NIS2Check

Guías NIS2

Responsabilidad de la dirección en NIS2: qué arriesgan administradores y directivos

NIS2 sube la ciberseguridad a la mesa del consejo. El artículo 20 obliga al órgano de dirección a aprobar las medidas de gestión de riesgos, supervisar que se aplican y formarse para poder hacerlo. No es una tarea delegable en el departamento de informática, y su incumplimiento puede alcanzar personalmente a administradores y directivos.

Qué se le exige exactamente a la dirección

  • Aprobar formalmente las medidas de gestión de riesgos de ciberseguridad, no limitarse a conocerlas.
  • Supervisar su aplicación: que lo aprobado se implante y siga funcionando.
  • Formarse en ciberseguridad para tener criterio suficiente con el que evaluar riesgos y decisiones.
  • Promover formación equivalente para la plantilla de forma periódica.

Qué se arriesga personalmente

La sanción económica recae sobre la entidad (hasta 10 M€ o el 2% de la facturación mundial para las esenciales; 7 M€ o el 1,4% para las importantes), pero NIS2 no se queda ahí: introduce la responsabilidad del órgano de dirección por no aprobar ni supervisar las medidas, y la autoridad puede suspender certificaciones e incluso prohibir temporalmente el ejercicio de funciones directivas.

Dicho en corto: la excusa de que la ciberseguridad la lleva el informático deja de servir. Y ante un incidente grave, la primera pregunta será si la dirección aprobó las medidas, con qué información y qué hizo cuando le avisaron.

Cómo demostrar que la dirección cumple

  • Acta del consejo o de la administración con la aprobación de la política de seguridad y del análisis de riesgos, con fecha.
  • Punto fijo de ciberseguridad en el orden del día, al menos una vez al año o tras cada incidente relevante.
  • Registro de la formación recibida por administradores y directivos: quién, cuándo y sobre qué.
  • Informe periódico de indicadores (incidentes, parcheado, resultados de las pruebas de restauración) elevado a la dirección.
  • Riesgos aceptados por escrito: si se decide no cerrar un hueco, que conste quién lo asume y por qué.

Preguntas frecuentes

¿Puede sancionarse personalmente a un administrador por NIS2?

La multa se impone a la entidad, pero la directiva prevé la responsabilidad del órgano de dirección por incumplir sus deberes de aprobación y supervisión, y contempla que la autoridad prohíba temporalmente ejercer funciones directivas en los casos más graves.

¿Qué formación en ciberseguridad tiene que hacer la dirección?

La directiva no fija horas ni titulación: exige conocimientos suficientes para identificar riesgos, valorar las medidas y entender su impacto en el negocio. Lo que importa es que sea periódica y que quede registrada.

¿Vale con delegar la ciberseguridad en el responsable de informática?

La ejecución sí se delega; la aprobación y la supervisión, no. El órgano de dirección sigue respondiendo aunque el trabajo lo haga un equipo interno o un proveedor externo.

¿Te afecta NIS2? Sal de dudas en 3 minutos

10 preguntas, veredicto inmediato y, si quieres, informe de adecuación con plan de acción.

Hacer el test gratuito →

Recurso gratuito

Checklist NIS2 en PDF, gratis

Las 10 medidas del artículo 21 convertidas en preguntas que puedes verificar tú mismo. Sin coste y sin tecnicismos.

Descargar gratis →

Contenido orientativo basado en la directiva (UE) 2022/2555 y su transposición española. No constituye asesoramiento jurídico.