Volver al Blog
LegalTech & IA

NIS2: El Consejo de Administración ya no puede delegar la ciberseguridad (y esto es lo que debe hacer)

Comité Editorial de NakedPact
Reviewer: Carmelo G.
Comitato Editoriale NakedPact
27 de julio de 2026
10 min de lectura
NIS2: El Consejo de Administración ya no puede delegar la ciberseguridad (y esto es lo que debe hacer)

Imagina que eres el chef de un restaurante con estrella Michelin y decides delegar la cocina de una cena importante en el becario. Suena ridículo, ¿verdad? Pues eso es exactamente lo que muchos Consejos de Administración han estado haciendo con la ciberseguridad: pasarla al departamento de TI como si fuera un estorbo. La Directiva NIS2 llega para poner fin a esta práctica, y las nuevas FAQ de la Agencia de Ciberseguridad (ACN) dejan claro que ciertas obligaciones son no delegables. El Consejo debe asumir el timón o enfrentar multas que harán temblar los balances.

¿Qué dice exactamente la NIS2 sobre el Consejo?

Featured Snippet: La NIS2 exige que el Consejo de Administración apruebe las medidas de gestión de riesgos de ciberseguridad, supervise su implementación y se responsabilice de los incidentes. No puede delegar estas tareas en mandos intermedios o externos.

La directiva NIS2 (UE 2022/2555) establece que los órganos de dirección deben aprobar las medidas técnicas, organizativas y de formación en ciberseguridad. Además, deben participar activamente en la gestión de incidentes. Las FAQ de la ACN (disponibles en su web oficial) especifican qué actividades son intransferibles: desde la aprobación del plan de respuesta hasta la asignación de presupuesto.

Obligaciones no delegables: la lista negra

  • Aprobación de las medidas de gestión de riesgos: El Consejo debe revisar y dar el visto bueno a políticas, procedimientos y controles.
  • Supervisión continua: No basta con aprobar; hay que monitorizar la efectividad y realizar auditorías periódicas.
  • Designación del responsable: Aunque puede haber un CISO, la responsabilidad última sigue siendo del Consejo.
  • Formación y concienciación: El Consejo debe garantizar que toda la organización reciba formación adecuada.
  • Gestión de incidentes: En caso de ciberataque, el Consejo debe ser informado y participar en las decisiones críticas.

¿Y si ya delegamos? Consecuencias y multas

Las sanciones por incumplimiento pueden alcanzar el 2% de la facturación global anual o 10 millones de euros, lo que sea mayor. Pero el daño reputacional y la pérdida de confianza de clientes e inversores suele ser más grave. Algunos directivos creen que con seguro cyber basta; error. La NIS2 exige responsabilidad activa, no pasiva.

Cómo prepararse: checklist para el Consejo

Si eres consejero, no esperes a que un incidente te despierte. Revisa estas tareas inmediatas:

  • Realiza una autoevaluación de riesgos cibernéticos.
  • Actualiza las políticas de seguridad con un enfoque basado en riesgos.
  • Establece un canal de comunicación directo con el equipo técnico.
  • Programa sesiones trimestrales de revisión de ciberseguridad en el orden del día del Consejo.
  • Verifica que todos los directivos reciban formación específica en ciberseguridad.

No dejes esto en manos de un externo; el Consejo debe involucrase. Como dice el refrán: “el ojo del amo engorda al caballo”. Y en ciberseguridad, el amo eres tú.

FAQ

¿Puede el Consejo delegar la aprobación del plan de ciberseguridad a un comité?

No. La aprobación final de las medidas de gestión de riesgos es una obligación no delegable del Consejo en pleno. Puede apoyarse en comités, pero la responsabilidad última recae en todos los consejeros.

¿Si la empresa tiene un CISO, el Consejo se libra de responsabilidad?

No. El CISO ejecuta, pero el Consejo supervisa y responde. La NIS2 deja claro que la alta dirección no puede transferir su deber de diligencia.

¿Qué pasa si el Consejo no tiene conocimientos técnicos?

Debe formarse o contratar asesoramiento externo, pero siempre manteniendo la decisión final. Ignorar la ciberseguridad no exime de responsabilidad.

Checklist no delegable del Consejo

  • Aprobar medidas de gestión de riesgos
  • Supervisar implementación
  • Designar responsable (pero no delegar responsabilidad)
  • Garantizar formación
  • Informarse de incidentes y decidir
Cada ítem debe ser revisado y aprobado por el Consejo en pleno.
NakedPact Logo

Comité Editorial de NakedPact

Artículo creado por la redacción de NakedPact. Nuestra misión es analizar, simplificar y exponer las cláusulas abusivas y los riesgos ocultos en los contratos cotidianos para proteger a los ciudadanos y consumidores.

¿Eres propietario de un sitio web?

¿Eres propietario de un sitio web?

¿Quieres comunicar a tus usuarios tu transparencia en el tratamiento de datos? Utiliza dinámicamente nuestra insignia y muestra la conformidad de tu plataforma.

🛡️ Protege tus derechos con un clic

No te arriesgues a firmar cláusulas abusivas. Instala la extensión gratuita de NakedPact para Chrome o Firefox y analiza al instante cualquier contrato en la web.

No confíes, verifica.

Ahora que conoces los riesgos, no firmes a ciegas. Sube tu contrato a NakedPact y deja que la IA encuentre las cláusulas ocultas. Es 100% gratis.

Analiza tu Contrato Ahora

Rispettiamo la tua privacy

Usiamo i cookie per migliorare la tua esperienza e personalizzare gli annunci. Scopri di più.

NakedPact Logo

Estensione Chrome

Analizza i contratti e i Termini di Servizio direttamente sul tuo browser con l'estensione NakedPact.