cropped-logo-hth-600.png
Emergencia?

Qué formación en ciberseguridad es obligatoria para las empresas en España

Hay una pregunta que aparece cada vez que una empresa se sienta a planificar la formación del año: ¿esto es obligatorio o no?

La respuesta corta es que sí para muchas organizaciones, y que la ley española que lo regula todavía no está publicada. Esas dos cosas conviven, y de esa contradicción aparente sale la mayor parte de la confusión.

Dónde está la ley española, a día de hoy

España tenía que haber incorporado la Directiva NIS2 a su ordenamiento antes del 17 de octubre de 2024. No lo hizo.

El instrumento elegido es la Ley de Coordinación y Gobernanza de la Ciberseguridad, cuyo anteproyecto aprobó el Consejo de Ministros el 14 de enero de 2025. Desde entonces sigue en tramitación, sin publicarse en el BOE. La Comisión Europea envió a España un dictamen motivado en mayo de 2025, que es el paso previo a llevar el asunto ante el Tribunal de Justicia de la Unión Europea.

Quien responda que la formación no es obligatoria porque la ley no está aprobada tiene razón en la premisa y se equivoca en la conclusión. Vamos con el porqué.

Por qué la obligación existe igual

Las obligaciones de fondo no nacen de la ley española. Nacen de la Directiva (UE) 2022/2555, que está en vigor a nivel europeo desde enero de 2023 y cuyo contenido lleva estable desde diciembre de 2022. Lo que la ley nacional define es quién supervisa, cómo se notifica, qué sanciones se aplican y en qué plazos. El qué hay que hacer ya está escrito.

Y hay tres vías por las que eso te llega antes de que nadie publique nada en el BOE.

La primera es sectorial. Partes de NIS2 ya se han incorporado por otros caminos: el Real Decreto-ley 7/2025 transpuso una parte y estableció obligaciones concretas para empresas del sistema eléctrico. Es previsible que ese goteo continúe.

La segunda es contractual, y en la práctica es la que más rápido aprieta. Las grandes organizaciones que sí están dentro del alcance tienen que asegurar su cadena de suministro, así que trasladan requisitos a sus proveedores por contrato. Muchas pymes descubren su primera obligación de ciberseguridad no en un boletín oficial, sino en la renovación de un contrato con un cliente grande.

La tercera es la más incómoda. El anteproyecto se tramita con carácter de urgencia y la ley entrará en vigor al día siguiente de su publicación. No habrá un periodo de gracia largo para ponerse al día: las organizaciones que empezaron antes se encontrarán ajustando procedimientos, y las que esperaron, montándolo todo desde cero contra un plazo.

Qué dice exactamente sobre formar al personal

Aquí es donde mucha gente se sorprende, porque esperaba una mención genérica y se encuentra algo bastante más concreto.

El artículo 20 de la directiva sitúa la responsabilidad en los órganos de dirección. No en el departamento de informática: en la dirección. Y les exige dos cosas distintas. Que sus miembros reciban formación en ciberseguridad, para poder identificar riesgos y valorar las prácticas de gestión. Y que promuevan formación equivalente para el resto del personal, de forma periódica.

Esa segunda parte es la que convierte la formación de la plantilla en obligación y no en buena práctica. Y el matiz de "periódica" importa: no se satisface con una sesión y a otra cosa.

El artículo 21 incluye entre las medidas mínimas de gestión de riesgos las prácticas de higiene cibernética básica y la formación en ciberseguridad, al mismo nivel que el control de accesos, las copias de seguridad o la gestión de incidentes.

Si busca formación específica sobre NIS2 para su equipo, ahí es donde encaja.

Quién está dentro del alcance

NIS2 cubre dieciocho sectores repartidos en dos grupos, entidades esenciales y entidades importantes, y el criterio general de tamaño arranca en cincuenta empleados o diez millones de euros de volumen de negocio.

Los sectores esenciales incluyen energía, transporte, banca, infraestructuras de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio. Los importantes añaden servicios postales y de mensajería, gestión de residuos, fabricación y distribución de productos químicos, producción y distribución de alimentos, fabricación de productos sanitarios, electrónica, maquinaria, vehículos, proveedores de servicios digitales e investigación.

El salto respecto a la norma anterior es enorme. Donde antes había un puñado de operadores de servicios esenciales, ahora hay miles de organizaciones medianas que nunca se habían considerado infraestructura crítica y que, de golpe, tienen su primera obligación reglada de ciberseguridad.

Conviene comprobar el encaje con calma, porque hay excepciones por las que una empresa pequeña puede quedar dentro si presta un servicio crítico o es única en su sector.

Y si su empresa no está en el alcance

Sigue habiendo obligaciones, aunque de otro tipo y con otro nombre.

El RGPD exige medidas técnicas y organizativas apropiadas para proteger los datos personales, y la formación del personal que los trata se considera una de ellas. No hay un artículo que diga "impartirá tantas horas al año", pero cuando hay una brecha, lo primero que se pregunta es qué se había hecho para prevenirla. Una plantilla sin formar es una respuesta cara.

Si la organización está certificada en ISO 27001, la formación aparece por dos vías: como requisito de competencia y concienciación del sistema de gestión, y como control específico dentro del anexo. En una auditoría se pide y se comprueba.

Y si trabaja para el sector público, el Esquema Nacional de Seguridad tiene su propio marco de formación y concienciación.

Sumadas las tres, es difícil encontrar una organización mediana en España a la que no le aplique ninguna.

Cumplir no es lo mismo que poder demostrarlo

Un detalle que se descubre tarde y duele: la obligación no se satisface impartiendo formación, sino pudiendo acreditar que se impartió.

Eso significa que cada sesión debería dejar constancia de quién asistió, qué contenido se cubrió, cuándo, cuánto duró y quién la impartió. Sin esa documentación, ante un auditor o ante una autoridad de control, la formación no existe. Le pasa a bastantes empresas que sí formaron a su gente y no pueden probarlo, y por eso la evidencia documental merece su propio criterio.

Qué haría yo ahora

No esperar. La ley se publicará, y cuando lo haga la formación de la plantilla estará dentro, porque ya está en la directiva de la que sale.

Lo razonable mientras tanto es comprobar si la organización entra en el alcance por sector y tamaño, o si le va a llegar por contrato desde un cliente grande. Después, formar a la dirección, que es donde la norma pone el foco y donde suele haber menos formación de la que se cree. Luego al resto del personal, con periodicidad y no como acontecimiento aislado. Y guardar la evidencia de todo con el mismo cuidado que se guarda una factura.

Quien haga eso este año se encontrará el día de la publicación revisando papeles. Quien no, empezando de cero con un plazo encima.


En Hack the Hacker imparto formación en ciberseguridad para equipos, en directo y en español, y cada sesión se entrega con los certificados individuales, el registro consolidado y el informe, listos para archivar. Si quiere ver los modelos de documentación antes de decidir nada, escríbame a contacto@hackthehacker.net.

Este artículo describe el marco normativo con carácter informativo y no constituye asesoramiento jurídico. Para determinar si su organización está dentro del alcance de NIS2, consulte con un especialista. Información verificada a 6 de septiembre de 2026.