Lista NIS2
Lista de verificación de concienciación NIS2 — ¿qué debe ser demostrable?
NIS2 obliga a las organizaciones no solo a organizar la concienciación de seguridad, sino también a hacerla demostrable. Esta lista de verificación ayuda a evaluar si su programa cumple los requisitos de los Artículos 20 y 21 y está listo para auditoría o informes de dirección.
Esta lista se basa en los artículos 20 (formación y concienciación de la dirección) y 21 (medidas de gestión de riesgos, incluida la formación del personal) de la directiva NIS2. Úsela como herramienta interna de evaluación, no como asesoría legal.
A. Responsabilidad a nivel del consejo (art. 20)
- El consejo es consciente de manera demostrable de las obligaciones de concienciación de NIS2.
- Los miembros del consejo han completado o están inscritos en una formación en ciberseguridad según el Artículo 20.
- Existe una responsabilidad designada del programa de concienciación a nivel del consejo.
- Los informes del consejo sobre concienciación se preparan y conservan al menos trimestralmente.
- La organización puede demostrar que la dirección está activamente involucrada en la evaluación de riesgos.
B. Formación y concienciación de empleados (art. 21)
- Todos los empleados en el ámbito reciben al menos una formación de concienciación de seguridad al año.
- Las formaciones cubren temas relevantes para NIS2: phishing, ransomware, control de acceso, notificación de incidentes, terceros.
- La finalización por empleado y departamento es trazable y exportable.
- La incorporación incluye un componente de concienciación de seguridad para los nuevos empleados.
- Hay una diferenciación demostrable en la formación por grupo de riesgo o rol (segmentación).
- Hay una estructura de repetición: la concienciación se ofrece periódicamente, no solo una vez.
C. Simulación de phishing como medida de riesgo (art. 21 f)
- La organización realiza simulaciones de phishing como parte de la gestión de riesgos.
- Los resultados se rastrean: tasa de clic, tasa de notificación, comportamiento post-simulación.
- Los empleados que hacen clic son orientados, no sancionados (cultura libre de culpas).
- El seguimiento del phishing está vinculado a formación o explicaciones específicas.
- Se mantiene una frecuencia mínima de simulación de 4 a 6 veces al año.
D. Informes y pruebas de auditoría
- Los informes están disponibles por período, departamento, entidad o audiencia.
- Están disponibles resúmenes exportables de participación, progreso y desarrollo conductual.
- El programa tiene un plan anual documentado con temas y momentos programados.
- Los KPIs para la concienciación están definidos (finalización, tasa de clic, tasa de notificación).
- Las pruebas de auditoría están disponibles para revisiones externas o evaluaciones internas.
E. Integración de procesos
- La gestión de usuarios está conectada a RR.HH. o Active Directory (sin listas manuales).
- Las salidas de empleados revocan automáticamente las licencias o bloquean el acceso.
- Hay momentos de comunicación interna en torno a temas de concienciación (boletín, intranet, vídeo de líderes).
- El programa se revisa para su efectividad y se ajusta al menos anualmente.
- Existe un camino de escalada cuando las audiencias se retrasan en la finalización o el comportamiento.
Guarde esta lista como PDF para uso interno, expediente de auditoría o reporte al consejo. Indique su correo y recibirá un informe personalizado de recomendaciones NIS2.
¿Quiere ver cómo 2LRN4 apoya cada paso de esta lista de verificación? Reserve una demo y la recorremos juntos según la situación de su organización.