Lista NIS2

Lista de verificación de concienciación NIS2 — ¿qué debe ser demostrable?

NIS2 obliga a las organizaciones no solo a organizar la concienciación de seguridad, sino también a hacerla demostrable. Esta lista de verificación ayuda a evaluar si su programa cumple los requisitos de los Artículos 20 y 21 y está listo para auditoría o informes de dirección.

Esta lista se basa en los artículos 20 (formación y concienciación de la dirección) y 21 (medidas de gestión de riesgos, incluida la formación del personal) de la directiva NIS2. Úsela como herramienta interna de evaluación, no como asesoría legal.

A. Responsabilidad a nivel del consejo (art. 20)

  • El consejo es consciente de manera demostrable de las obligaciones de concienciación de NIS2.
  • Los miembros del consejo han completado o están inscritos en una formación en ciberseguridad según el Artículo 20.
  • Existe una responsabilidad designada del programa de concienciación a nivel del consejo.
  • Los informes del consejo sobre concienciación se preparan y conservan al menos trimestralmente.
  • La organización puede demostrar que la dirección está activamente involucrada en la evaluación de riesgos.

B. Formación y concienciación de empleados (art. 21)

  • Todos los empleados en el ámbito reciben al menos una formación de concienciación de seguridad al año.
  • Las formaciones cubren temas relevantes para NIS2: phishing, ransomware, control de acceso, notificación de incidentes, terceros.
  • La finalización por empleado y departamento es trazable y exportable.
  • La incorporación incluye un componente de concienciación de seguridad para los nuevos empleados.
  • Hay una diferenciación demostrable en la formación por grupo de riesgo o rol (segmentación).
  • Hay una estructura de repetición: la concienciación se ofrece periódicamente, no solo una vez.

C. Simulación de phishing como medida de riesgo (art. 21 f)

  • La organización realiza simulaciones de phishing como parte de la gestión de riesgos.
  • Los resultados se rastrean: tasa de clic, tasa de notificación, comportamiento post-simulación.
  • Los empleados que hacen clic son orientados, no sancionados (cultura libre de culpas).
  • El seguimiento del phishing está vinculado a formación o explicaciones específicas.
  • Se mantiene una frecuencia mínima de simulación de 4 a 6 veces al año.

D. Informes y pruebas de auditoría

  • Los informes están disponibles por período, departamento, entidad o audiencia.
  • Están disponibles resúmenes exportables de participación, progreso y desarrollo conductual.
  • El programa tiene un plan anual documentado con temas y momentos programados.
  • Los KPIs para la concienciación están definidos (finalización, tasa de clic, tasa de notificación).
  • Las pruebas de auditoría están disponibles para revisiones externas o evaluaciones internas.

E. Integración de procesos

  • La gestión de usuarios está conectada a RR.HH. o Active Directory (sin listas manuales).
  • Las salidas de empleados revocan automáticamente las licencias o bloquean el acceso.
  • Hay momentos de comunicación interna en torno a temas de concienciación (boletín, intranet, vídeo de líderes).
  • El programa se revisa para su efectividad y se ajusta al menos anualmente.
  • Existe un camino de escalada cuando las audiencias se retrasan en la finalización o el comportamiento.
Descargar como PDF

Guarde esta lista como PDF para uso interno, expediente de auditoría o reporte al consejo. Indique su correo y recibirá un informe personalizado de recomendaciones NIS2.

Introduzca un correo válido.
¿Qué sigue?

¿Quiere ver cómo 2LRN4 apoya cada paso de esta lista de verificación? Reserve una demo y la recorremos juntos según la situación de su organización.