Qué exige, en claro

Formar regularmente al personal en las materias que su puesto requiere para operar los sistemas con seguridad: configuración y administración segura, detección y reacción ante incidentes, y gestión de la información en cualquier soporte según su clasificación.

Se diferencia de la concienciación (mp.per.3) en la profundidad: aquella mantiene la cultura; esta capacita para ejecutar bien funciones concretas.

Cuándo aplica y cómo escala

Aplica a todas las categorías, con intensidad proporcional a la criticidad de cada función: quien administra sistemas o responde incidentes necesita más que quien solo usa ofimática.

Ejemplos de implementación

  • Plan de formación por rol: administradores (hardening y gestión de identidades), desarrolladores (desarrollo seguro), gestor de incidentes (CCN-STIC 817 y ejercicios prácticos).
  • Aprovechar la formación gratuita del ecosistema público (CCN, INCIBE) y registrar los certificados obtenidos.

Errores habituales

  • Confundirla con la concienciación: la charla anual de phishing no capacita para administrar un cortafuegos.
  • Formar solo al contratar: las tecnologías cambian y la formación caduca.
  • Sin registro: cursos hechos que nadie puede acreditar.
  • Ignorar a los externos que operan sistemas del alcance: también necesitan capacitación acreditable.

Evidencias que suele ser razonable preparar

  • Plan de formación por función, con calendario.
  • Registros y certificados de la formación realizada.
  • Detección de necesidades tras cambios tecnológicos o incidentes.
  • Inclusión de la formación en la incorporación a funciones críticas.

Preguntas que debería hacerse el responsable

  • ¿Quién administra sistemas críticos y qué formación acreditable tiene?
  • ¿La última incorporación a un rol técnico recibió formación específica?
  • ¿Qué formación disparó vuestro último incidente serio?
  • ¿Podrías enseñar los registros de este año?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.