- Significado
- Estructuras de dirección, responsabilidad y decisión
- Relación con NIS2
- La ciberseguridad es asunto de la dirección
- Responsabilidad
- El órgano de dirección responde del incumplimiento
- Relacionado
- GRC, Órgano de dirección
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la gobernanza?
Gobernanza describe el nivel superior de dirección de una organización: fija quién responde de la seguridad y del cumplimiento y cómo se toman, se aprueban, se documentan y se supervisan las decisiones. La gobernanza garantiza que la seguridad se dirija de forma consciente y no quede al azar ni en manos de personas concretas del área informática. Conviene distinguirla de una disciplina vecina: Gestión de riesgos y gobernanza no son lo mismo: la primera trata riesgos concretos, la segunda marca el marco con objetivos, funciones, responsabilidades y vías de información. La gobernanza es así el marco estratégico en el que se insertan la gestión de riesgos y el cumplimiento.
La gobernanza en NIS2
NIS2 convierte expresamente la ciberseguridad en una tarea del nivel directivo. El artículo 20 se dirige a quien la directiva llama Órgano de dirección y le atribuye dos deberes: aprobar las medidas para la gestión de riesgos y supervisar su aplicación. El mismo artículo añade la formación periódica de sus miembros y prevé que puedan ser considerados responsables del incumplimiento. Con ello la directiva desplaza la ciberseguridad de una cuestión meramente informática a una función de dirección y de supervisión. La gobernanza es el mecanismo que traduce esas exigencias legales en responsabilidades concretas, procesos de aprobación y evidencias: la condición para que una organización pueda acreditar de forma verificable el cumplimiento de NIS2.
Responsabilidad de la dirección
La responsabilidad ya no puede trasladarse hacia abajo. El artículo 20, apartado 1, dispone que los órganos de dirección aprueben las medidas para la gestión de riesgos, supervisen su aplicación y puedan ser considerados responsables del incumplimiento. El artículo 34 fija además cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones de euros o el 1,4 % para las entidades importantes, y se aplica siempre el importe más alto; los Estados miembros pueden fijar importes superiores. En España nada de esto es todavía exigible, porque la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018. Aun así, el órgano de dirección que quiera llegar preparado debería poder acreditar que no aprobó las medidas una sola vez, sino que las aprobó, las supervisó y las corrigió de forma continuada. Las tareas operativas puede asumirlas el área informática; la responsabilidad última se queda arriba. Una buena gobernanza reduce el riesgo, porque las decisiones, las aprobaciones y los controles quedan documentados sin lagunas.
Gobernanza, riesgo y cumplimiento
La gobernanza es el primer pilar de GRC. Junto con la gestión de riesgos y el cumplimiento de las obligaciones legales forma el marco de una conformidad real, recogida por escrito en Políticas de seguridad. Imagine una empresa mediana de suministro eléctrico que crea un comité de seguridad trimestral: la dirección recibe allí el estado de los riesgos, aprueba medidas y deja constancia de cada decisión en el acta, que después sirve como evidencia. Hablar no basta. Solo el acta convierte una intención en una prueba sólida de que la ciberseguridad se dirige realmente desde el nivel directivo.
¿Qué tiene que hacer en concreto?
La gobernanza sigue siendo abstracta hasta que se traduce en fechas, aprobaciones y actas. Estos cinco pasos son el comienzo:
- Nombrar al responsable último: Deje por escrito que la responsabilidad de la ciberseguridad recae en el órgano de dirección y no en el área informática.
- Fijar un ritmo de información: Informar del estado de los riesgos a la dirección al menos cada trimestre y levantar acta de la sesión.
- Documentar las aprobaciones: Dejar constancia acreditable de cada aprobación de medidas para la gestión de riesgos, con fecha, órgano y decisión.
- Acreditar la formación de la dirección: Programar la formación del nivel directivo que exige NIS2 y archivar los justificantes de asistencia.
- Anticipar el registro: En España no hay todavía ni registro de entidades ni plazo de inscripción; reúna desde ahora los datos que se pedirán para poder inscribirse en cuanto la ley entre en vigor.
¿Quién decide y quién ejecuta?
La gobernanza vive de un reparto claro de funciones. Este cuadro separa la decisión de la ejecución:
| Tarea | Decide | Ejecuta |
|---|---|---|
| Aprobar las medidas para la gestión de riesgos | Órgano de dirección | CISO / seguridad informática |
| Supervisar la aplicación | Órgano de dirección | Cumplimiento / auditoría interna |
| Operar las medidas técnicas de protección | CISO / dirección informática | Equipo informático / proveedores |
| Notificar incidentes al CSIRT (24 h / 72 h / 1 mes) | Órgano de dirección | Respuesta a incidentes / responsables de la notificación |
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué significa gobernanza?
La gobernanza abarca las estructuras de dirección, responsabilidad y decisión con las que una organización gobierna la seguridad y el cumplimiento. Determina quién soporta cada riesgo, quién aprueba las medidas y cómo se supervisa y documenta su eficacia. Es, por tanto, el marco estratégico en el que se insertan la gestión de riesgos y el cumplimiento. Garantiza que la seguridad se dirija de forma consciente y no quede al azar ni en manos de personas concretas del área informática, con objetivos, funciones y vías de información claros.
¿Por qué es importante la gobernanza en NIS2?
El artículo 20 de la Directiva NIS2 se dirige expresamente al nivel directivo: los órganos de dirección aprueban las medidas para la gestión de riesgos, supervisan su aplicación, reciben formación periódica y pueden ser considerados responsables de su incumplimiento. La ciberseguridad deja así de ser una cuestión meramente informática. El artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones de euros o el 1,4 % para las importantes, y los Estados miembros pueden fijar importes superiores. En España nada de ello es todavía exigible: la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.
¿Se puede delegar la ciberseguridad en el área informática?
Las medidas operativas sí pueden delegarse en el área informática o en proveedores externos; la responsabilidad última, no. Se queda en el órgano de dirección, que debe entender la seguridad, dirigirla y poder acreditarla, aunque la ejecución técnica esté en otro sitio. NIS2 exige que el nivel directivo apruebe las medidas y supervise su aplicación. Una buena gobernanza reduce el riesgo, porque las decisiones, las aprobaciones y los controles quedan documentados sin lagunas y pueden demostrarse ante una inspección.