Ciberseguridad técnica + capacitación de las personas
La implantación de cualquiera de los seis modelos de ServidorSeguridad incorpora una sesión de formación y concienciación adaptada al entorno del cliente. Su finalidad es que los usuarios conozcan las amenazas básicas, los procedimientos internos y la forma correcta de comunicar un incidente.
Certificamos la impartición y el resultado
El documento acredita internamente que una persona recibió una formación concreta, en una fecha y modalidad determinadas, realizó una comprobación de conocimientos y obtuvo un resultado. No es un título académico, una certificación profesional ni una certificación ENS.
Cómo se imparte
Un expediente de evidencia, no solo una presentación
- Material o manual de concienciación utilizado.
- Fecha, horario, lugar o modalidad.
- Identificación del formador y de la empresa impartidora.
- Registro de asistentes.
- Cuestionario de conocimientos.
- Resultado individual de cada participante.
- Certificado interno de asistencia/evaluación.
- Certificación de impartición de la sesión.
- Versión del contenido utilizado.
- Recomendaciones de refuerzo cuando proceda.
La formación no es solo una buena práctica: forma parte de numerosos marcos de seguridad
La sesión, el test y el expediente de evidencias pueden utilizarse como parte de los controles organizativos de seguridad de la empresa. Su alcance exacto depende del marco aplicable, del puesto y del riesgo: no sustituyen una certificación ni el resto de controles técnicos, documentales y organizativos.
Concienciación, formación y aceptación
El Esquema Nacional de Seguridad contempla expresamente la concienciación y la formación del personal. Para categorías Media y Alta incorpora además la confirmación expresa de que los usuarios conocen y aceptan las instrucciones de seguridad aplicables.
El expediente de ServidorSeguridad puede aportar evidencias de fecha, asistentes, contenidos, evaluación, resultado y refuerzo formativo.
Competencia y concienciación en seguridad
ISO/IEC 27001 incorpora requisitos de competencia y concienciación y, en su Anexo A, el control 6.3 sobre concienciación, educación y formación en seguridad de la información.
La formación documentada, su evaluación y los registros de asistencia pueden formar parte de las evidencias del SGSI, siempre dentro del alcance y del análisis de riesgos de la organización.
Competencia y concienciación sobre IA
ISO/IEC 42001 exige determinar competencias y asegurar la concienciación de las personas que participan en el sistema de gestión de IA. El curso general de ciberseguridad constituye una base útil, pero por sí solo no cubre la formación específica de gobierno y uso responsable de IA.
Cuando el cliente utilice sistemas de IA, ServidorSeguridad puede complementarse con un módulo específico sobre uso autorizado, datos, riesgos, supervisión humana, incidentes y responsabilidades asociadas a IA.
Formación de dirección y empleados
La Directiva NIS2 exige formación a los órganos de dirección de las entidades afectadas y promueve formación periódica equivalente para sus empleados, de forma que puedan identificar riesgos y valorar prácticas de gestión de ciberseguridad.
La evidencia de impartición y evaluación ayuda a demostrar que la organización ha estructurado y ejecutado ese proceso formativo.
Formación obligatoria en seguridad TIC
DORA establece para las entidades financieras programas de concienciación en seguridad TIC y formación en resiliencia operativa digital como módulos obligatorios para empleados y alta dirección, adaptados a sus funciones.
Para entidades dentro de su ámbito, ServidorSeguridad puede integrarse como una de las piezas de ese programa, junto con los contenidos específicos exigidos por la entidad y su marco de riesgo.
Programa formal de concienciación
PCI DSS contempla un programa formal y continuado de concienciación para el personal que pueda afectar a la seguridad de los datos de titulares de tarjetas.
Cuando el cliente se encuentre dentro de ese alcance, la sesión, el registro de asistencia y las evaluaciones pueden formar parte de las evidencias de su programa, siempre ajustadas a los requisitos PCI aplicables.
Medida organizativa y evidencia de responsabilidad proactiva
El RGPD no establece un "curso anual de ciberseguridad" universal para todos los trabajadores, pero sí exige medidas organizativas adecuadas al riesgo y contempla la sensibilización y formación del personal que participa en tratamientos de datos.
Documentar la formación ayuda a demostrar que la organización no se limita a desplegar tecnología: también instruye a las personas que manejan información y datos personales.
Trazabilidad de diligencia
Ante una auditoría, cuestionario de aseguramiento o incidente, la empresa puede acreditar cuándo formó a sus usuarios, qué contenido recibieron, qué resultado obtuvieron y qué medidas de refuerzo se aplicaron.
La relevancia concreta frente a una aseguradora dependerá siempre de la póliza, de las declaraciones realizadas al contratarla y de sus condiciones particulares.
La formación puede convertirse en un control operativo
La empresa puede incorporar el proceso al alta de nuevos empleados, cambios de puesto, accesos privilegiados, teletrabajo, incorporación de proveedores y reciclajes periódicos. El objetivo no es acumular certificados, sino asegurar que cada persona dispone de los conocimientos mínimos asociados a sus funciones.
Relacionadas, pero separadas
El expediente formativo y los logs de ServidorSeguridad se conservan como conjuntos diferenciados. Cuando exista una necesidad legítima de auditoría o investigación, pueden correlacionarse para reconstruir hechos, siempre respetando las políticas internas, la normativa de protección de datos y los criterios de minimización y conservación.
B95244588
91 261 25 00
28703 San Sebastián de los Reyes · Madrid · España