Ciberseguridad en el consejo de administración: qué cambia con NIS2
El coste medio de una brecha alcanzó los 4,99 millones de dólares en 2026. El consejo que sigue delegando ciberseguridad en IT está asumiendo ese riesgo sin saberlo.
La ciberseguridad en el consejo de administración dejó de ser un tema delegable. Con la entrada en vigor de la nueva Ley de Coordinación y Gobernanza de la Ciberseguridad y la directiva europea NIS2, el riesgo cibernético pasó de informe técnico anual a decisión con consecuencia financiera directa para quien la firma.
Tiempo de lectura: 8 minutos | Palabras clave: ciberseguridad en el consejo de administración, gobernanza de ciberseguridad, NIS2
| Puntos Clave |
El coste medio global de una brecha de datos alcanzó los 4,99 millones de dólares en 2026, un 12% más que el año anterior y el nivel más alto registrado (IBM, 2026).
|
Lo que cambia con la nueva ley de coordinación y gobernanza de la ciberseguridad
Hasta ahora, el consejo de administración recibía la ciberseguridad como un punto informativo en la agenda. Con la nueva Ley de Coordinación y Gobernanza de la Ciberseguridad y la transposición de la directiva NIS2, deja de serlo. El criterio de inclusión, empresas con más de 50 empleados o facturación superior a 10 millones de euros, multiplica por diez el número de compañías obligadas a cumplir, de unas 15.000 a más de 160.000 en España (RD-ley de Coordinación y Gobernanza de la Ciberseguridad, 2026).
El régimen sancionador tiene una escala que un consejo no puede tratar como coste operativo menor. Las entidades esenciales se exponen a multas de hasta 10 millones de euros o el 2% de la facturación global, lo que resulte mayor. Las entidades importantes, hasta 7 millones o el 1,4%. A eso se suman plazos de notificación de incidentes que exigen capacidad de respuesta inmediata: alerta temprana en 24 horas, informe intermedio en 72 horas y reporte final en un mes.
El cambio de fondo, sin embargo, no está en las cifras de la sanción. Está en que la norma convierte la aprobación de la política de gestión de riesgo y la formación en ciberseguridad en una responsabilidad del consejo que no se puede delegar. Ya no es competencia exclusiva del CISO ni del departamento de IT. Es una decisión de gobierno corporativo con nombre y firma.
Las prioridades de los líderes del sector frente a los riesgos de ciberseguridad
El problema no es que los consejos ignoren el riesgo. Es que lo reconocen sin estructurarlo. El 73% de las organizaciones ya trata la ciberseguridad como prioridad empresarial, no solo como función técnica, pero apenas el 59% de los consejos la respalda con inversión financiera directa (Fortinet, vía World Economic Forum, 2026). Esa brecha entre reconocimiento y presupuesto es exactamente el punto donde se acumula el riesgo no gestionado.
El consejo que reconoce el riesgo cibernético sin estructurar gobernanza, inversión y talento alrededor de él está construyendo sobre una base frágil.
Menos de la mitad de los líderes consultados afirma que su consejo comprende de forma completa los riesgos cibernéticos asociados a la inteligencia artificial. Y ahí está el segundo problema de fondo: los sistemas de una empresa mediana o grande hoy generan más señales de riesgo de las que cualquier comité puede procesar sin estructura. Sin un marco de decisión claro, el consejo termina votando sobre datos incompletos, no por falta de información, sino por exceso de información sin jerarquía.
Las amenazas críticas que deben prever los líderes de ciberseguridad
En la Cumbre de Seguridad y Gestión de Riesgos de Gartner de 2026, la firma señaló cuatro amenazas que ya no son un problema exclusivo del equipo técnico: deepfakes, vulneración de aplicaciones de inteligencia artificial, inyección de código y vulnerabilidades en la cadena de suministro de software (Gartner, 2026).
John Watts, vicepresidente y analista de Gartner, lo resumió así: los líderes en ciberseguridad deben ser capaces de identificar la señal de amenaza entre todo ese ruido para poder responder a los cambios. Sobre los deepfakes fue más directo todavía: no existe una única medida de ciberseguridad que garantice la protección.
Esto conecta con el dato de IBM: los ataques impulsados por IA, encabezados por suplantación mediante deepfakes y malware generado con IA, crecieron un 56% en el último año, y el coste medio de un ataque de inversión de modelos de IA ya alcanza los 6 millones de dólares (IBM, 2026). Para un consejo, la lectura operativa es simple. Estas cuatro amenazas no se resuelven con un parche de software. Se resuelven con una decisión de gobierno sobre qué sistemas, proveedores y accesos representan el mayor punto de exposición del negocio.
Predicciones para este Q4 en tu sector
Gartner marcó la gobernanza de ciberseguridad a nivel de consejo como tendencia principal de 2026. La lectura para el último trimestre es directa: las empresas que entren a 2027 sin un marco de gobernanza claro llegarán al primer ciclo de aplicación real de la nueva ley con la exposición sin resolver, justo cuando el margen para ajustar procesos internos se reduce.
El World Economic Forum enmarca esto como un cambio estructural, no coyuntural: la ciberseguridad pasó de ser un asunto reactivo a un riesgo sistémico con impacto económico medible. En Reino Unido, el coste agregado de los incidentes cibernéticos en 2025 se estimó en 1.900 millones de libras, con efecto directo sobre el crecimiento del PIB (World Economic Forum, 2026). La cifra sirve de referencia de escala, no de proyección para España, pero confirma el punto central del ángulo: el riesgo cibernético ya se mide en resultados financieros, no en incidentes técnicos aislados.
Para el sector de alquiler y construcción en particular, donde la operación depende de sistemas conectados entre proveedores, activos físicos y plataformas de gestión, el último trimestre es la ventana para cerrar la brecha entre lo que el consejo cree que sabe y lo que realmente puede demostrar ante un regulador.
Claves que a identificar para responder a tiempo
Desde nuestra experiencia acompañando procesos de transformación operativa, el patrón se repite: las empresas no llegan tarde a la ciberseguridad por falta de presupuesto, sino porque el consejo no tiene visibilidad de dónde está realmente su exposición. Los sistemas no hablan entre sí, los datos de riesgo llegan fragmentados por área, y las decisiones se toman con información parcial en el momento en que más se necesita precisión.
- Exposición real: qué activos y proveedores concentran el mayor riesgo de continuidad operativa, no solo el mayor riesgo técnico.
- Política aplicada: si la gestión de riesgo que el consejo aprobó existe realmente en los sistemas, o solo en el documento.
- Capacidad de respuesta: si el equipo puede cumplir los plazos de notificación de 24 y 72 horas que exige la ley bajo presión real, no solo sobre el papel.
No es un problema de si va a ocurrir un incidente. Es un problema de si el consejo puede demostrar, con datos, que tomó la decisión correcta antes de que ocurriera.
Para la implementación técnica de estas capacidades, trabajamos en coordinación con Sattrix como aliado especializado en ciberseguridad. El rol de Strolling Digital no es sustituir esa capa técnica, es conectar la decisión del consejo con la operación real de la empresa, para que la gobernanza de ciberseguridad deje de ser un documento y se convierta en un proceso verificable.
¿Tu consejo puede demostrar hoy, con datos, que tomó la decisión correcta frente al riesgo cibernético?
Conectamos la gobernanza de ciberseguridad con la operación real de tu empresa, sin depender de reportes fragmentados ni de traducciones técnicas. Strolling Digital. Hablemos.
Preguntas Frecuentes
¿Qué es la Ley de Coordinación y Gobernanza de la Ciberseguridad en España?
Es la norma que transpone la directiva europea NIS2 al marco legal español. Amplía el número de empresas obligadas a cumplir estándares de ciberseguridad de unas 15.000 a más de 160.000, e introduce un régimen sancionador de hasta 10 millones de euros o el 2% de la facturación global para las entidades esenciales.
¿Por qué la ciberseguridad ya no es solo un problema de IT?
Porque la nueva legislación convierte la aprobación de la política de gestión de riesgo y la formación en ciberseguridad en una responsabilidad no delegable del consejo de administración. La decisión, y su consecuencia legal y financiera, recae directamente sobre el gobierno corporativo, no solo sobre el departamento técnico.
¿Qué multas puede recibir una empresa por incumplir la nueva normativa?
Las entidades esenciales se exponen a multas de hasta 10 millones de euros o el 2% de su facturación global, lo que resulte mayor. Las entidades importantes, hasta 7 millones de euros o el 1,4% de su facturación.
¿Cuáles son las amenazas de ciberseguridad más críticas según Gartner en 2026?
Gartner señaló cuatro: deepfakes, vulneración de aplicaciones de inteligencia artificial, inyección de código y vulnerabilidades en la cadena de suministro de software. Las cuatro requieren una respuesta de gobierno, no solo un ajuste técnico.
¿Cuánto cuesta en promedio una brecha de datos hoy?
Según IBM, el coste medio global de una brecha de datos alcanzó los 4,99 millones de dólares en 2026, un 12% más que el año anterior y el nivel más alto registrado hasta la fecha.
¿Qué plazos de notificación exige la nueva ley ante un incidente?
Alerta temprana en 24 horas, informe intermedio en 72 horas y reporte final en un mes desde la detección del incidente.
Fuentes y Referencias
- IBM — Cost of a Data Breach Report, 2026. Respalda el coste medio de brecha (4,99 M USD), el aumento del 12% y el crecimiento del 56% en ataques impulsados por IA.
- World Economic Forum (citando Fortinet, 2026 Cybersecurity Skills Gap Report) — The cybersecurity governance gap, 2026. Respalda las cifras del 73% y el 59%, y la comprensión del riesgo de IA a nivel de consejo.
- World Economic Forum — Cybersecurity: a systemic, economic and strategic imperative, 2026. Respalda el impacto económico en Reino Unido (1.900 M GBP, 2025) usado como referencia de escala.
- Gartner — Declaraciones de John Watts en la Cumbre de Seguridad y Gestión de Riesgos 2026 (vía iWorld México). Respalda las cuatro amenazas críticas y las citas textuales.
- Europa Press — Comunicado sobre la ampliación del alcance y régimen sancionador de la nueva ley de ciberseguridad en España, 2026. Respalda las cifras de empresas afectadas y multas.
