Qué obliga realmente en España
El mercado repite dos errores: dar por hecho que NIS2 ya es ley aquí y anunciar sanciones que todavía no existen. Esto es lo que está en vigor y lo que dice literalmente sobre concienciación y sobre pruebas.
El ENS: Real Decreto 311/2022
El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador español, y tiene un control dedicado justo a esto. En el Anexo II, [mp.per.3] Concienciación obliga a realizar las acciones necesarias para concienciar con regularidad al personal sobre su papel y su responsabilidad, y a recordarle de forma periódica la normativa de buen uso de los sistemas, cómo identificar actividades o comportamientos sospechosos y el procedimiento por el que se comunican los incidentes, sean reales o falsas alarmas. [mp.per.4] añade la parte lectiva y [op.exp.7] la gestión de incidentes: una campaña simulada es la única manera de comprobar si esos tres controles funcionan de verdad o solo existen en un documento.
Por encima de ellos, el art. 31 somete los sistemas de categoría MEDIA y ALTA a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación para categoría BÁSICA y certificación para MEDIA y ALTA. En el plano técnico, el refuerzo R6 del control [op.mon.3] llega hasta un subrequisito titulado literalmente «Pruebas de penetración» para categoría ALTA, que es materia de un test de intrusión y no de esta página.
Lo que aportamos es la evidencia técnica que alimenta esa auditoría. La conformidad la declara o la certifica quien corresponde: Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide ni el certificado de conformidad con el ENS ni el Distintivo de Conformidad. Lo desarrollamos en qué exige realmente el ENS sobre pentesting y en quién puede auditar el ENS.
NIS2 todavía no es derecho español
La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y no ha llegado a las Cortes; el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por esa falta de transposición, en el procedimiento INFR(2024)0270. Quien hoy te venda «obligaciones NIS2 en España» te está vendiendo un texto que no existe. Lo que sí obliga ahora mismo es lo anterior: el Real Decreto-ley 12/2018 y su reglamento de desarrollo, el Real Decreto 43/2021.
Y hay una pieza que no depende de ninguna ley española, porque es un reglamento y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690, que fija las medidas técnicas para proveedores de servicios en la nube, centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados y de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza. Su Anexo dedica el punto 6.5 «Pruebas de seguridad» a exigir una política de pruebas documentada, un alcance y una frecuencia establecidos en función del riesgo, una metodología y unos resultados documentados y la corrección de los hallazgos críticos; y dedica un apartado propio a la concienciación y a las prácticas básicas de ciberhigiene del personal. Si tu entidad está en esa lista, ya tienes la obligación aunque la ley de transposición siga sin publicarse. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.
RGPD
El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Una campaña de ingeniería social recurrente, documentada y con contraauditoría es una de las evidencias más directas de ese proceso, y por eso cada proyecto se documenta para que el informe aguante delante de la AEPD o de quien te audite: alcance, fechas, resultados y qué se volvió a medir después.
DORA y el sector financiero
El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Su art. 13 obliga a las entidades financieras a incluir programas de concienciación en seguridad de las TIC y de resiliencia operativa digital como módulo obligatorio para el personal, incluida la alta dirección; nuestras campañas y las sesiones que salen de ellas encajan ahí. El art. 26 es otra cosa: añade, para las entidades que designe la autoridad competente, pruebas avanzadas basadas en amenazas al menos cada tres años, que ejecutan proveedores que cumplen el art. 27 y que no son un servicio que prestemos.
ISO/IEC 27001
Si tu sistema de gestión va por esta vía, el control A.6.3 del Anexo A de la norma de 2022 cubre la concienciación y la educación en seguridad de la información, y el requisito 9.1 pide medir su eficacia. Una simulación con cifras antes y después es la forma más barata de responder a esa pregunta delante de la entidad auditora. Lo vemos en pentesting para ISO 27001.
Última verificación del marco normativo citado: 12 de septiembre de 2026.