Formación en concienciación de seguridad NIS2: qué exige realmente el artículo 21(2)(g)

Una entidad belga pagó 185.000 € este año. El regulador italiano impuso 450.000 €. Hungría añadió 78.000 €. Ninguna de esas multas surgió de un fallo de firewall. Surgieron de deficiencias que los auditores podían ver sobre el papel — y la forma más rápida de suspender una auditoría NIS2 es tener una plantilla que nunca ha recibido formación.
El artículo 21(2)(g) de NIS2 exige "prácticas básicas de ciberhigiene y formación en ciberseguridad." Una línea en la directiva. Pero es la medida que los reguladores revisan primero, porque es la más barata de verificar y la más difícil de fingir. Esta es la medida que sus clientes subestimarán — y la que usted, como su MSP o vCISO, debería vender con más firmeza.
El artículo 21(2)(g) es la medida sin excusa técnica
La mayoría de las diez medidas de gestión de riesgos del artículo 21 permiten a una organización esconderse tras el presupuesto. Criptografía, segmentación de red, herramientas de endpoint — todo cuesta dinero, y un regulador entiende que una pequeña entidad esencial no puede desplegar la misma pila que un banco.
La ciberhigiene y la formación no admiten tal excusa. Imponer MFA, aplicar parches según un calendario, ejecutar simulaciones de phishing y enseñar al personal a reconocer la ingeniería social son acciones de bajo coste, bien documentadas y esperadas de toda entidad con independencia de su tamaño. Cuando un regulador encuentra personal sin formación, lo interpreta como negligencia, no como un problema de recursos.
Por eso (g) ocupa el lugar que ocupa en el marco: es la base que hace funcionar todas las demás medidas. El cifrado no ayuda cuando un empleado entrega su contraseña en una página de inicio de sesión falsificada.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
Para un recorrido completo de cómo (g) se relaciona con los otros nueve controles, consulte nuestra guía de las diez medidas del artículo 21.
"Básico" no significa "e-learning anual"
La palabra "básico" induce a error. No significa una presentación de diapositivas una vez al año con una casilla de finalización. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión — el reglamento técnico para un gran grupo de entidades del sector digital — describe la concienciación y la formación como un control medible y recurrente con requisitos de prueba.
Las directrices de ENISA siguen la misma lógica: resultados por encima del papeleo. Un regulador no quiere ver que se impartió formación. Quiere ver que cambió el comportamiento — menores tasas de clic en phishing, notificación más rápida, menos errores repetidos.
En la práctica, "ciberhigiene básica" significa aplicar los aburridos fundamentos de forma constante: MFA impuesta, gestión de parches disciplinada, copias de seguridad probadas, acceso con privilegio mínimo, y personal que sabe cómo es un correo de phishing. Si su cliente no puede demostrar estos cinco, la sofisticación del resto de su programa es irrelevante.
Todo el que tiene acceso a los sistemas está dentro del alcance — incluido el consejo
El error de alcance más común es tratar la formación como un ejercicio del departamento de TI. No lo es. Bajo NIS2, cualquier persona con acceso a los sistemas de la empresa o a los datos del negocio está dentro del alcance: personal fijo, contratistas temporales, teletrabajadores y terceros con credenciales.
El consejo de administración está incluido explícitamente. El artículo 20 exige que los órganos de dirección sigan formación en ciberseguridad y garanticen que se ofrece a los empleados. Esto no es simbólico. En varios Estados miembros, los directivos asumen responsabilidad personal por fallos de supervisión — un tema que tratamos en NIS2 y responsabilidad del consejo. Un equipo directivo que se saltó su propia formación entrega al regulador un hallazgo y a sí mismo una exposición a la responsabilidad.
Para los MSP, esta es la venta adicional que se escribe sola. El consejo quiere una posición defendible. Formar al consejo — y documentarlo — es un entregable pequeño que elimina un gran riesgo.
Un personal sin formación convierte un reloj de 24 horas en un plazo incumplido
La notificación de incidentes de NIS2 funciona con un calendario ajustado: una alerta temprana dentro de las 24 horas siguientes a tener conocimiento de un incidente significativo, una notificación más completa dentro de las 72 horas y un informe final en el plazo de un mes. El reloj empieza en el "conocimiento" — y este depende por completo de que el personal reconozca y escale un incidente.
Un empleado que no reconoce una nota de ransomware, o que asume que "ya lo notificará otro," quema horas que la entidad no puede recuperar. La formación es lo que hace sobrevivible la obligación de notificación. Es la red de sensores humanos que alimenta la cronología.
Cronología de Notificación de Incidentes NIS2
24hAlerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Paso 172hNotificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Paso 21moInforme Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Paso 324hAlerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
72hNotificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
1moInforme Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Incorpore la ruta de escalado en la propia formación: a quién llamar, qué canal, y qué significa "significativo" para ese cliente. Después pruébelo. Un ejercicio de simulación que revela una cadena de escalado rota vale más que diez módulos de e-learning completados. Para la mecánica completa de los plazos, consulte Plazos de notificación de incidentes NIS2.
La prueba es el entregable, no la formación
Aquí es donde los MSP ganan o pierden la auditoría. La formación en sí es un producto genérico. La prueba de que ocurrió, llegó a todos y produjo resultados es el artefacto de cumplimiento — y es lo que la mayoría de los equipos internos no logra producir cuando se les pide.
Un registro de formación defendible incluye registros de asistencia y finalización mapeados a toda la plantilla, contenido fechado que cubra el panorama actual de amenazas, resultados de simulaciones de phishing a lo largo del tiempo que muestren una tendencia a la baja, registros de formación del consejo, y un procedimiento de escalado documentado que el personal haya practicado realmente.
Observe el patrón: cada elemento es algo que un regulador puede solicitar y sellar con fecha. Si su cliente no puede aportar esto en una tarde, está expuesto — por muy buena que sea su cultura de seguridad real. Es la misma lógica de prueba primero que rige la copia de seguridad y la continuidad del negocio bajo el CIR 2024/2690: un control solo vale lo que se puede probar.
El patrón de aplicación premia primero las victorias baratas
Observe dónde aterrizaron las primeras multas en 2026. Bélgica, Italia y Hungría no comenzaron con desmontajes forenses de esquemas de cifrado. Comenzaron con lo básico visible y documentable — gobernanza, registro, y si las entidades podían demostrar que habían hecho lo obvio.
La ciberhigiene y la formación son lo obvio. También son las medidas donde el hallazgo de un regulador escala más rápido, porque "nunca formamos a nuestro personal" se lee como un fallo de gobernanza, y los fallos de gobernanza son los que activan la responsabilidad personal y el extremo más alto de la escala de sanciones.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
La lección para los consultores que asesoran a entidades esenciales e importantes: secuencie primero los controles baratos y muy visibles. Reduce la exposición a auditoría del cliente más rápido corrigiendo formación e higiene que dedicando las mismas semanas a un proyecto técnico caro que ningún regulador ha pedido todavía. Para las cifras detrás de esto, consulte Multas NIS2: lo que su consejo debe saber.
Qué entregar a un cliente este trimestre
Si gestiona programas de seguridad para entidades esenciales o importantes, trate el artículo 21(2)(g) como un servicio productizado, no como una ocurrencia tardía. Un paquete viable: un currículo de formación basado en roles y actualizado frente a amenazas actuales, simulaciones de phishing trimestrales con informes de tendencia, un procedimiento de escalado documentado y probado, formación dedicada del consejo con su propio registro, y un paquete de pruebas listo para una solicitud del regulador.
Ese paquete es de bajo coste de ejecutar, de alto margen de vender, y elimina directamente el hallazgo al que los reguladores acuden primero. Es el ejemplo más claro en NIS2 de un control donde hacer bien lo básico supera a hacer el trabajo avanzado siquiera. Los MSP que lo entienden — y profundizamos en el modelo en NIS2 para MSP — convierten una obligación de cumplimiento en ingresos recurrentes.
La directiva concedió a esta medida una línea. Los reguladores le están dando su primera mirada. Asegúrese de que sus clientes estén preparados para ello.
¿No sabe dónde están las lagunas de ciberhigiene de un cliente? Haga un quick scan NIS2 gratuito y obtenga en minutos una instantánea de madurez priorizada.
