NIS2: El Consejo de Administración ya no puede delegar la ciberseguridad (y esto es lo que debe hacer)

Índice de Contenidos
Imagina que eres el chef de un restaurante con estrella Michelin y decides delegar la cocina de una cena importante en el becario. Suena ridículo, ¿verdad? Pues eso es exactamente lo que muchos Consejos de Administración han estado haciendo con la ciberseguridad: pasarla al departamento de TI como si fuera un estorbo. La Directiva NIS2 llega para poner fin a esta práctica, y las nuevas FAQ de la Agencia de Ciberseguridad (ACN) dejan claro que ciertas obligaciones son no delegables. El Consejo debe asumir el timón o enfrentar multas que harán temblar los balances.
¿Qué dice exactamente la NIS2 sobre el Consejo?
Featured Snippet: La NIS2 exige que el Consejo de Administración apruebe las medidas de gestión de riesgos de ciberseguridad, supervise su implementación y se responsabilice de los incidentes. No puede delegar estas tareas en mandos intermedios o externos.
La directiva NIS2 (UE 2022/2555) establece que los órganos de dirección deben aprobar las medidas técnicas, organizativas y de formación en ciberseguridad. Además, deben participar activamente en la gestión de incidentes. Las FAQ de la ACN (disponibles en su web oficial) especifican qué actividades son intransferibles: desde la aprobación del plan de respuesta hasta la asignación de presupuesto.
Obligaciones no delegables: la lista negra
- Aprobación de las medidas de gestión de riesgos: El Consejo debe revisar y dar el visto bueno a políticas, procedimientos y controles.
- Supervisión continua: No basta con aprobar; hay que monitorizar la efectividad y realizar auditorías periódicas.
- Designación del responsable: Aunque puede haber un CISO, la responsabilidad última sigue siendo del Consejo.
- Formación y concienciación: El Consejo debe garantizar que toda la organización reciba formación adecuada.
- Gestión de incidentes: En caso de ciberataque, el Consejo debe ser informado y participar en las decisiones críticas.
¿Y si ya delegamos? Consecuencias y multas
Las sanciones por incumplimiento pueden alcanzar el 2% de la facturación global anual o 10 millones de euros, lo que sea mayor. Pero el daño reputacional y la pérdida de confianza de clientes e inversores suele ser más grave. Algunos directivos creen que con seguro cyber basta; error. La NIS2 exige responsabilidad activa, no pasiva.
Cómo prepararse: checklist para el Consejo
Si eres consejero, no esperes a que un incidente te despierte. Revisa estas tareas inmediatas:
- Realiza una autoevaluación de riesgos cibernéticos.
- Actualiza las políticas de seguridad con un enfoque basado en riesgos.
- Establece un canal de comunicación directo con el equipo técnico.
- Programa sesiones trimestrales de revisión de ciberseguridad en el orden del día del Consejo.
- Verifica que todos los directivos reciban formación específica en ciberseguridad.
No dejes esto en manos de un externo; el Consejo debe involucrase. Como dice el refrán: “el ojo del amo engorda al caballo”. Y en ciberseguridad, el amo eres tú.
FAQ
¿Puede el Consejo delegar la aprobación del plan de ciberseguridad a un comité?
No. La aprobación final de las medidas de gestión de riesgos es una obligación no delegable del Consejo en pleno. Puede apoyarse en comités, pero la responsabilidad última recae en todos los consejeros.
¿Si la empresa tiene un CISO, el Consejo se libra de responsabilidad?
No. El CISO ejecuta, pero el Consejo supervisa y responde. La NIS2 deja claro que la alta dirección no puede transferir su deber de diligencia.
¿Qué pasa si el Consejo no tiene conocimientos técnicos?
Debe formarse o contratar asesoramiento externo, pero siempre manteniendo la decisión final. Ignorar la ciberseguridad no exime de responsabilidad.

Comité Editorial de NakedPact
Artículo creado por la redacción de NakedPact. Nuestra misión es analizar, simplificar y exponer las cláusulas abusivas y los riesgos ocultos en los contratos cotidianos para proteger a los ciudadanos y consumidores.
Fuentes y Referencias Normativas

¿Eres propietario de un sitio web?
¿Quieres comunicar a tus usuarios tu transparencia en el tratamiento de datos? Utiliza dinámicamente nuestra insignia y muestra la conformidad de tu plataforma.
Lecturas Recomendadas
IA nella polizia italiana: il Garante frena, ma il decreto va avanti. Ecco i nodi giuridici
Multazos de 250 Crores (30 millones de USD): ¿A quién le toca bailar con el DPDP Act 2023?
Multazos de 250 Crores (30 millones de USD): ¿A quién le toca bailar con el DPDP Act 2023?
🛡️ Protege tus derechos con un clic
No te arriesgues a firmar cláusulas abusivas. Instala la extensión gratuita de NakedPact para Chrome o Firefox y analiza al instante cualquier contrato en la web.
No confíes, verifica.
Ahora que conoces los riesgos, no firmes a ciegas. Sube tu contrato a NakedPact y deja que la IA encuentre las cláusulas ocultas. Es 100% gratis.
Analiza tu Contrato Ahora