Glosario · Término

Gobernanza en pocas palabras

Qué es la gobernanza en seguridad: quién decide, quién aprueba y quién responde. El artículo 20 de NIS2 sitúa la ciberseguridad en la dirección.

De un vistazo
Significado
Estructuras de dirección, responsabilidad y decisión
Relación con NIS2
La ciberseguridad es asunto de la dirección
Responsabilidad
El órgano de dirección responde del incumplimiento
Relacionado
GRC, Órgano de dirección
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la gobernanza?

Gobernanza describe el nivel superior de dirección de una organización: fija quién responde de la seguridad y del cumplimiento y cómo se toman, se aprueban, se documentan y se supervisan las decisiones. La gobernanza garantiza que la seguridad se dirija de forma consciente y no quede al azar ni en manos de personas concretas del área informática. Conviene distinguirla de una disciplina vecina: Gestión de riesgos y gobernanza no son lo mismo: la primera trata riesgos concretos, la segunda marca el marco con objetivos, funciones, responsabilidades y vías de información. La gobernanza es así el marco estratégico en el que se insertan la gestión de riesgos y el cumplimiento.

La gobernanza en NIS2

NIS2 convierte expresamente la ciberseguridad en una tarea del nivel directivo. El artículo 20 se dirige a quien la directiva llama Órgano de dirección y le atribuye dos deberes: aprobar las medidas para la gestión de riesgos y supervisar su aplicación. El mismo artículo añade la formación periódica de sus miembros y prevé que puedan ser considerados responsables del incumplimiento. Con ello la directiva desplaza la ciberseguridad de una cuestión meramente informática a una función de dirección y de supervisión. La gobernanza es el mecanismo que traduce esas exigencias legales en responsabilidades concretas, procesos de aprobación y evidencias: la condición para que una organización pueda acreditar de forma verificable el cumplimiento de NIS2.

Responsabilidad de la dirección

La responsabilidad ya no puede trasladarse hacia abajo. El artículo 20, apartado 1, dispone que los órganos de dirección aprueben las medidas para la gestión de riesgos, supervisen su aplicación y puedan ser considerados responsables del incumplimiento. El artículo 34 fija además cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones de euros o el 1,4 % para las entidades importantes, y se aplica siempre el importe más alto; los Estados miembros pueden fijar importes superiores. En España nada de esto es todavía exigible, porque la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018. Aun así, el órgano de dirección que quiera llegar preparado debería poder acreditar que no aprobó las medidas una sola vez, sino que las aprobó, las supervisó y las corrigió de forma continuada. Las tareas operativas puede asumirlas el área informática; la responsabilidad última se queda arriba. Una buena gobernanza reduce el riesgo, porque las decisiones, las aprobaciones y los controles quedan documentados sin lagunas.

Gobernanza, riesgo y cumplimiento

La gobernanza es el primer pilar de GRC. Junto con la gestión de riesgos y el cumplimiento de las obligaciones legales forma el marco de una conformidad real, recogida por escrito en Políticas de seguridad. Imagine una empresa mediana de suministro eléctrico que crea un comité de seguridad trimestral: la dirección recibe allí el estado de los riesgos, aprueba medidas y deja constancia de cada decisión en el acta, que después sirve como evidencia. Hablar no basta. Solo el acta convierte una intención en una prueba sólida de que la ciberseguridad se dirige realmente desde el nivel directivo.

¿Qué tiene que hacer en concreto?

La gobernanza sigue siendo abstracta hasta que se traduce en fechas, aprobaciones y actas. Estos cinco pasos son el comienzo:

¿Quién decide y quién ejecuta?

La gobernanza vive de un reparto claro de funciones. Este cuadro separa la decisión de la ejecución:

TareaDecideEjecuta
Aprobar las medidas para la gestión de riesgosÓrgano de direcciónCISO / seguridad informática
Supervisar la aplicaciónÓrgano de direcciónCumplimiento / auditoría interna
Operar las medidas técnicas de protecciónCISO / dirección informáticaEquipo informático / proveedores
Notificar incidentes al CSIRT (24 h / 72 h / 1 mes)Órgano de direcciónRespuesta a incidentes / responsables de la notificación

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué significa gobernanza?

La gobernanza abarca las estructuras de dirección, responsabilidad y decisión con las que una organización gobierna la seguridad y el cumplimiento. Determina quién soporta cada riesgo, quién aprueba las medidas y cómo se supervisa y documenta su eficacia. Es, por tanto, el marco estratégico en el que se insertan la gestión de riesgos y el cumplimiento. Garantiza que la seguridad se dirija de forma consciente y no quede al azar ni en manos de personas concretas del área informática, con objetivos, funciones y vías de información claros.

¿Por qué es importante la gobernanza en NIS2?

El artículo 20 de la Directiva NIS2 se dirige expresamente al nivel directivo: los órganos de dirección aprueban las medidas para la gestión de riesgos, supervisan su aplicación, reciben formación periódica y pueden ser considerados responsables de su incumplimiento. La ciberseguridad deja así de ser una cuestión meramente informática. El artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones de euros o el 1,4 % para las importantes, y los Estados miembros pueden fijar importes superiores. En España nada de ello es todavía exigible: la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.

¿Se puede delegar la ciberseguridad en el área informática?

Las medidas operativas sí pueden delegarse en el área informática o en proveedores externos; la responsabilidad última, no. Se queda en el órgano de dirección, que debe entender la seguridad, dirigirla y poder acreditarla, aunque la ejecución técnica esté en otro sitio. NIS2 exige que el nivel directivo apruebe las medidas y supervise su aplicación. Una buena gobernanza reduce el riesgo, porque las decisiones, las aprobaciones y los controles quedan documentados sin lagunas y pueden demostrarse ante una inspección.

Gobernanza

Aprobaciones documentadas y demostrables

Compliance Compass deja constancia de cada decisión de la dirección, de cada aprobación de medidas y de cada justificante de formación, para que pueda acreditar la responsabilidad del órgano de dirección en lugar de arriesgarla.