¿Cómo se evidencia la formación en seguridad ante una auditoría?

Formamos a su equipo y le dejamos la evidencia: quién ha completado cada módulo, cuándo y con qué resultado. Alineado con los requisitos de capa humana del ENS (mp.per.3 y mp.per.4). No hacemos consultoría normativa, y le diremos cuándo necesita una.

Con un registro que muestre, persona por persona, qué formación se le asignó, cuándo la completó y con qué resultado, y qué políticas ha leído y aceptado. Una lista de asistencia se queda corta si no puede relacionarse con cada persona y fecha. NetSereno genera ese registro mientras su equipo se forma, sin reconstruirlo después.

¿Qué piden las medidas mp.per.3 y mp.per.4 del ENS?

La medida mp.per.3 (Concienciación) pide concienciar regularmente al personal sobre su papel en la seguridad del sistema. La mp.per.4 (Formación) pide formarlo regularmente en las materias de seguridad que requieran sus funciones. Ambas forman parte de las medidas de protección relativas al personal del anexo II del Real Decreto 311/2022.

El resumen es nuestro. La redacción oficial está en el anexo II del Real Decreto 311/2022; la guía CCN-STIC 804 desarrolla cómo aplicar cada medida.

MedidaQué pide (resumen)Evidencia que genera NetSereno
mp.per.3 · ConcienciaciónConcienciar regularmente al personal sobre su papel y su responsabilidad en la seguridad.Módulos de concienciación y campañas de simulación, con fecha y participación por persona.
mp.per.4 · FormaciónFormar regularmente al personal en las materias de seguridad que requieran sus funciones.Módulos completados, fecha y resultado por persona, exportables en PDF.

¿Qué evidencia genera NetSereno?

Un registro por persona de la formación asignada y completada, con fechas y resultados; el historial de las simulaciones de phishing; y la constancia de qué políticas de seguridad ha leído y aceptado cada persona y cuándo. Todo puede exportarse en PDF para entregarlo a un auditor, a su aseguradora o a un cliente que lo solicite.

  • Registro de trazabilidad: quién ha completado cada formación, cuándo y con qué resultado
  • Evidencia lista para una auditoría o una revisión de cumplimiento
  • Políticas de seguridad distribuidas y firmadas digitalmente por cada persona
  • Formación de los órganos de dirección, con registro (art. 20 de la Directiva NIS2)
  • Informes periódicos exportables en PDF

¿Quién redacta las políticas de seguridad?

Su organización. Las políticas las redacta y aprueba quien tiene la responsabilidad de hacerlo; nosotros no las elaboramos. NetSereno las distribuye a cada persona, registra quién las ha leído y aceptado y en qué fecha, y le indica quién lo tiene pendiente. Si todavía no tiene políticas, le diremos cuándo necesita un asesor especializado.

¿Y la formación de los órganos de dirección que pide NIS2?

El artículo 20 de la Directiva NIS2 exige que los miembros de los órganos de dirección de las entidades esenciales e importantes sigan formación en ciberseguridad, y anima a ofrecerla también al personal. Podemos formar a su dirección y dejar el registro. Si su entidad está o no en el ámbito de NIS2 debe valorarlo con un asesor.

[[VERIFICAR: estado de la transposición de la Directiva NIS2 en España en la fecha de publicación]]

¿Tener esta evidencia significa que cumplo el ENS?

No. La evidencia de formación cubre dos medidas de la capa humana. La conformidad con el ENS abarca además la política de seguridad, el análisis de riesgos, las medidas técnicas y, según la categoría del sistema, una autoevaluación o una auditoría. NetSereno no emite declaraciones ni certificaciones de conformidad. Le diremos cuándo necesita un asesor especializado.

Incluido en el plan único de NetSereno: 5,95 € por usuario y mes + IVA, sin permanencia y sin mínimo de usuarios.

Vea un informe de evidencia de ejemplo

Le enseñamos el registro que recibiría, con datos ficticios, y qué partes le pedirán en una auditoría.

Solicitar una demostración