quién debe ser responsable dentro de mi organización de una medida
La responsabilidad es asignable por medida, no en toda la organización
Cada medida de la obligación de diligencia debida puede asignarse a un único responsable dentro de la organización, y en la práctica funciona mejor que un enfoque general de "la seguridad es responsabilidad de todos". El artículo 21, apartado 2 de la Directiva NIS2 enumera diez categorías de medidas, desde el análisis de riesgos hasta la política de acceso y la gestión de incidentes, que atraviesan transversalmente una organización. Quien gestiona la infraestructura informática es un responsable lógico de la política de acceso y la seguridad de redes; quien realiza procesos de recursos humanos se alinea con la evaluación del personal y la formación en conciencia; quien se ocupa de compras o contratos participa en la seguridad de la cadena de suministro con proveedores. Una única persona que asuma todo, normalmente el responsable o un encargado de informática en organizaciones más pequeñas, en la práctica se siente abrumada y pierde el control.
El segundo párrafo trata sobre lo que significa la responsabilidad en la práctica: no que esa persona lo ejecute todo por sí sola, sino que esa persona sepa cuál es el estado, qué documento de prueba corresponde y cuándo es necesaria una corrección. Ese control es precisamente lo que un registro vivo por medida ayuda a lograr — por medida un estado, un documento de prueba y un nombre asociado, en lugar de conocimiento que existe solo en la mente de alguien. Para organizaciones que aún necesitan determinar qué medidas son relevantes y quién se alinea con ellas, un enfoque por pasos es un punto de partida apropiado, así como la pregunta qué significa la obligación de diligencia debida en lenguaje cotidiano antes de que se realice la distribución entre responsables.
De dónde procede esto: artículo 21, apartado 2 e Anexo A de ISO 27001
El artículo 21, apartado 2 de la Directiva NIS2 enumera las diez medidas que constituyen la obligación de diligencia debida, sin prescribir una distribución de funciones interna — esa elección recae en la propia organización. La Ley de Ciberseguridad, como transposición holandesa de esa directiva, reitera esa obligación sin imponer una estructura organizativa. ISO/IEC 27001 Anexo A ofrece con sus medidas de control una clasificación estándar que a menudo se utiliza para traducir esas mismas diez categorías en tareas concretas y asignables. El NCSC subraya en su orientación sobre la obligación de diligencia debida que la responsabilidad recae en la organización en su conjunto, lo que en la práctica significa que la distribución interna es una elección que se alinea con la estructura existente de esa organización.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.