Saltar al contenido
RGPD
Plataforma de formación en concienciación sobre seguridad

Formación en concienciación

GDPR ISO27001 NIS2 AI Act CIS18 NIST-CSF

Formación seria. Sencillamente simple.

  • Cumpla con el RGPD, la NIS2 y más.
  • Certificados, documentación y cumplimiento.
  • Más de 60 microlecciones de alta calidad.
Cumplimiento del RGPD

Requisitos de formación de concienciación sobre el RGPD

  • El responsable del tratamiento debe aplicar medidas organizativas apropiadas, como la formación de concienciación, para garantizar y poder demostrar que el tratamiento de datos personales se realiza de conformidad con el RGPD.
  • Los empleados deben ser capaces de identificar cuándo y cómo deben tratar los datos personales en su puesto de trabajo.
GDPR Introduction Course Preview

Datos clave sobre el RGPD

El RGPD es la normativa empresarial más amplia que ha salido de la UE en muchos años.

Las empresas deben aprender a gestionar el RGPD de forma eficiente y competente para garantizar el cumplimiento sin comprometer su actividad diaria.

¿Qué son los datos personales?
Los datos personales son cualquier dato que permita identificar a una persona. Ejemplos: • Un correo electrónico puede utilizarse para identificar a una persona. • Un número de teléfono puede utilizarse para identificar a una persona. • Una dirección puede utilizarse para identificar a una persona. • Una dirección IP puede utilizarse para identificar a una persona. • El número de documento nacional de identidad puede utilizarse para identificar a una persona. • El número de pasaporte puede utilizarse para identificar a una persona. • Un número de tarjeta de crédito puede utilizarse para identificar a una persona. Los datos que amplían lo que sabemos sobre una persona son datos personales: • Aficiones • Intereses • Consumo • Patrones de comportamiento • Acento • Características físicas La mayoría de los datos que tratan las empresas podrían considerarse datos personales.
¿A quién se dirige el RGPD?
El RGPD se aplica a todas las empresas, organizaciones e instituciones de la UE. El RGPD también se aplica a cualquier empresa, organización o institución que ofrezca bienes o servicios a cualquier persona en la UE. Esto es así con independencia de que medie pago o no. Ejemplo: cualquier tienda en línea o servicio que venda al mercado de la UE, tanto si esta empresa está establecida en EE. UU. como en Australia, deberá cumplir el RGPD.
¿RGPD para empresas de fuera de la UE?
El RGPD se aplica al tratamiento de datos personales por responsables del tratamiento no establecidos en la UE si tratan datos personales de interesados que se encuentran en la UE.
Principios del tratamiento de datos personales
El RGPD exige a todo responsable del tratamiento seguir los principios establecidos en el artículo 5 del RGPD. Licitud, lealtad y transparencia — Deberá tratar los datos personales de manera lícita, leal y de modo que el tratamiento sea transparente para el interesado. Limitación de la finalidad — Solo deberá recoger datos personales con fines determinados, explícitos y legítimos. Minimización de datos — Solo deberá tratar datos personales que sean adecuados, pertinentes y limitados a lo necesario. Exactitud — El tratamiento de datos personales deberá ser exacto y estar actualizado. Limitación del plazo de conservación — Los datos personales deben suprimirse o anonimizarse cuando ya no sean necesarios para la finalidad original. Integridad y confidencialidad — Los datos personales deberán tratarse de forma segura para protegerlos frente a un tratamiento no autorizado o ilícito. Responsabilidad proactiva — Como responsable del tratamiento, deberá responsabilizarse de cumplir estos principios y ser capaz de demostrar dicho cumplimiento.
¿Qué es un responsable del tratamiento?
Un responsable del tratamiento es una empresa que determina los fines y medios del tratamiento de datos personales. Este es un concepto esencial que conviene comprender, ya que determina sus obligaciones en relación con el RGPD.
¿Qué es un encargado del tratamiento?
Un encargado del tratamiento es una empresa que trata datos personales por cuenta del responsable del tratamiento. Este es un concepto esencial que conviene comprender, ya que determina sus obligaciones en relación con el RGPD. Un encargado del tratamiento siempre debe celebrar un contrato de encargo del tratamiento con el responsable del tratamiento, de conformidad con el artículo 28 del RGPD.
¿Necesito una política de privacidad?
Cuando recoge datos personales del interesado (persona), debe facilitarle información sobre por qué y cómo tratará dichos datos. Estos requisitos figuran en los artículos 13 y 14 del RGPD. En la práctica, podría facilitar esta información en una política de privacidad que debería estar accesible para la persona en el momento de recoger los datos personales.
¿Cómo cumplo con el RGPD?
Un requisito primordial del RGPD es mantener un registro de las actividades de tratamiento efectuadas bajo su responsabilidad (artículo 30). También deberá facilitar esta información a sus interesados en una política de privacidad (artículos 13 y 14). Deberá tratar los datos con arreglo a los principios de este reglamento (artículo 5). Deberá celebrar contratos de encargo del tratamiento con todos los encargados del tratamiento a los que haya contratado para tratar datos por cuenta suya (artículo 28). Deberá realizar evaluaciones de riesgos de sus actividades de tratamiento y, sobre la base de estas, aplicar medidas organizativas y técnicas apropiadas para garantizar que los datos personales se traten de forma segura. Estos requisitos son solo algunos de los muchos requisitos del RGPD.
NIS2 Introduction Course Preview
Cumplimiento de la NIS2

Requisitos de formación de concienciación sobre la NIS2

  • Un requisito fundamental de la NIS2 es asegurarse de que todos los empleados conozcan las mejores prácticas de ciberseguridad y reciban una formación adecuada en ciberseguridad.
  • La dirección de su organización debe aprobar las medidas de gestión de riesgos y de ciberseguridad implantadas para cumplir la NIS2 y, por tanto, desempeña un papel central en la gobernanza de la ciberseguridad.
¿Qué es la NIS2?
La NIS2 es la segunda versión de la Directiva de la UE sobre la seguridad de las redes y sistemas de información. Es una norma que establece reglas sobre cómo las organizaciones de sectores clave deben proteger sus sistemas y datos digitales. Su objetivo es mejorar la ciberseguridad en toda la UE, garantizando que los servicios «esenciales» e «importantes» —como la energía, el transporte, la sanidad, la banca y los servicios digitales— adopten medidas claras para prevenir los incidentes de ciberseguridad, detectarlos con rapidez y recuperarse de ellos con eficacia.
¿A quién se aplica la NIS2?
La NIS2 se aplica a las medianas y grandes empresas de los sectores «esenciales» e «importantes», es decir, a lo que se considera infraestructura crítica. También se aplica a algunas organizaciones más pequeñas si prestan servicios críticos o forman parte de la cadena de suministro de los sectores mencionados anteriormente. Si su organización opera en los sectores de la energía, la sanidad, la infraestructura digital, el agua, la banca o muchos otros sectores similares, es probable que esté dentro del ámbito de aplicación.
¿Cuáles son los requisitos mínimos de la NIS2?
Los requisitos mínimos de la NIS2 son los siguientes: • Políticas de análisis de riesgos y de seguridad de los sistemas de información. • Procedimientos de gestión de incidentes. • Planificación de la continuidad de las actividades, que incluya la gestión de copias de seguridad, la recuperación en caso de catástrofe y la gestión de crisis. • Seguridad de la cadena de suministro, que abarque las relaciones con los proveedores y prestadores de servicios directos. • Seguridad en la adquisición, el desarrollo y el mantenimiento de redes y sistemas de información, incluidas la gestión y la divulgación de vulnerabilidades. • Políticas y procedimientos para evaluar la eficacia de la gestión de riesgos de ciberseguridad. • Prácticas básicas de ciberhigiene y formación periódica en ciberseguridad. • Políticas y procedimientos relativos al uso de la criptografía y el cifrado. • Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos. • Uso de soluciones de autenticación y comunicación seguras, como la autenticación multifactorial o continua, y de comunicaciones de voz, vídeo y texto seguras.
Gestión de riesgos, dirección y notificación de incidentes
Medidas de gestión de riesgos — Todas las organizaciones deben adoptar un enfoque estructurado frente al riesgo de ciberseguridad. Esto incluye identificar las posibles amenazas, proteger los sistemas, detectar los problemas con antelación y estar preparadas para responder y recuperarse. Responsabilidad de la dirección — La alta dirección es directamente responsable de la ciberseguridad y las autoridades le exigen responsabilidades por los incumplimientos graves. Debe aprobar las estrategias de seguridad, asegurarse de que se adopten las medidas adecuadas y mantenerse informada mediante formación periódica. Notificación de incidentes — Las organizaciones deben notificar los incidentes de seguridad significativos a la autoridad nacional de ciberseguridad (CSIRT).
¿Cuáles son los requisitos de formación para la dirección en virtud de la NIS2?
La NIS2 exige que todo el personal pertinente, incluida la dirección, reciba una formación básica y periódica en ciberseguridad (también denominada «ciberhigiene»). En el caso de la dirección, la formación es obligatoria. Los miembros del órgano de dirección deben completar cursos pertinentes sobre la gestión de los riesgos de ciberseguridad y se espera de ellos que promuevan la formación en toda la organización. No existen reglas estrictas sobre el formato o el contenido, pero la formación debe corresponderse con la función de la dirección de evaluar los riesgos y supervisar las medidas de ciberseguridad. El equipo directivo, en su conjunto, debe contar con las competencias necesarias para asumir las responsabilidades de ciberseguridad que impone la NIS2. Todas las actividades de formación deben documentarse, por ejemplo, con un certificado o una prueba escrita de participación.
¿Cuáles son los requisitos para la formación del personal?
La NIS2 exige que el personal reciba una formación en ciberseguridad acorde con su función y sus responsabilidades. Todas las organizaciones deben contar con una política clara que garantice que los empleados adquieran los conocimientos y las competencias adecuados para proteger los sistemas y hacer frente a las amenazas digitales. La dirección desempeña un papel central en este ámbito. Debe fomentar activamente que se ofrezca al personal una formación similar a la que recibe la propia dirección. La formación debe ser práctica y de fácil aplicación, y abarcar temas como la detección del phishing, el tratamiento seguro de los datos, el uso correcto de las contraseñas y el conocimiento de cómo actuar en caso de incidente. El objetivo debe ser crear una cultura en la que el aprendizaje y la concienciación sean continuos. Todas las actividades de formación deben planificarse, registrarse y someterse a seguimiento para garantizar su eficacia.
¿Por qué es tan importante la formación en virtud de la NIS2?
Porque, incluso con una tecnología sólida, el error humano sigue siendo uno de los mayores riesgos. La formación ayuda al personal a detectar las amenazas con antelación y a actuar de forma responsable. Para la dirección, se trata de una cuestión de responsabilidad. La formación demuestra a los reguladores que la empresa se toma en serio la seguridad y que adopta medidas reales para reducir los riesgos.
¿Qué medidas deben adoptar ahora las organizaciones para cumplir la NIS2?
• Determinar si la organización está dentro del ámbito de aplicación. • Designar a una persona o un equipo responsable de la ciberseguridad. • Revisar las políticas y los procedimientos actuales. • Subsanar cualquier deficiencia de seguridad. • Establecer o mejorar los planes de notificación y respuesta a incidentes. • Iniciar una formación periódica en ciberseguridad. • Documentarlo todo para demostrar el cumplimiento. • Consultar a la autoridad nacional de ciberseguridad para obtener orientación local.
¿En qué coinciden la NIS2 y el RGPD?
La NIS2 y el RGPD son normas distintas de la UE, pero coinciden en algunos aspectos, lo que significa que el trabajo que realice en una puede apoyar a la otra. Ambas exigen una seguridad sólida para los datos personales y los sistemas, y ambas requieren un enfoque basado en el riesgo. Por ejemplo, en su cumplimiento del RGPD ha cartografiado los flujos de datos personales y los activos utilizados para su tratamiento, lo que puede reutilizar para cartografiar los activos y procesos digitales de cara a la NIS2. De forma análoga, sus evaluaciones de riesgos para la protección de los datos personales también sirven de base para las evaluaciones de riesgos de ciberseguridad relativas a la prestación de servicios críticos, y su plan de respuesta a incidentes en el marco del RGPD puede constituir la base del requisito de la NIS2 de detectar los incidentes de seguridad, notificarlos y responder a ellos. Sus esfuerzos de cumplimiento del RGPD y de la NIS2 deben estar, sin duda, alineados para evitar duplicidades y reducir costes.

Datos clave sobre la NIS2

La NIS2 es una directiva de la UE que exige a las organizaciones clasificadas como infraestructuras críticas cumplir requisitos específicos de ciberseguridad.

AI Act

Formación en alfabetización en IA

  • El AI Act exige a las organizaciones impartir formación en alfabetización en IA, garantizando que los empleados adquieran las competencias necesarias para trabajar de forma segura con la IA.
  • Este requisito se aplica a cualquier persona, ya sea alguien que solo utiliza ChatGPT o un analista de datos que trabaja con aprendizaje automático.
AI Literacy Training Preview
IT Security Frameworks Overview
Seguridad informática

Formación en marcos de seguridad

  • Forme a su equipo en marcos de seguridad estándar del sector, como ISO 27001, CIS18 y NIST-CSF, para reforzar la postura de seguridad de su organización.
  • Formación práctica de concienciación que ayuda a los empleados a comprender y aplicar los controles de seguridad en su trabajo diario.