¿Qué registro de formación le piden en una auditoría?

Qué elementos debe tener el registro, qué formato sirve y por qué una hoja de firmas no suele bastar.

El ENS no publica un modelo oficial de registro de formación. Lo que el auditor buscará es evidencia verificable, persona a persona, de que cada miembro del personal ha recibido la concienciación y la formación que le corresponde: cuándo la recibió, sobre qué contenidos y con qué resultado. Si no puede demostrarlo así, la medida no está implantada.

¿Qué piden las medidas mp.per.3 y mp.per.4 sobre el registro?

Ninguna de las dos define un formato, pero ambas exigen acciones regulares: concienciar al personal sobre su papel, las normas de buen uso y la identificación de comportamientos sospechosos (mp.per.3), y formarlo en lo que su puesto requiere (mp.per.4). La clave del registro es la trazabilidad por persona, no la asistencia a una charla general.

Explicamos la diferencia entre las dos medidas en ¿Qué exigen las medidas mp.per.3 y mp.per.4 del ENS? Para el registro, lo relevante es que el auditor querrá ver el desglose individual.

¿Qué elementos buscará el auditor en su registro?

Quién recibió la formación, identificado individualmente; cuándo la recibió; sobre qué contenido o módulo; que llegue a toda la plantilla incluida en el alcance del sistema, y que los contenidos respondan a los riesgos reales de cada función. Además, el registro debe estar al día y cubrir el periodo que se audita.

La actualidad importa: un registro de hace años sin continuidad no demuestra que la medida se aplique «regularmente», como piden mp.per.3 y mp.per.4.

  • Quién: nombre y apellidos, identificados individualmente.
  • Cuándo: fecha de realización.
  • Sobre qué: contenido o módulo concreto.
  • Cobertura: toda la plantilla incluida en el alcance del sistema.
  • Vinculación con el riesgo: contenidos adaptados a los riesgos de cada función, no un temario genérico.

¿Qué formato debe tener el registro?

El que usted prefiera, siempre que sea evidencia. Lo habitual es una matriz de formación o un registro individual, en una hoja de cálculo, una herramienta de gestión o la propia plataforma de formación. El auditor evaluará que vincule persona, fecha, contenido y resultado, y que esté respaldado por un procedimiento y una evaluación de eficacia.

  • Un procedimiento que defina quién debe formarse, en qué y con qué frecuencia.
  • Un registro que vincule persona, fecha, contenido y resultado.
  • Que el registro cubra el periodo evaluado en la auditoría.
  • Evidencia de eficacia: no solo que se hizo la formación, sino que se evaluó si funcionó. El ENS pide expresamente que «se evaluará la eficacia de las acciones formativas».

¿Sirve una lista de asistencia como registro de formación?

Por sí sola, difícilmente. Una hoja de firmas de una sesión es un registro de asistencia, no de formación, y es probable que el auditor la considere insuficiente: no demuestra que se haya comprendido el contenido, ni que se haya evaluado la eficacia, ni que el contenido esté adaptado al puesto, ni que haya llegado a todo el personal.

El registro que funciona es el que individualiza: persona, contenido, fecha, resultado de la evaluación y, si procede, repetición periódica.

¿Cuentan los simulacros de phishing como evidencia?

No son un registro de formación, pero sí una evidencia complementaria muy útil. La tasa de clic, la tasa de reporte y su evolución entre campañas demuestran que la concienciación tiene un efecto medible sobre el comportamiento. Una mejora sostenida en la tasa de reporte de correos sospechosos refuerza la conformidad con mp.per.3.

Resumen: qué le piden realmente

ElementoQué espera el auditorQué no suele servir como evidencia
Identificación individualNombre y apellidos de cada persona formadaUna lista de asistencia sin desglose individual
FechaFecha concreta de realización«Se hizo formación en 2024»
ContenidoTemario o módulo concreto, adaptado al riesgo del puesto«Formación genérica en ciberseguridad»
CoberturaToda la plantilla del alcanceSolo un departamento o el personal técnico
EficaciaEvaluación del aprendizaje o del cambio de comportamientoNinguna evaluación
PeriodicidadRegistros al día que cubren el periodo auditadoUn registro único de hace tres años
FormatoMatriz o registro individual (hoja de cálculo, herramienta, plataforma)No existe un modelo oficial obligatorio

Dónde encaja NetSereno

Nuestros servicios de formación en riesgo humano y simulación de phishing generan desde el primer día el tipo de evidencia que un auditor del ENS espera encontrar:

  • Registro individual por persona, fecha, módulo y resultado.
  • Evaluación del riesgo humano para priorizar contenidos.
  • Cuestionarios y resultados que permiten evaluar la eficacia.
  • Evolución de las simulaciones de phishing como evidencia complementaria.

Más que un Excel ordenado

No se trata de tener una hoja de cálculo más o menos ordenada, sino de poder demostrar, con datos, que la formación no es un trámite, sino una medida de seguridad que funciona. Eso es lo que buscará el auditor.

El registro, listo antes de la auditoría

NetSereno registra quién ha completado cada módulo, cuándo y con qué resultado mientras su equipo se forma: la evidencia de capa humana que pedirá el auditor o su consultora en un proceso de certificación.

Ver evidencia y trazabilidad