confidencialidad lo formaliza usted.
Los justificantes de participación y finalización con sello de tiempo acreditan las medidas de concienciación.
No forman parte de la concienciación: debe aplicarlas usted o su departamento de TI.
ℹ️ El RGPD se aplica a casi todas las empresas que tratan datos personales, con independencia de su tamaño o sector.
Reglamento Europeo de IA (AI Act)
Reglamento de la UEEl AI Act obliga a las empresas que usan IA a garantizar un nivel suficiente de alfabetización en IA de su personal. Quien usa IA debe entender sus oportunidades y riesgos: desde los deepfakes y el phishing asistido por IA hasta compartir datos sin pensar con herramientas de IA.
Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial / AI Act) – en particular el artículo 4 (alfabetización en materia de IA), aplicable desde el 2 de febrero de 2025.
Los requisitos en detalle
Contenidos formativos sobre fundamentos de IA, alfabetización en IA y uso seguro de herramientas de IA.
Temas de curso y simulaciones de phishing con escenarios de falsificaciones por IA y deepfakes.
Justificantes automáticos con sello de tiempo para cada participante.
Obligaciones regulatorias y técnicas fuera de la concienciación: le corresponde organizarlas a usted.
ℹ️ El alcance y las demás obligaciones dependen de su papel (proveedor/responsable del despliegue) y de la categoría de riesgo del sistema de IA; no obstante, la obligación de alfabetización en IA del artículo 4 se aplica de forma amplia.
Para la alfabetización en IA según el art. 4: mi curso online «Usar la IA de forma segura en el trabajo» con certificado por persona y justificante de empresa, además de plantillas de política de IA y de acuerdo de empresa.
Ver el curso de IACiberseguro
ContratoLas aseguradoras suelen exigir que el personal reciba concienciación de forma continua. La falta de concienciación puede reducir la indemnización en caso de siniestro.
No es una ley, sino obligaciones contractuales. Referencia: las condiciones modelo de la GDV (Asociación Alemana de Aseguradoras) para el ciberseguro; lo que cuenta son las condiciones de su aseguradora.
Los requisitos en detalle
El núcleo de la oferta: cursos de concienciación y simulaciones de phishing.
Justificantes documentados con fecha y sello de tiempo de cada sesión.
Campañas de phishing integradas y repetibles, con evaluación.
No forman parte de la concienciación: debe aplicarlas usted o su departamento de TI.
ℹ️ Revise las obligaciones de su propia póliza: la cobertura y los requisitos varían según la aseguradora.
Su propia sensación de seguridad
VoluntarioNo es una obligación legal, sino su propia exigencia. El criterio es la eficacia: periódica, cercana al día a día, sin culpabilizar y con avances visibles.
Sin base legal: referencia a las buenas prácticas probadas de concienciación (continua, medible, positiva).
Los elementos del programa ideal
Formación asignable desde la incorporación.
Unidades de curso compactas y repetibles.
Campañas planificables y periódicas con escenarios realistas.
Formaciones repetibles tantas veces como se quiera.
Evaluaciones en el Cockpit por campaña y por equipo.
Las explicaciones aclaran en lugar de acusar; los informes del equipo siguen siendo anónimos.
Una biblioteca de cursos y una gran variedad de escenarios de phishing, quishing e IA.
El justificante con un clic
Las empresas generan en el Cockpit una confirmación de la formación realizada, con sello de tiempo y referencia al contexto elegido.
Este resumen busca transparencia y no sustituye al asesoramiento jurídico. Si una norma u obligación se aplica a usted, y en qué medida, depende de su sector, su tamaño y sus contratos. Lo que se cubre en cada caso es la parte de concienciación (formación, simulación, justificante), no las medidas técnicas.