Tanto la Directiva NIS 2 como el Reglamento DORA exigen dispositivos formalizados de gestión de incidentes y crisis, con plazos de notificación definidos en sus respectivos artículos. ISO 22361:2022 aporta el marco metodológico para la célula de crisis que responde a ambos regímenes.
La Directiva NIS 2 (artículo 21) exige a las entidades esenciales e importantes implantar medidas de gestión del riesgo de ciberseguridad, incluida la gestión de incidentes. El artículo 23 establece las obligaciones de notificación: una alerta temprana al CSIRT o a la autoridad competente, seguida de una notificación formal del incidente y, después, un informe final, dentro de los plazos fijados por la directiva.
El Reglamento DORA (artículos 17 a 23) exige a las entidades financieras mantener un marco integrado de gestión del riesgo relacionado con las TIC. La notificación de incidentes graves relacionados con las TIC a las autoridades competentes (ACPR y AMF en Francia; BaFin en Alemania; FINMA en Suiza para los actores supervisados) sigue los plazos y el formato definidos por las normas técnicas de regulación (RTS) adoptadas por la Comisión Europea.
Para responder operativamente a ambos regímenes, la organización superpone tres capacidades: un plan técnico de respuesta a incidentes (CSIRT, playbooks, análisis forense); una célula estratégica de crisis que se activa por encima de un umbral de gravedad (aquí ISO 22361 aporta el marco metodológico); y una cadena de notificación regulatoria automatizada para cumplir los distintos plazos legales.
La trampa operativa más frecuente: el equipo técnico gestiona el incidente, pero es la célula de crisis la que decide qué comunicar a los reguladores, los clientes y el mercado. Sin una formación formal en gestión de crisis, ese relevo se produce con pánico el mismo día, con un riesgo reputacional y legal importante.
Trate la notificación como una decisión, no como una tarea. El reloj de NIS 2 y DORA corre durante la niebla del incidente, así que acuerde de antemano quién autoriza la comunicación al regulador antes de necesitarla.
Este curso prepara para el examen de certificación PECB ISO 31000 Risk Manager, la credencial reconocida internacionalmente para profesionales de la gestión de riesgos.
Ver la formaciónEsta formación Lead AI Risk Manager prepara a los profesionales para diseñar, operar y defender un programa de gestión de riesgos de IA alineado con las expectativas regulatorias y de gobernanza. El curso se centra en la identificación práctica de riesgos, la trazabilidad de decisiones y estrategias de mitigación defendibles a lo largo del ciclo de vida de la IA.
Ver la formaciónISO 45001 Lead Auditor es un curso de cuatro días para desarrollar la competencia de planificar, conducir y cerrar auditorías de Sistemas de Gestión de la Seguridad y Salud en el Trabajo (SGSST) basadas en ISO 45001:2018.
Ver la formaciónEl curso entrena la comunicación interna, hacia clientes y socios, y hacia reguladores y medios. Cubre la definición de mensajes, la coordinación de voceros, la cadencia y el manejo de información incompleta o contradictoria bajo presión.
La gestión de crisis es la capacidad estratégica de decidir y comunicar bajo alta incertidumbre y presión. Cubre incidentes que afectan reputación, viabilidad o control operativo. Hoy escala en horas y condiciona los resultados regulatorios y reputacionales.
El curso cubre los cuatro bloques de ISO 22361: marco (liderazgo, estructura, cultura, competencia), prevención y preparación, respuesta y recuperación. Cada bloque se trabaja con casos prácticos y ejercicios bajo presión.
El curso está dirigido a responsables de gestión de crisis, líderes y miembros de equipos de crisis, responsables de planes y procedimientos, consultores ISO 22361 y miembros del comité ejecutivo con rol en la respuesta organizativa.
Todas las preguntas frecuentes →
Base de conocimiento completa
Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.