Lo que hay que evidenciar no es la formación. Es la competencia.
Los marcos no piden una lista de asistencia, sino la prueba de que la persona sabe hacer lo que su función exige. Nuestras unidades están construidas sobre eso.
Tres niveles que suelen mezclarse
Tratar los tres por igual forma a demasiada gente de forma demasiado superficial, y a los decisivos demasiado poco.
- Concienciación para todosBreve, concreta, recurrente: manejo de credenciales, detección de phishing, vías de aviso ante una sospecha, uso de dispositivos fuera de la oficina. Media hora que todo el mundo necesita.
- Formación especializada para responsablesPara personas con tareas específicas: metodología de riesgos, gestión de evidencias, auditoría interna, tratamiento de incidentes, evaluación de proveedores. Adaptada a cada marco.
- Órganos de direcciónExigida expresamente por NIS2 y no delegable. Contenido: obligaciones de la dirección, aprobación y supervisión de las medidas, responsabilidad personal, plazos de notificación y qué se espera de la dirección llegado el caso.
Unidades por marco
- ISO/IEC 27001 — responsables. Estructura de la norma, alcance, metodología de riesgos, declaración de aplicabilidad, tipos de evidencia, desarrollo de las fases 1 y 2.
- ISO 9001 — responsables. Orientación a procesos sin manual obligatorio, indicadores y eficacia, acciones correctivas, auditoría combinada con ISO 27001.
- NIS2 — dirección y responsables. Afectación y clasificación, las diez medidas, plazos de notificación de 24 horas a un mes, aprobación por la dirección.
- DORA — responsables. Los siete ámbitos, clasificación de incidentes graves, registro de información, programa de pruebas y cuándo se aplica realmente el TLPT.
- Todos los marcos — todo el personal. Concienciación: credenciales, phishing, vías de aviso, trabajo móvil.
Cómo formamos
- En sus oficinas o por videoconferenciaAdaptado a su marco y a su alcance, con sus ejemplos. Media jornada o jornada completa, según el nivel.
- Con evidencia que cuenta en la auditoríaAsistencia, contenido, fecha y ponente quedan documentados. Donde lo que importa es la competencia, añadimos una comprobación breve: esa es la diferencia entre una lista de asistencia y una evidencia.
- Separado de la certificaciónAsesoramos y formamos; no certificamos. Según ISO/IEC 17021 una entidad de certificación no puede hacer ambas cosas, por eso usted elige la suya libremente y con independencia de nosotros.