- Significado
- Dirección de la empresa / gerencia
- Obligación en NIS2
- Aprobar las medidas y supervisar su aplicación
- Formación
- Periódica y obligatoria
- Responsabilidad
- Puede alcanzar al órgano de dirección
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el órgano de dirección?
El Órgano de dirección (en inglés management body) es el nivel directivo de una organización: la gerencia, el consejo de administración o un órgano de gobierno equivalente. Con NIS2 asume la responsabilidad última de la ciberseguridad de toda la entidad. La directiva señala así un destinatario concreto: la ciberseguridad deja de ser una cuestión meramente informática y pasa a ser un deber de dirección y de supervisión. El órgano de dirección es, por tanto, el anclaje personal de la Gobernanza — el punto en el que confluyen finalmente la responsabilidad sobre los riesgos y sobre las medidas.
Obligaciones concretas
- Las medidas para la gestión de riesgos: aprobarlas y autorizarlas
- Su aplicación: supervisarla
- La formación que exige la directiva: seguirla en persona
Responsabilidad de los órganos de dirección
Frente a NIS1, la novedad es que la directiva se dirige expresamente al nivel directivo: conforme al artículo 20, apartado 1, de la Directiva NIS2, los órganos de dirección deben aprobar las medidas de gestión de riesgos, supervisar su aplicación y pueden, por los incumplimientos de la entidad, ser considerados responsables. Si de ello se deriva en un caso concreto una reclamación personal, y en qué cuantía, lo determina el derecho nacional; esta página no se pronuncia sobre ninguna norma nacional de responsabilidad. Con independencia de ello, la entidad se expone a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial en las entidades esenciales y de al menos 7 millones de euros o el 1,4 % en las importantes; los Estados miembros pueden fijar importes superiores. La ciberseguridad deja así de poder delegarse por completo en el área informática: la ejecución operativa sí, la responsabilidad se queda arriba. En España este régimen aún no es aplicable, al no haberse aprobado la ley de transposición.
⚠ Nota sobre la responsabilidad de la direcciónUn acuerdo de la dirección del tipo «ya se encarga informática» no exonera: la aprobación y la supervisión son tareas expresamente atribuidas al órgano de dirección y no pueden delegarse. Quien ni aprueba las medidas ni supervisa su aplicación de forma demostrable no podrá alegar desconocimiento si se produce un daño. Si de ello nace una responsabilidad personal, y en qué medida, lo decide el derecho nacional de sociedades y de supervisión, caso por caso. Este artículo es una orientación general y no sustituye al asesoramiento jurídico.
Las obligaciones de la dirección, en claro
Lo que la dirección debe hacer y lo que debería evitar:
- Recomendable: Aprobar activamente las medidas para la gestión de riesgos y dejar constancia de la aprobación en acta.
- Recomendable: Seguir en persona la formación obligatoria, no limitarse a enviar al personal.
- Recomendable: Hacer revisar con regularidad la aplicación y la eficacia de las medidas, y pedir que se informe de ello.
- Desaconsejable: Traspasar la responsabilidad en bloque al área informática: lo delegable es la ejecución, no la responsabilidad última.
- Desaconsejable: Llevar la ciberseguridad al orden del día solo a raíz de un incidente.
- Desaconsejable: Dar aprobaciones de palabra, sin documentarlas de forma trazable.
Qué significa esto en la práctica
El órgano de dirección tiene que entender la seguridad, no ejecutarla. Para ello son decisivos los informes comprensibles, las propuestas de decisión claras y las evidencias trazables. La dirección de un proveedor de servicios informáticos puede, por ejemplo, recibir cada trimestre un informe de riesgos, aprobar en él las medidas priorizadas y documentar su asistencia a la formación. Esas aprobaciones documentadas son al mismo tiempo la prueba de que la dirección ha cumplido de verdad su deber de aprobación y de supervisión. Si se produce un incidente significativo, se activa además la cadena de notificación del artículo 23, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes: procesos de cuyo funcionamiento responde la dirección.
Próximos pasos
Cuatro puntos para la próxima reunión de dirección:
- Comprobar si su entidad quedaría sujeta a la obligación de registro que prevé NIS2. En España no existe todavía ni registro ni plazo, así que reúna desde ahora los datos que se pedirán.
- Incorporar la ciberseguridad como punto fijo del orden del día de las reuniones de dirección.
- Delimitar por escrito las responsabilidades entre la dirección, la seguridad informática y las áreas de negocio.
- Fijar fecha para la propia formación y documentar la asistencia.
Por eso la ciberseguridad debe figurar de forma fija en el orden del día del nivel directivo, en lugar de tratarse solo cuando ocurre algo. Los puntos recurrentes sobre la situación de riesgo, el estado de las medidas y los incidentes abiertos crean una atención continua y descargan a la dirección si algún día se discute su responsabilidad. Eso es lo que cuenta llegado el momento. Quien además delimita por escrito las responsabilidades entre la gerencia, la seguridad informática y las áreas de negocio mantiene separadas la delegación y la responsabilidad última, y convierte una obligación abstracta de NIS2 en un proceso de dirección trazable que sostiene de forma visible la seguridad de la entidad y sigue siendo demostrable ante una inspección.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es el órgano de dirección en NIS2?
El órgano de dirección es el nivel directivo de una organización: la gerencia, el consejo de administración o un órgano de gobierno equivalente. El artículo 20 de NIS2 le exige aprobar las medidas para la gestión de riesgos, supervisar su aplicación y seguir formación periódica, y prevé que pueda ser considerado responsable del incumplimiento por parte de la entidad. Asume así la responsabilidad última de la ciberseguridad de toda la entidad, que pasa a ser expresamente un deber de dirección y de supervisión y deja de ser una cuestión meramente informática. En España la directiva todavía no se ha transpuesto, de modo que esta obligación aún no es exigible por una ley nacional.
¿Responde la dirección con arreglo a NIS2?
El artículo 20, apartado 1, de la Directiva NIS2 exige que los órganos de dirección aprueben las medidas de gestión de riesgos y supervisen su aplicación, y prevé que puedan ser considerados responsables de los incumplimientos de la entidad. Si de ello se deriva una responsabilidad personal, y en qué cuantía, lo determina el derecho nacional del Estado miembro correspondiente. La entidad se expone a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial en las entidades esenciales y de al menos 7 millones de euros o el 1,4 % en las importantes. La ejecución operativa puede delegarse; la responsabilidad última de la dirección permanece. En España este régimen aún no es aplicable, al no haberse aprobado la ley de transposición.
¿Tiene que aplicar la dirección las medidas por sí misma?
No. La ejecución técnica de las medidas de seguridad puede delegarse en el área informática o en proveedores externos. El órgano de dirección debe, eso sí, entender las medidas, aprobarlas formalmente y supervisar su aplicación, además de seguir la formación que exige la directiva, para poder valorar los riesgos y decidir con fundamento. Las aprobaciones documentadas sirven al mismo tiempo como prueba de que la dirección ha cumplido su deber de aprobación y de supervisión.