Responsabilidad de los directivos en NIS2

La responsabilidad de los directivos en NIS2 es personal: así se gestiona la rendición de cuentas antes de que llegue la fase de ejecución

Actualizado el 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a los órganos de dirección a cumplir las obligaciones de responsabilidad personal de NIS2 con marcos de rendición de cuentas auditables.

En virtud de la Directiva NIS2, los órganos de dirección pueden ser considerados personalmente responsables de los fallos de gobernanza de ciberseguridad, incluidas multas de hasta 10 millones de euros o el 2 % de la facturación mundial. La mayoría de los equipos directivos aún no cuentan con las estructuras de rendición de cuentas necesarias para demostrar la diligencia debida. Esta página explica qué se exige y cómo cerrar la brecha.

Guía gratuita de 12 páginas. No se requiere llamada comercial. Cubre las obligaciones de los artículos 20 y 32, las estructuras de sanciones y una lista de comprobación de rendición de cuentas de la dirección.

La confianza de los equipos de privacidad y cumplimiento de toda Europa

Alojado en Suiza Conforme al RGPD Residencia de datos europea
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Marco de rendición de cuentas de NIS2

Qué exige realmente la rendición de cuentas de la dirección sobre la responsabilidad de los directivos en NIS2

Seis requisitos estructurales que todo órgano de dirección debe cumplir para demostrar la diligencia debida en virtud de la Directiva NIS2, sea cual sea el software que utilices.

1

Aprobación formal y documentación de las medidas de ciberseguridad

Los órganos de dirección deben aprobar formalmente las medidas adoptadas en virtud del artículo 21. Eso significa acuerdos del consejo documentados, políticas firmadas y evidencias con control de versiones, no un acuerdo verbal en una reunión trimestral. Sin un rastro documental auditable, no tienes defensa cuando las autoridades de supervisión te pidan pruebas.

Directiva NIS2, artículo 20(1): obligaciones de aprobación del órgano de dirección

2

Supervisión y recertificación continuas en todas las entidades

La aprobación no es un evento puntual. La dirección debe supervisar la implementación de forma continua mediante ciclos de revisión recurrentes, informes de estado de los equipos operativos y recertificación documentada. Para los grupos multientidad, esto debe ser demostrable en cada filial, no solo en la sede central.

Un fabricante de aeronaves logró una recertificación 100 % automatizada en todas sus entidades en 6 meses con Priverion

3

Formación obligatoria en ciberseguridad para los órganos de dirección

El artículo 20(2) exige que los miembros del órgano de dirección reciban formación para identificar riesgos y evaluar las prácticas de ciberseguridad. La formación debe estar documentada, ser adecuada al rol y actualizarse con regularidad. Una presentación de diapositivas puntual de 2023 no satisfará a un regulador que examine tu postura de rendición de cuentas en 2025.

Directiva NIS2, artículo 20(2): formación obligatoria en ciberseguridad para la dirección

4

Gobernanza de respuesta a incidentes con vías de escalado claras

El artículo 23 exige alertas tempranas en un plazo de 24 horas y notificaciones completas en un plazo de 72 horas de los incidentes significativos. La dirección debe contar con vías de escalado documentadas, roles definidos y evidencia de las decisiones de gobernanza tomadas durante los incidentes. La exposición a la responsabilidad personal aumenta drásticamente cuando la respuesta a incidentes es improvisada.

Directiva NIS2, artículo 23: plazos de notificación de incidentes y obligaciones de la dirección

5

Supervisión del riesgo de la cadena de suministro y de terceros

El artículo 21(2)(d) exige medidas de seguridad de la cadena de suministro. Los órganos de dirección deben demostrar que aprobaron y supervisaron la gestión del riesgo de terceros, no solo que el departamento de compras pasó un cuestionario a un proveedor. La visibilidad a nivel de consejo de la postura de riesgo de los proveedores en todas las entidades es ahora una expectativa regulatoria, no algo opcional.

Zurzach Care logró una cobertura del 100 % en la evaluación de riesgo de proveedores con Priverion

6

Coherencia entre entidades y entre jurisdicciones

Para los grupos que operan en varios Estados miembros de la UE, la rendición de cuentas de la dirección debe ser demostrable en cada jurisdicción donde una entidad se clasifique como esencial o importante. Los enfoques fragmentados, entidad por entidad, crean brechas que las autoridades de supervisión están específicamente entrenadas para encontrar durante los exámenes transfronterizos.

Directiva NIS2, artículos 20 y 21: obligaciones transfronterizas del órgano de dirección

Construir este marco de rendición de cuentas manualmente, en varias entidades, jurisdicciones y ciclos de recertificación, es donde la mayoría de las organizaciones se atascan. Este es el problema que Priverion fue creado para resolver.

Más de 200

Horas ahorradas en la preparación del cumplimiento

Medtec ahorró más de 200 horas preparándose para la certificación ISO 27001, tiempo que antes se dedicaba a recopilar manualmente las actividades de tratamiento entre departamentos.

60 %

Reducción del tiempo administrativo de cumplimiento

Según los primeros 6 meses de un fabricante de aeronaves, comparando el coste total de propiedad, incluida la implementación, las licencias y la reducción continua de la administración.

3 meses

De adelanto en la ISO 27001

Medtec aceleró su preparación para la auditoría ISO 27001 en 3 meses utilizando los paquetes de evidencia automatizados y los flujos de cumplimiento integrados de Priverion.

Conscientes de la competencia

Por qué los equipos del mercado medio dejan OneTrust por Priverion

OneTrust se creó para empresas Fortune 500 con equipos de cumplimiento dedicados. Si gestionas la privacidad en varias filiales sin un departamento de 20 personas, necesitas una plataforma que se ajuste a tu realidad, no a su organigrama.

La experiencia con OneTrust

Infraestructura alojada en EE. UU.

Datos procesados en suelo estadounidense, sujetos al acceso de vigilancia de la CLOUD Act y la FISA 702, lo que crea un riesgo Schrems II continuo para las organizaciones europeas.

Complejidad empresarial, precio empresarial

Precios por módulo y por usuario que se disparan de forma impredecible. Funciones bloqueadas tras complementos. Los equipos del mercado medio pagan tarifas empresariales por capacidades que quizá nunca usen.

Meses para ponerlo en marcha

Implementaciones complejas que requieren consultores dedicados. Curvas de aprendizaje pronunciadas que dejan a las unidades de negocio reticentes a la adopción.

Más de 200 integraciones superficiales

Conectores de marketplace que generan sobrecarga de mantenimiento. La amplitud de integraciones por encima de la profundidad supone más trabajo de configuración para tu equipo.

Alcance amplio, enfoque diluido

ESG, líneas éticas de denuncia, consentimiento de cookies, riesgo de terceros: OneTrust intenta cubrirlo todo. La gestión del programa de privacidad se convierte en una función más entre docenas, no en el propósito central.

La experiencia con Priverion

Creado en Suiza, alojado en Suiza

Todos los datos procesados dentro de infraestructura suiza, fuera del alcance de las leyes de vigilancia de EE. UU. La residencia de datos europea es nuestra identidad, no un nivel de precios. Confianza garantizada en las transferencias transfronterizas en un mundo post-Schrems II.

Precios predecibles y todo incluido

Precio según el número de empresas y el tamaño de la organización, no por usuario ni por módulo. Sin trampas de expansión. Tu director financiero puede prever los costes de cumplimiento sin sorpresas.

Operativo en semanas, no en meses

Un fabricante de aeronaves logró una reducción del 60 % del tiempo administrativo de cumplimiento en sus primeros 6 meses. Las unidades de negocio usan la plataforma de verdad porque la experiencia de usuario se diseñó para profesionales de la privacidad, no para consultores de TI.

Fabricante de aeronaves: medido durante los primeros 6 meses tras la implementación

Integraciones profundas que importan

Nos integramos en profundidad con los sistemas de RR. HH., compras y gestión de activos de TI: los flujos de trabajo que realmente impulsan las operaciones de privacidad. Sin conectores superficiales que generen más mantenimiento que valor.

La privacidad es nuestro único foco

Registro de tratamientos, EIPD, evaluaciones de proveedores, gestión de incidentes, gestión de solicitudes de derechos, cumplimiento del Reglamento de IA: todo en una plataforma diseñada específicamente para la gestión de programas de privacidad a nivel de grupo. No hacemos consentimiento de cookies ni líneas éticas de denuncia, y eso es por diseño.

Recurso gratuito

Descarga el informe sobre responsabilidad de los directivos en NIS2

Una guía de 12 páginas que cubre las obligaciones de los artículos 20 y 32, las estructuras de sanciones y una lista de comprobación paso a paso de rendición de cuentas de la dirección. Escrita para DPD, CISO y directores jurídicos que gestionan el cumplimiento en varias entidades.

Sin spam. Sin llamada comercial. Te enviaremos el PDF directamente a tu bandeja de entrada.

Qué incluye:

  • Obligaciones del artículo 20: qué deben aprobar y supervisar los órganos de dirección
  • Estructuras de sanciones del artículo 32: exposición a la responsabilidad personal de los directivos
  • Lista de comprobación de rendición de cuentas de la dirección: marco de 14 puntos listo para auditoría
  • Cumplimiento multientidad: cómo demostrar coherencia entre filiales
  • Plantilla de gobernanza de incidentes: vías de escalado y requisitos de documentación
  • Requisitos de formación: qué se considera suficiente en virtud del artículo 20(2)

Deja de gestionar la privacidad en hojas de cálculo

Descubre cómo es la gestión de la privacidad a nivel de grupo cuando funciona de verdad

En 30 minutos, te mostraremos cómo organizaciones como un fabricante de aeronaves redujeron el tiempo administrativo de cumplimiento en un 60 %, y cómo tu equipo puede pasar de perseguir hojas de cálculo a dirigir un programa de privacidad estratégico.

Semanas, no meses

Tiempo medio de puesta en marcha

Sin precios por usuario

Costes predecibles, sin trampas de expansión

100 % alojado en Suiza

Residencia de datos europea garantizada

Reserva una demostración guiada de 30 minutos

Sin compromiso. Sin discurso de ventas. Solo una conversación sobre tu programa de privacidad.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancela tu suscripción cuando quieras.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: responsabilidad de los directivos y rendición de cuentas de la dirección en NIS2

La Directiva NIS2 (Directiva (UE) 2022/2555) introduce la responsabilidad personal de los órganos de dirección que no aprueban, supervisan ni documentan las medidas de gestión de riesgos de ciberseguridad. Los artículos 20 y 21 exigen una gobernanza formal a nivel de consejo, formación obligatoria, supervisión de la cadena de suministro y coherencia entre entidades. Las sanciones alcanzan los 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales. Las organizaciones necesitan rastros de evidencia auditables (acuerdos documentados, políticas con control de versiones y recertificación recurrente) para demostrar la diligencia debida durante los exámenes de supervisión.

Definiciones

¿Qué es NIS2?

NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea sobre seguridad de las redes y de la información, que sustituye a la Directiva NIS original (2016/1148). Amplía el ámbito de las entidades cubiertas, refuerza las obligaciones de gestión de riesgos de ciberseguridad e introduce la responsabilidad personal directa de los órganos de dirección. Texto completo: EUR-Lex

¿Qué es la responsabilidad de los directivos en NIS2?

La responsabilidad de los directivos en NIS2 se refiere a la rendición de cuentas personal de las personas físicas en cargos de dirección por los fallos de gobernanza de ciberseguridad. El artículo 20(1) establece que los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad y supervisar su implementación. Los Estados miembros pueden imponer sanciones (incluidas prohibiciones temporales de funciones directivas) a las personas que incumplan estas obligaciones. Directiva NIS2, artículo 20 (EUR-Lex)

¿Qué es un órgano de dirección en NIS2?

Un órgano de dirección se define en el artículo 32(6) como las personas físicas responsables de la entidad al máximo nivel de dirección, incluidos los consejos de administración, los directores gerentes y las estructuras de gobernanza equivalentes según el derecho societario nacional.

¿Qué es una EIPD?

Una evaluación de impacto relativa a la protección de datos (EIPD) es una evaluación de riesgos estructurada exigida por el artículo 35 del RGPD cuando es probable que un tratamiento entrañe un alto riesgo para los derechos y libertades de las personas. Aunque la EIPD es un concepto del RGPD, las entidades cubiertas por NIS2 suelen realizar evaluaciones paralelas de riesgo de ciberseguridad que se solapan con los requisitos de la EIPD. Artículo 35 del RGPD (EUR-Lex)

Preguntas frecuentes

¿Qué es la responsabilidad de los directivos en NIS2?

En virtud de la Directiva NIS2 (Directiva (UE) 2022/2555), los órganos de dirección de las entidades esenciales e importantes pueden ser considerados personalmente responsables de los fallos de gobernanza de ciberseguridad. El artículo 20 exige que la dirección apruebe las medidas de gestión de riesgos de ciberseguridad y supervise su implementación. Según ENISA, «la Directiva NIS2 eleva significativamente el listón de la rendición de cuentas de la dirección en ciberseguridad». Las sanciones pueden alcanzar los 10 millones de euros o el 2 % de la facturación anual mundial, la cifra que sea mayor. Directiva NIS2 (EUR-Lex)

¿Qué artículos de NIS2 definen las obligaciones de rendición de cuentas de la dirección?

Los artículos 20 y 21 de la Directiva NIS2 definen las obligaciones del órgano de dirección. El artículo 20(1) exige la aprobación formal de las medidas de ciberseguridad. El artículo 20(2) impone la formación en ciberseguridad para los miembros de la dirección. El artículo 21 especifica las medidas técnicas y organizativas que deben implementarse, incluida la seguridad de la cadena de suministro en virtud del artículo 21(2)(d). El artículo 23 añade plazos de notificación de incidentes: alerta temprana en un plazo de 24 horas y notificación completa en un plazo de 72 horas. Directiva NIS2, artículos 20 a 23 (EUR-Lex)

¿Cuáles son las sanciones por incumplimiento de NIS2 por parte de los directivos?

Para las entidades esenciales, las multas administrativas pueden alcanzar los 10 millones de euros o el 2 % de la facturación anual mundial total, la cifra que sea mayor (artículo 34(4)). Para las entidades importantes, las multas pueden alcanzar los 7 millones de euros o el 1,4 % de la facturación (artículo 34(5)). Los Estados miembros también pueden imponer responsabilidad personal a las personas físicas que ocupen cargos de dirección, incluidas prohibiciones temporales de ejercer funciones directivas (artículo 32(5)). Directiva NIS2, artículos 32 y 34 (EUR-Lex)

¿Cómo afecta la notificación de incidentes de NIS2 a la responsabilidad de los directivos?

El artículo 23 de la Directiva NIS2 exige una alerta temprana en un plazo de 24 horas y una notificación completa del incidente en un plazo de 72 horas desde que se tiene conocimiento de un incidente significativo. Los órganos de dirección deben contar con vías de escalado documentadas y registros de decisiones de gobernanza. Según las orientaciones de ENISA sobre NIS2, el incumplimiento de estos plazos aumenta la exposición a la responsabilidad personal de los miembros de la dirección. ENISA: Página temática sobre la Directiva NIS

¿NIS2 exige formación en ciberseguridad para los miembros del consejo?

Sí. El artículo 20(2) de la Directiva NIS2 exige explícitamente que los miembros de los órganos de dirección reciban formación suficiente para identificar riesgos y evaluar las prácticas de gestión de riesgos de ciberseguridad. La formación debe estar documentada, ser adecuada al rol y actualizarse con regularidad. Una sesión de formación puntual no satisface la obligación continua: los reguladores esperan evidencia de programas de actualización periódicos.

¿Cómo pueden las organizaciones demostrar la rendición de cuentas de la dirección en NIS2?

Las organizaciones deben mantener: (1) acuerdos del consejo documentados que aprueben las medidas de ciberseguridad, (2) políticas con control de versiones y rastros de auditoría, (3) ciclos de revisión de supervisión recurrentes con informes de estado, (4) registros de formación de todos los miembros del órgano de dirección, (5) procedimientos de escalado de incidentes con registros de decisiones y (6) evaluaciones de riesgo de la cadena de suministro con visibilidad a nivel de consejo. Una plataforma de GRC centralizada puede automatizar la recopilación de evidencias y la recertificación en varias entidades y jurisdicciones.

¿Cómo interactúa NIS2 con las obligaciones del RGPD?

NIS2 y el RGPD imponen obligaciones que se solapan pero son distintas. El RGPD se centra en la protección de datos personales, mientras que NIS2 aborda la seguridad de las redes y de la información de forma más amplia. El artículo 35 de NIS2 aborda explícitamente esta relación, exigiendo la cooperación entre las autoridades de supervisión y las autoridades de protección de datos. Las organizaciones sujetas a ambos deben asegurarse de que sus marcos de gobernanza aborden la gestión de riesgos de ciberseguridad (NIS2) y las evaluaciones de impacto relativas a la protección de datos (RGPD) de forma coordinada. Texto completo del RGPD (EUR-Lex)

¿Qué entidades se clasifican como esenciales o importantes en NIS2?

Los anexos I y II de la Directiva NIS2 enumeran los sectores. Las entidades esenciales incluyen energía, transporte, banca, infraestructuras del mercado financiero, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), administración pública y espacio. Las entidades importantes incluyen servicios postales, gestión de residuos, productos químicos, alimentación, fabricación, proveedores digitales e investigación. La clasificación determina el régimen de supervisión y los niveles máximos de sanción. Directiva NIS2, anexos I y II (EUR-Lex)

Estadísticas y contexto

Según el informe NIS Investments 2023 de ENISA, el presupuesto mediano de ciberseguridad de las entidades cubiertas por NIS en la UE fue de aproximadamente el 7,3 % del gasto en TI, aunque solo el 37 % de las organizaciones encuestadas tenía un plan formal de respuesta a incidentes probado en los 12 meses anteriores. La Directiva NIS2 amplió el número de sectores cubiertos de 7 (en NIS1) a 18, y la Comisión Europea estimó que más de 160.000 entidades en toda la UE entrarían en su ámbito. Los plazos de alerta temprana de 24 horas y de notificación completa de 72 horas del artículo 23 son significativamente más estrictos que la ventana de notificación de brechas de 72 horas del RGPD, lo que genera una presión adicional sobre los órganos de dirección para mantener una gobernanza operativa de incidentes. ENISA: NIS Investments 2023

Comparación de sanciones de NIS2: entidades esenciales vs. importantes

CriterioEntidades esencialesEntidades importantes
Multa administrativa máxima10 millones de euros o el 2 % de la facturación mundial7 millones de euros o el 1,4 % de la facturación mundial
Régimen de supervisiónSupervisión ex ante y ex postSupervisión solo ex post
Responsabilidad personal de la direcciónSí: Artículo 32(5)Sí: Artículo 32(5)
Prohibición temporal de la direcciónSí: Discreción del Estado miembroSí: Discreción del Estado miembro
Alerta temprana de incidentes24 horas (Artículo 23)24 horas (Artículo 23)
Notificación completa del incidente72 horas (Artículo 23)72 horas (Artículo 23)
Formación obligatoria en ciberseguridadSí: Artículo 20(2)Sí: Artículo 20(2)

Fuente: Directiva (UE) 2022/2555 (EUR-Lex)