Servicio 06 · Presencial y remoto

La seguridad que no
se enseña no se practica.

La mayoría de incidentes de ciberseguridad explotan comportamientos humanos, no vulnerabilidades técnicas. Un programa de formación bien diseñado no es un trámite — es uno de los controles de seguridad más efectivos y más olvidados. Y en el caso de los directivos, NIS2 lo convierte en obligación legal explícita.

Formatos
Presencial · Remoto · Híbrido
Público
Dirección · Empleados · IT/GRC
Modalidad
Por workshop · A medida
Evidencia
Registro Art. 20 NIS2
Servicio 06 · NIS2 A medida

Resumen del servicio

Formación & Awareness

Programas de formación en ciberseguridad para dirección, empleados, equipos técnicos y ejercicios tabletop.

Art. 20 + 21.2.g Presencial / remoto Evidencias

Dirección

Formación específica para órgano de dirección, con registro de evidencia para NIS2 Art. 20.

Formatos

Sesiones ejecutivas, awareness general, taller IT/GRC y simulacros tabletop.

Grupos

Contenido adaptado al perfil: comité de dirección, empleados, IT, GRC o equipo de respuesta.

Entregables por programa

Programa Lista de asistentes Certificados Evidencias auditoría

Al terminar tendrás

  • Formación alineada con riesgo real y contexto sectorial.
  • Evidencias documentadas para NIS2, ISO 27001 o auditoría.
  • Participantes que entienden qué hacer, no solo qué evitar.
Solicitar programa
Propuesta en 48h · Alcance por sesión
Artículo 20 — NIS2 · Obligación expresa
La formación del órgano de dirección no es opcional.
El artículo 20 de la Directiva NIS2 establece que los miembros del órgano de dirección de las entidades esenciales e importantes deben recibir formación en ciberseguridad para poder identificar y gestionar los riesgos de ciberseguridad y evaluar su impacto en los servicios de la organización. Esta obligación es independiente del nivel técnico de los directivos — es una exigencia de gobierno y responsabilidad. El incumplimiento es una infracción directa y documentable que puede afectar personalmente a los miembros del consejo de administración.

Adicionalmente, el Art. 21.2.g exige formación en ciberhigiene a todo el personal de la entidad. Este servicio cubre las dos obligaciones formativas de NIS2 — dirección (Art. 20) y personal general (Art. 21.2.g) — con evidencias auditables en ambos casos.
Art. 20
NIS2 · Obligación expresa de formación del órgano de dirección
10M€
Multa máxima para entidades esenciales por incumplimiento NIS2
95%
de brechas de seguridad tienen un componente de error humano según IBM Cost of a Data Breach
Programas disponibles

Cuatro programas. Cuatro públicos distintos. El mismo nivel de exigencia.

Cada programa está diseñado para un perfil específico de participante. El contenido, el tono, los ejemplos y el nivel de detalle técnico se adaptan al grupo — no se usa el mismo material para un CEO y para un administrador de sistemas.

Prog. 01
NIS2 para el Órgano de Dirección
Obligatorio Art. 20 · 3–4 horas

Formación específica para CEO, CFO, COO, consejeros y miembros del comité de dirección. Cubre las obligaciones de la Directiva NIS2, la responsabilidad personal de los directivos en caso de incumplimiento, cómo supervisar el programa de ciberseguridad de la organización y cómo tomar decisiones informadas sobre inversión y riesgo de seguridad. El lenguaje es de negocio — sin terminología técnica innecesaria. Al finalizar se entrega certificado de asistencia individual como evidencia del cumplimiento del Art. 20 NIS2.

Público
CEO, CFO, COO, consejeros, directores generales
Duración
3–4 horas (mañana completa)
Grupo
Hasta 15 participantes
NIS2 Art. 20 Responsabilidad directiva Gestión de riesgos Certificado de asistencia Presencial o remoto
Prog. 02
Awareness General para Empleados
Toda la plantilla · 2 horas

Sesión de concienciación en ciberseguridad para el conjunto de la plantilla — sin conocimientos técnicos previos. Cubre las amenazas más comunes que afectan a los empleados: phishing, ingeniería social, contraseñas inseguras, uso de dispositivos personales y comportamientos de riesgo en el trabajo diario. El contenido usa ejemplos reales del sector de la organización para maximizar la relevancia. Formato dinámico con casos prácticos y espacio para preguntas. Se recomienda realizar en grupos de 15–25 personas para facilitar la participación.

Público
Toda la plantilla, sin requisitos técnicos
Duración
2 horas por grupo
Grupo
Hasta 25 participantes por sesión
Phishing Ingeniería social Ciberhigiene básica Casos reales del sector Presencial o remoto
Prog. 03
Taller Técnico IT/GRC
Equipos técnicos · 4 horas

Taller en profundidad para equipos de IT, GRC, responsables de seguridad y técnicos que necesitan entender los requisitos NIS2 desde la perspectiva de implementación. Cubre los 10 dominios NIS2 con foco en los controles técnicos, los procesos de gestión de incidentes y los plazos de notificación, la gestión de vulnerabilidades y el modelo de madurez. Se trabaja con casos prácticos aplicados al contexto técnico real de los participantes. Especialmente útil para equipos que van a ejecutar el plan de remediación después de un Gap Assessment.

Público
IT, sysadmins, GRC, responsables de seguridad
Duración
4 horas (jornada de trabajo completa)
Grupo
Hasta 15 participantes
10 dominios NIS2 Controles técnicos Gestión de incidentes Notificación 24h/72h Casos prácticos
Prog. 04
★ Recomendado pre-inspección NIS2
Simulacro Tabletop de Incidente
Equipo de respuesta · 3–4 horas

Ejercicio de simulación de incidente de ciberseguridad en formato tabletop — sin sistemas reales, sin riesgo operativo. El facilitador (Fortinix) presenta un escenario de incidente realista para el sector de la organización y guía a los participantes a través de las decisiones que tendrían que tomar en tiempo real: clasificación, contención, notificación, comunicación interna y externa, activación del BCP. El objetivo no es evaluar conocimientos — es identificar gaps en los procedimientos antes de que ocurra un incidente real. Se entrega informe post-ejercicio con hallazgos y recomendaciones.

Público
Equipo de respuesta a incidentes, dirección, IT, jurídico y comunicación
Duración
3–4 horas de ejercicio + informe
Grupo
8–20 participantes
Escenario a medida Plazos NIS2 Decisiones bajo presión Informe post-ejercicio Presencial recomendado
Cómo se diseña el programa

Contenido que resuena. No formación que se olvida al salir.

La formación que no conecta con la realidad del participante no cambia comportamientos. Cada programa se diseña desde el sector, el perfil del grupo y los riesgos específicos de la organización — no desde una plantilla genérica.

Diagnóstico previo del grupo
Antes de diseñar el contenido se recaba información sobre el sector, el nivel técnico del grupo, incidentes previos relevantes y los objetivos concretos de la sesión.
Ejemplos del sector de la organización
Los casos prácticos y ejemplos de ataques se seleccionan del mismo sector que la organización — un ataque a un hospital conecta más con el equipo de un hospital que un caso genérico.
Formato activo, no pasivo
Preguntas, dilemas reales, casos para resolver en grupo. La formación pasiva (leer diapositivas) no cambia comportamientos. El formato activo obliga a procesar y decidir.
Evidencias para auditoría
Cada sesión genera documentación: lista de asistentes, programa de contenidos, certificados individuales y, en el caso del tabletop, informe de hallazgos. Todo listo para presentar ante una inspección NIS2.
Para quién

Dos formas de trabajar juntos.

Integrador IT
Formación como servicio para el cliente final

El integrador ofrece la formación NIS2 a sus clientes como parte del catálogo de servicios de cumplimiento. Fortinix imparte las sesiones bajo la marca del integrador si se requiere. Especialmente potente como servicio complementario al NIS2 Gap Assessment.

  • Cierra el círculo del proyecto NIS2: assessment → implementación → formación
  • Generación de ingresos adicionales sin coste de contenido propio
  • Posiciona al integrador como partner de referencia en ciberseguridad
  • Disponible bajo NDA y acuerdo de no competencia
Empresa directa
Formación interna para la organización

Organizaciones que necesitan cumplir con el Art. 20 NIS2 para la dirección, que quieren reducir el riesgo humano con un programa de awareness real, o que se preparan para una inspección regulatoria o auditoría ISO 27001.

  • Entidades esenciales e importantes con obligación Art. 20 NIS2
  • Organizaciones post-incidente que necesitan reforzar la cultura de seguridad
  • Empresas en proceso de certificación ISO 27001 que necesitan evidencias de formación
  • Cualquier organización que quiera que su equipo sepa reconocer un intento de phishing
Preguntas frecuentes

Lo que más se pregunta antes de contratar.

¿El certificado del Programa 01 cumple con el requisito del Art. 20 NIS2?
El certificado de asistencia individual, junto con el programa de contenidos firmado por el formador CISSP, constituye evidencia documentada de que el órgano de dirección ha recibido formación en ciberseguridad tal como exige el Art. 20 NIS2. La regulación no especifica un formato de certificación concreto — exige que la formación se realice y que haya evidencia de ello. Un certificado con el nombre del directivo, la fecha, los contenidos tratados y la firma del formador acreditado (CISSP #2711633) cumple ese requisito. En caso de inspección, es el tipo de documentación que se presenta al regulador.
¿Con cuánta antelación hay que contratar las sesiones?
Para sesiones estándar (Programas 01 y 02), el plazo de entrega habitual es de 2–3 semanas desde la confirmación — tiempo necesario para hacer el diagnóstico previo, personalizar el contenido y preparar los materiales. Para el tabletop (Programa 04), se recomienda 3–4 semanas porque el diseño del escenario requiere más información sobre la organización. Si hay urgencia por una inspección inminente, contactar directamente para valorar opciones.
¿La formación puede impartirse en remoto con la misma calidad?
Sí, con matices. Los Programas 01 (dirección) y 02 (empleados) funcionan bien en remoto con plataformas de videoconferencia estándar — la clave es mantener el formato activo con herramientas de participación en tiempo real (encuestas, casos para resolver en grupos, preguntas abiertas). El tabletop (Programa 04) es más efectivo en formato presencial porque la dinámica grupal y las discusiones son más ricas en persona — aunque es viable en remoto si no hay otra opción. El Programa 03 (taller técnico) funciona bien en cualquier formato.
¿Se puede combinar más de un programa en el mismo día?
Sí, con una planificación adecuada. Un esquema habitual para organizaciones que quieren abordar varias audiencias en una jornada: Programa 01 por la mañana (dirección, 3 horas) y Programa 02 por la tarde (empleados, 2 horas). O Programa 01 y Programa 04 en días consecutivos. Lo que no se recomienda es intentar combinar más de dos programas en un solo día — la calidad de la atención baja y el objetivo de que el contenido quede integrado se ve comprometido.
¿Cómo se mide si la formación ha funcionado?
Para el awareness (Programa 02), la medida más objetiva es el antes/después de una campaña de phishing simulado: si la tasa de clics baja después de la formación, algo ha cambiado. Para el taller técnico (Programa 03), se puede medir por la mejora en los indicadores de madurez NIS2 en la revisión del Gap Assessment posterior. Para el tabletop (Programa 04), el informe de hallazgos documenta los gaps identificados durante el ejercicio — si se resuelven antes de la siguiente prueba, la formación ha tenido efecto. La formación de dirección (Programa 01) tiene una métrica más cualitativa: si los directivos toman decisiones más informadas sobre inversión y riesgo de seguridad en los meses siguientes.
Servicios relacionados

Cierra el círculo del programa NIS2.

La formación cubre las dos obligaciones formativas de NIS2 (Art. 20 y Art. 21.2.g). Estos son los servicios que cubren el resto del marco — diagnóstico, ejecución y dirección continua.

Siguiente paso

¿Qué programa necesita
tu organización?

Cuéntame el contexto — sector, perfil del grupo, urgencia regulatoria, si hay una inspección o auditoría próxima — y te propongo el programa que tiene más sentido y el alcance recomendado por sesión.

CISSP #2711633 — Verificable en ISC2.org