Concientización en Ciberseguridad y campañas de phishing simulado

Image 2026 09 16 10 37 42

La mayoría de los incidentes empiezan con una persona, no con una vulnerabilidad técnica. Medimos y reducimos ese riesgo con formación continua y simulacros reales.

El factor humano: por qué la formación anual no cambia comportamientos

Una capacitación de ciberseguridad anual de una hora no modifica hábitos. El comportamiento cambia con exposición recurrente: simulacros frecuentes, feedback inmediato cuando alguien cae en un ataque simulado, y contenido corto y específico en lugar de un curso extenso una vez al año.

Cómo funciona una campaña de phishing simulado

Diseñamos correos de phishing realistas (adaptados a tu industria y, en campañas avanzadas, a roles específicos), los enviamos de forma controlada a tu organización y medimos quién hace clic, quién ingresa credenciales y quién reporta el intento. Cada persona que cae recibe formación puntual inmediata, no una sanción.

Métricas: tasa de clic, tasa de reporte y evolución en el tiempo

Medimos tasa de clic, tasa de ingreso de credenciales y, la métrica que más nos importa, tasa de reporte: cuánta gente identifica el intento y lo reporta a IT. El objetivo no es una foto de una campaña, es la curva de mejora campaña a campaña.

Contenidos formativos y adaptación por perfil (dirección, IT, usuarios finales)

No todos necesitan la misma formación. Dirección necesita entender el riesgo de negocio y el fraude vía CEO; IT necesita profundidad técnica; el resto de la organización necesita reconocer señales concretas de phishing, ingeniería social y manejo seguro de información.

El respaldo normativo local: requisito 12.6 de PCI DSS

El requisito 12.6.1 de PCI DSS 4.0 exige un programa formal de concientización en seguridad para todo el personal con acceso a datos de tarjetas. Nuestras campañas de phishing simulado y el contenido formativo generan la evidencia de participación y resultados que ese requisito exige ante una auditoría.

Preguntas frecuentes

Recomendamos campañas trimestrales como mínimo, y mensuales para organizaciones con alto perfil de riesgo (sector financiero, salud, infraestructura crítica). La frecuencia constante es lo que realmente cambia el comportamiento.
Reciben formación puntual e inmediata sobre la señal de alerta que no detectaron. No usamos el resultado individual con fines disciplinarios: el objetivo es reducir el riesgo, no señalar personas.
Incluye ambos: campañas de phishing simulado y contenido formativo adaptado por perfil, integrados en la misma plataforma.
Con la evolución de la tasa de clic (debería bajar), la tasa de reporte (debería subir) y el tiempo que tarda la organización en reportar un intento real, campaña a campaña.
El programa se adapta al tamaño de la organización. Empresas más chicas suelen empezar con campañas menos frecuentes y un módulo formativo más acotado, y escalan a medida que crecen.
Sí. El requisito 12.6.1 de PCI DSS 4.0 exige un programa formal de concientización, y nuestras campañas de phishing simulado junto con el contenido formativo cubren esa exigencia con evidencia documentada.
Sí. Es uno de los ángulos prioritarios en los simulacros y en el contenido formativo para dirección, dado el peso del sector financiero en la demanda local de este servicio.