Responsabilidad de la dirección en NIS2: qué arriesgan administradores y directivos
NIS2 sube la ciberseguridad a la mesa del consejo. El artículo 20 obliga al órgano de dirección a aprobar las medidas de gestión de riesgos, supervisar que se aplican y formarse para poder hacerlo. No es una tarea delegable en el departamento de informática, y su incumplimiento puede alcanzar personalmente a administradores y directivos.
Qué se le exige exactamente a la dirección
- • Aprobar formalmente las medidas de gestión de riesgos de ciberseguridad, no limitarse a conocerlas.
- • Supervisar su aplicación: que lo aprobado se implante y siga funcionando.
- • Formarse en ciberseguridad para tener criterio suficiente con el que evaluar riesgos y decisiones.
- • Promover formación equivalente para la plantilla de forma periódica.
Qué se arriesga personalmente
La sanción económica recae sobre la entidad (hasta 10 M€ o el 2% de la facturación mundial para las esenciales; 7 M€ o el 1,4% para las importantes), pero NIS2 no se queda ahí: introduce la responsabilidad del órgano de dirección por no aprobar ni supervisar las medidas, y la autoridad puede suspender certificaciones e incluso prohibir temporalmente el ejercicio de funciones directivas.
Dicho en corto: la excusa de que la ciberseguridad la lleva el informático deja de servir. Y ante un incidente grave, la primera pregunta será si la dirección aprobó las medidas, con qué información y qué hizo cuando le avisaron.
Cómo demostrar que la dirección cumple
- • Acta del consejo o de la administración con la aprobación de la política de seguridad y del análisis de riesgos, con fecha.
- • Punto fijo de ciberseguridad en el orden del día, al menos una vez al año o tras cada incidente relevante.
- • Registro de la formación recibida por administradores y directivos: quién, cuándo y sobre qué.
- • Informe periódico de indicadores (incidentes, parcheado, resultados de las pruebas de restauración) elevado a la dirección.
- • Riesgos aceptados por escrito: si se decide no cerrar un hueco, que conste quién lo asume y por qué.
Preguntas frecuentes
¿Puede sancionarse personalmente a un administrador por NIS2?
La multa se impone a la entidad, pero la directiva prevé la responsabilidad del órgano de dirección por incumplir sus deberes de aprobación y supervisión, y contempla que la autoridad prohíba temporalmente ejercer funciones directivas en los casos más graves.
¿Qué formación en ciberseguridad tiene que hacer la dirección?
La directiva no fija horas ni titulación: exige conocimientos suficientes para identificar riesgos, valorar las medidas y entender su impacto en el negocio. Lo que importa es que sea periódica y que quede registrada.
¿Vale con delegar la ciberseguridad en el responsable de informática?
La ejecución sí se delega; la aprobación y la supervisión, no. El órgano de dirección sigue respondiendo aunque el trabajo lo haga un equipo interno o un proveedor externo.
¿Te afecta NIS2? Sal de dudas en 3 minutos
10 preguntas, veredicto inmediato y, si quieres, informe de adecuación con plan de acción.
Hacer el test gratuito →Recurso gratuito
Checklist NIS2 en PDF, gratis
Las 10 medidas del artículo 21 convertidas en preguntas que puedes verificar tú mismo. Sin coste y sin tecnicismos.
Sigue leyendo:
Contenido orientativo basado en la directiva (UE) 2022/2555 y su transposición española. No constituye asesoramiento jurídico.