Implantación · Formación · Evidencia

Formar. Evaluar. Documentar.

La tecnología reduce el riesgo técnico. La formación reduce el riesgo humano y deja constancia de que cada usuario conoce las pautas básicas de seguridad.

Incluida en la implantación

Ciberseguridad técnica + capacitación de las personas

La implantación de cualquiera de los seis modelos de ServidorSeguridad incorpora una sesión de formación y concienciación adaptada al entorno del cliente. Su finalidad es que los usuarios conozcan las amenazas básicas, los procedimientos internos y la forma correcta de comunicar un incidente.

PresencialVideoconferenciaTest individualEvidencia interna
No es una titulación oficial

Certificamos la impartición y el resultado

El documento acredita internamente que una persona recibió una formación concreta, en una fecha y modalidad determinadas, realizó una comprobación de conocimientos y obtuvo un resultado. No es un título académico, una certificación profesional ni una certificación ENS.

Procedimiento

Cómo se imparte

01
Contexto de la implantaciónSe explica el modelo ServidorSeguridad instalado, la topología relevante, accesos, zonas y procedimientos que afectan a los usuarios.
02
Formación prácticaPhishing, suplantación, cambios de IBAN, contraseñas, MFA, malware, archivos, navegación, USB, puesto de trabajo, VPN, acceso remoto e ingeniería social.
03
Respuesta ante incidentesQué debe hacer el empleado, qué no debe hacer, a quién avisar y qué información conservar.
04
Comprobación de conocimientosTest individual para medir comprensión y detectar áreas que necesitan refuerzo.
05
Resultado y refuerzoLa organización recibe el resultado. Si es insuficiente, puede programarse refuerzo y una nueva evaluación.
06
Nuevas incorporaciones y reciclajeLa misma formación puede repetirse por videoconferencia para nuevos empleados o como reciclaje periódico.
Qué recibe la empresa

Un expediente de evidencia, no solo una presentación

  • Material o manual de concienciación utilizado.
  • Fecha, horario, lugar o modalidad.
  • Identificación del formador y de la empresa impartidora.
  • Registro de asistentes.
  • Cuestionario de conocimientos.
  • Resultado individual de cada participante.
  • Certificado interno de asistencia/evaluación.
  • Certificación de impartición de la sesión.
  • Versión del contenido utilizado.
  • Recomendaciones de refuerzo cuando proceda.
Cumplimiento · auditoría · asegurabilidad

La formación no es solo una buena práctica: forma parte de numerosos marcos de seguridad

La sesión, el test y el expediente de evidencias pueden utilizarse como parte de los controles organizativos de seguridad de la empresa. Su alcance exacto depende del marco aplicable, del puesto y del riesgo: no sustituyen una certificación ni el resto de controles técnicos, documentales y organizativos.

ENS · aplicación directa

Concienciación, formación y aceptación

El Esquema Nacional de Seguridad contempla expresamente la concienciación y la formación del personal. Para categorías Media y Alta incorpora además la confirmación expresa de que los usuarios conocen y aceptan las instrucciones de seguridad aplicables.

El expediente de ServidorSeguridad puede aportar evidencias de fecha, asistentes, contenidos, evaluación, resultado y refuerzo formativo.

mp.per.2mp.per.3mp.per.4
ISO/IEC 27001:2022 · encaje directo

Competencia y concienciación en seguridad

ISO/IEC 27001 incorpora requisitos de competencia y concienciación y, en su Anexo A, el control 6.3 sobre concienciación, educación y formación en seguridad de la información.

La formación documentada, su evaluación y los registros de asistencia pueden formar parte de las evidencias del SGSI, siempre dentro del alcance y del análisis de riesgos de la organización.

Cláusula 7.2Cláusula 7.3Anexo A 6.3
ISO/IEC 42001:2023 · requiere adaptación

Competencia y concienciación sobre IA

ISO/IEC 42001 exige determinar competencias y asegurar la concienciación de las personas que participan en el sistema de gestión de IA. El curso general de ciberseguridad constituye una base útil, pero por sí solo no cubre la formación específica de gobierno y uso responsable de IA.

Cuando el cliente utilice sistemas de IA, ServidorSeguridad puede complementarse con un módulo específico sobre uso autorizado, datos, riesgos, supervisión humana, incidentes y responsabilidades asociadas a IA.

Cláusula 7.2Cláusula 7.3Módulo IA específico
NIS2 · organizaciones dentro de alcance

Formación de dirección y empleados

La Directiva NIS2 exige formación a los órganos de dirección de las entidades afectadas y promueve formación periódica equivalente para sus empleados, de forma que puedan identificar riesgos y valorar prácticas de gestión de ciberseguridad.

La evidencia de impartición y evaluación ayuda a demostrar que la organización ha estructurado y ejecutado ese proceso formativo.

GobiernoRiesgoConcienciación
DORA · sector financiero

Formación obligatoria en seguridad TIC

DORA establece para las entidades financieras programas de concienciación en seguridad TIC y formación en resiliencia operativa digital como módulos obligatorios para empleados y alta dirección, adaptados a sus funciones.

Para entidades dentro de su ámbito, ServidorSeguridad puede integrarse como una de las piezas de ese programa, junto con los contenidos específicos exigidos por la entidad y su marco de riesgo.

EmpleadosAlta direcciónResiliencia digital
PCI DSS · entornos de pago

Programa formal de concienciación

PCI DSS contempla un programa formal y continuado de concienciación para el personal que pueda afectar a la seguridad de los datos de titulares de tarjetas.

Cuando el cliente se encuentre dentro de ese alcance, la sesión, el registro de asistencia y las evaluaciones pueden formar parte de las evidencias de su programa, siempre ajustadas a los requisitos PCI aplicables.

Requisito 12.6Formación continua
RGPD y protección de datos

Medida organizativa y evidencia de responsabilidad proactiva

El RGPD no establece un "curso anual de ciberseguridad" universal para todos los trabajadores, pero sí exige medidas organizativas adecuadas al riesgo y contempla la sensibilización y formación del personal que participa en tratamientos de datos.

Documentar la formación ayuda a demostrar que la organización no se limita a desplegar tecnología: también instruye a las personas que manejan información y datos personales.

Seguro de ciberriesgo

Trazabilidad de diligencia

Ante una auditoría, cuestionario de aseguramiento o incidente, la empresa puede acreditar cuándo formó a sus usuarios, qué contenido recibieron, qué resultado obtuvieron y qué medidas de refuerzo se aplicaron.

La relevancia concreta frente a una aseguradora dependerá siempre de la póliza, de las declaraciones realizadas al contratarla y de sus condiciones particulares.

Procesos internos · RRHH · altas y cambios de puesto

La formación puede convertirse en un control operativo

La empresa puede incorporar el proceso al alta de nuevos empleados, cambios de puesto, accesos privilegiados, teletrabajo, incorporación de proveedores y reciclajes periódicos. El objetivo no es acumular certificados, sino asegurar que cada persona dispone de los conocimientos mínimos asociados a sus funciones.

01
Alta o cambio de funciónSe identifica el nivel de exposición y los contenidos que necesita el usuario.
02
Formación y aceptaciónEl empleado recibe la formación y conoce las políticas y procedimientos internos aplicables.
03
EvaluaciónSe comprueba la comprensión y se detectan áreas que requieren refuerzo.
04
ReciclajeLa empresa puede repetir la formación periódicamente o cuando cambien riesgos, herramientas o responsabilidades.
Evidencia humana + evidencia técnica

Relacionadas, pero separadas

El expediente formativo y los logs de ServidorSeguridad se conservan como conjuntos diferenciados. Cuando exista una necesidad legítima de auditoría o investigación, pueden correlacionarse para reconstruir hechos, siempre respetando las políticas internas, la normativa de protección de datos y los criterios de minimización y conservación.

La puntuación de un trabajador no debe utilizarse como una etiqueta permanente dentro de los registros técnicos. Su función es detectar necesidades de formación, activar refuerzos cuando proceda y dejar constancia del proceso realizado.
EMPRESAServidores Workstations IWILL Iberica, S.L.
B95244588
CONTACTOinfo@website.es
91 261 25 00
DOMICILIOCalle Radio Utopía, 16
28703 San Sebastián de los Reyes · Madrid · España

Consultar implantación y formación