Casi todos los marcos que tienes que cumplir incluyen un requisito propio de concientización y formación del personal. Te damos el programa que lo cubre, vinculado a las cláusulas concretas de cada norma, y la evidencia para demostrarlo cuando te la pidan.
Solicitar una demo Ver los 13 marcosEl cumplimiento normativo en ciberseguridad es el conjunto de obligaciones que una organización tiene que satisfacer, y poder demostrar, frente a una ley o un estándar de seguridad. Una parte se resuelve con controles técnicos y la otra recae sobre las personas. Según el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad, y esa segunda parte es la más difícil de evidenciar ante un auditor.
Un auditor no revisa la intención del programa, revisa su registro. Tres elementos construyen ese registro.
Cada módulo formativo, examen y newsletter está vinculado a las cláusulas que cubre. Hoy hay 194 cláusulas de 12 marcos mapeadas en la plataforma, así que el grado de cumplimiento se mira cláusula por cláusula y no como una estimación general.
Lo que necesita una mesa directiva para tomar decisiones de riesgo se parece poco a lo que necesita el resto del personal para el día a día. Cada marco trae sus tracks separados, con el nivel de detalle y el lenguaje que le corresponde a cada grupo.
Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según el entrenamiento asignado a cada persona, con el detalle de quién completó qué, qué resultado obtuvo y cómo respondió ante una simulación.
Cada marco tiene su propia página con lo que exige sobre las personas y el programa que lo cubre. El catálogo crece a medida que entran en vigencia marcos nuevos y mapeamos su evidencia.
Llevamos más de 10 años acompañando a organizaciones de la banca, la salud, el sector público y la infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. Cuando una organización tiene que responder ante varios marcos a la vez, el mismo programa cubre las cláusulas de todos ellos sin duplicar el trabajo.
Casi todos los marcos de ciberseguridad incluyen la concientización y la formación del personal como un requisito exigible. La ISO/IEC 27002:2022 lo trata en su control 6.3, la PCI DSS en el requisito 12.6, la HIPAA en el §164.308(a)(5) y la Directiva NIS 2 lo exige a las entidades esenciales e importantes. La forma cambia según el marco y el fondo se repite en todos. Hay que formar a las personas de manera periódica y poder demostrarlo.
Sirve cuando deja registro. Una campaña suelta de la que solo queda el recuerdo de que se hizo no alcanza. Lo que un auditor puede revisar es el registro de quién completó cada contenido, en qué fecha, con qué resultado en la evaluación y cómo respondió ante una simulación. Ese registro es lo que convierte la afirmación de que se forma al personal en algo verificable.
No. Las obligaciones sobre las personas se solapan mucho entre marcos, así que un mismo contenido suele cubrir cláusulas de varias normas al mismo tiempo. Como cada pieza está vinculada a las cláusulas que satisface, un solo programa alimenta el reporte de cumplimiento de todos los marcos que te apliquen.
El contenido ya está producido y mapeado, así que no hay que escribirlo ni buscar a quién asignárselo desde cero. Las normativas del catálogo traen programas automáticos que se asignan y se calendarizan solos. El trabajo real se concentra en definir los grupos de personas y el calendario que le sirve a tu organización. Con los primeros equipos estamos afinando además el Compliance Center, donde un tablero muestra el cumplimiento en tiempo real y un agente arma el Plan de cumplimiento y va cerrando las brechas. Lo contamos en detalle en este artículo.
Déjanos tus datos y te mostramos cómo cubrir las obligaciones de cada marco con contenido vinculado a sus cláusulas, listo para tu organización.