secria.eu

Conciencia y formación en el sector de las instalaciones: ¿qué exige el deber de diligencia de NIS2?

El deber de diligencia exige que los empleados de una empresa de instalaciones sean concienciados regularmente sobre los riesgos cibernéticos; para los administradores existe una obligación de formación específica y personal. Este artículo explica la diferencia.

¿Es obligatoria la formación en conciencia de seguridad en el sector de las instalaciones?

Si su empresa de instalaciones está sujeta a la Directiva NIS2, la concienciación de los empleados forma parte de las medidas que el deber de diligencia le exige. La Directiva menciona explícitamente la educación y la concienciación como parte de las medidas de ciberseguridad que una entidad esencial o importante debe tomar. Además, existe una obligación separada que se dirige específicamente a los administradores, y estas dos cosas a menudo se confunden en la práctica.

La diferencia radica en quién está obligado y cuán estricta es esa obligación. Para los empleados en general, la Directiva habla de medidas apropiadas y proporcionadas, siendo la formación uno de los elementos mencionados dentro del deber de diligencia más amplio del artículo 21. Para los administradores y otros miembros del órgano de dirección existe una obligación personal e independiente de recibir formación para poder identificar y evaluar los riesgos cibernéticos. No se trata de un consejo optativo, sino de un requisito para las personas responsables de aprobar la política.

Por qué esta distinción es relevante para una empresa de instalaciones

En una empresa de instalaciones trabajan técnicos de campo, un departamento de planificación, personal administrativo y generalmente uno o algunos miembros de la dirección que dirigen las operaciones diarias. Para el grupo de empleados, la concienciación se centra principalmente en riesgos identificables: correos electrónicos de phishing que se hacen pasar por un proveedor u cliente, solicitudes sospechosas de credenciales de acceso, y el manejo cuidadoso del acceso a datos de clientes y proyectos en dispositivos móviles dentro de vehículos de la empresa. El deber de diligencia exige que este tipo de formación se realice periódicamente y que usted pueda demostrar que se ha realizado, no que exista un número mínimo de horas establecido por año.

Para la dirección o el propietario de la empresa, el estándar es algo diferente. Esta persona debe ser capaz de identificar riesgos y aprobar adecuadamente la política que de ellos se derive. Esto no significa que el director deba convertirse en un experto técnico, pero sí que comprenda cuáles son los riesgos principales para la empresa y por qué son necesarias determinadas medidas. Esta obligación es independiente de lo que se organice para los empleados y, por lo tanto, no puede ser reemplazada por, por ejemplo, solo una prueba general de phishing para todo el equipo.

Qué significa esto en la práctica para su expediente

Debido a que la formación es parte del deber de diligencia, toda actividad de formación debe quedar registrada: quién ha recibido la formación, cuándo y cuál fue su contenido. Esto se aplica tanto a la concienciación general de los empleados como a la formación que reciben los administradores. Un simple correo electrónico con consejos no cuenta como prueba; un resumen con participantes, fecha y tema sí. las diez medidas del deber de diligencia en orden proporciona una visión general de dónde encaja exactamente la formación y cómo se relaciona con las otras obligaciones, como el control de acceso y el registro de incidentes.

Para las empresas que se ven afectadas a través de la cadena, sin estar ellas mismas sujetas a obligaciones, este tema también juega un papel. Un cliente que está sujeto a NIS2 puede preguntarle en un cuestionario de seguridad si los empleados reciben concienciación periódica sobre ciberseguridad y si eso queda documentado. Una empresa de instalaciones que funciona como subcontratista de una empresa de energía o un hospital a menudo recibe esa pregunta, incluso sin estar ella misma sujeta a obligaciones.

Si su empresa está sujeta al deber de diligencia, a la obligación de administración, o solo tiene que ocuparse de la formación a través de un cliente, depende del sector, el tamaño y el papel en la cadena de suministro. en unas pocas preguntas, ver dónde se encuentra su empresa proporciona una primera indicación al respecto, con explicación de por qué. Las preguntas frecuentes sobre qué exactamente se considera formación y si es necesario un certificado se encuentran recopiladas en las preguntas frecuentes.

Sin formación sin documentación, sin documentación sin expediente

El núcleo para una empresa instaladora es, por tanto, simple de recordar: la concienciación de los empleados es parte de la obligación de diligencia más amplia, la formación de los administradores es una obligación separada y personal. Ambas requieren una documentación que pueda presentar a un organismo regulador o a un cliente que lo solicite. Para la formulación exacta y la ubicación en el texto oficial, nos remitimos a la propia Directiva y a la transposición nacional que se aplique en su país.

¿Desea tener una imagen clara de lo que ya se ha organizado y qué falta aún para su propia empresa instaladora? Comience con la verificación gratuita de NIS2 o cree una cuenta empresarial para desarrollar el expediente una vez que sepa qué medidas se aplican a su situación.

Este artículo es información general y no constituye asesoramiento legal.