Concienciación
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Acciones periódicas de concienciación en seguridad para todo el personal: recordar la normativa vigente y las buenas prácticas, los riesgos del puesto (phishing, contraseñas, datos, ingeniería social) y el procedimiento para reportar incidentes — que todo el mundo sepa qué hacer y a quién avisar.
No es un curso único al entrar: es un goteo sostenido que mantiene la seguridad presente. Su hermana mp.per.4 (formación) cubre la capacitación específica de cada función.
Cuándo aplica y cómo escala
Aplica a todas las categorías y a todo el personal, incluidas subcontratas con acceso. De las medidas con mejor coste/beneficio del catálogo: el phishing sigue siendo la puerta de entrada favorita.
Ejemplos de implementación
- Plan anual: píldora mensual (5 min), sesión general anual y recordatorios tras incidentes relevantes del sector.
- Simulacros de phishing periódicos con resultado agregado y refuerzo a quien pica — sin señalar, con método.
Errores habituales
- La charla anual heroica y once meses de silencio.
- No registrar asistencia ni contenidos: sin lista y material, no hay evidencia (y no cuenta).
- Contenido genérico de catálogo que no menciona vuestros sistemas ni vuestros casos.
- Olvidar a los recién llegados y a los externos: justo los que más lo necesitan.
Evidencias que suele ser razonable preparar
- Plan de concienciación y calendario.
- Materiales utilizados y registros de asistencia/entrega.
- Resultados de simulacros y acciones derivadas.
- Inclusión de la concienciación en el onboarding.
Preguntas que debería hacerse el responsable
- ¿Qué recibió el equipo en los últimos 3 meses?
- ¿Un empleado nuevo sabría hoy a quién reportar un correo sospechoso?
- ¿Puedes demostrar quién asistió a qué?
- ¿El contenido habla de vuestra realidad o es genérico?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.