La mayoría de los incidentes empiezan con una persona, no con una vulnerabilidad técnica. Medimos y reducimos ese riesgo con formación continua y simulacros reales.
El factor humano: por qué la formación anual no cambia comportamientos
Una capacitación de ciberseguridad anual de una hora no modifica hábitos. El comportamiento cambia con exposición recurrente: simulacros frecuentes, feedback inmediato cuando alguien cae en un ataque simulado, y contenido corto y específico en lugar de un curso extenso una vez al año.
Cómo funciona una campaña de phishing simulado
Diseñamos correos de phishing realistas (adaptados a tu industria y, en campañas avanzadas, a roles específicos), los enviamos de forma controlada a tu organización y medimos quién hace clic, quién ingresa credenciales y quién reporta el intento. Cada persona que cae recibe formación puntual inmediata, no una sanción.
Métricas: tasa de clic, tasa de reporte y evolución en el tiempo
Medimos tasa de clic, tasa de ingreso de credenciales y, la métrica que más nos importa, tasa de reporte: cuánta gente identifica el intento y lo reporta a IT. El objetivo no es una foto de una campaña, es la curva de mejora campaña a campaña.
Contenidos formativos y adaptación por perfil (dirección, IT, usuarios finales)
No todos necesitan la misma formación. Dirección necesita entender el riesgo de negocio y el fraude vía CEO; IT necesita profundidad técnica; el resto de la organización necesita reconocer señales concretas de phishing, ingeniería social y manejo seguro de información.
El respaldo normativo local: requisito 12.6 de PCI DSS
El requisito 12.6.1 de PCI DSS 4.0 exige un programa formal de concientización en seguridad para todo el personal con acceso a datos de tarjetas. Nuestras campañas de phishing simulado y el contenido formativo generan la evidencia de participación y resultados que ese requisito exige ante una auditoría.

