Formación
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Formar regularmente al personal en las materias que su puesto requiere para operar los sistemas con seguridad: configuración y administración segura, detección y reacción ante incidentes, y gestión de la información en cualquier soporte según su clasificación.
Se diferencia de la concienciación (mp.per.3) en la profundidad: aquella mantiene la cultura; esta capacita para ejecutar bien funciones concretas.
Cuándo aplica y cómo escala
Aplica a todas las categorías, con intensidad proporcional a la criticidad de cada función: quien administra sistemas o responde incidentes necesita más que quien solo usa ofimática.
Ejemplos de implementación
- Plan de formación por rol: administradores (hardening y gestión de identidades), desarrolladores (desarrollo seguro), gestor de incidentes (CCN-STIC 817 y ejercicios prácticos).
- Aprovechar la formación gratuita del ecosistema público (CCN, INCIBE) y registrar los certificados obtenidos.
Errores habituales
- Confundirla con la concienciación: la charla anual de phishing no capacita para administrar un cortafuegos.
- Formar solo al contratar: las tecnologías cambian y la formación caduca.
- Sin registro: cursos hechos que nadie puede acreditar.
- Ignorar a los externos que operan sistemas del alcance: también necesitan capacitación acreditable.
Evidencias que suele ser razonable preparar
- Plan de formación por función, con calendario.
- Registros y certificados de la formación realizada.
- Detección de necesidades tras cambios tecnológicos o incidentes.
- Inclusión de la formación en la incorporación a funciones críticas.
Preguntas que debería hacerse el responsable
- ¿Quién administra sistemas críticos y qué formación acreditable tiene?
- ¿La última incorporación a un rol técnico recibió formación específica?
- ¿Qué formación disparó vuestro último incidente serio?
- ¿Podrías enseñar los registros de este año?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.