La mayoría de los incidentes empiezan con una persona, no con una vulnerabilidad técnica. Medimos y reducimos ese riesgo con formación continua y simulacros reales.
El factor humano: por qué la formación anual no cambia comportamientos
Una capacitación de ciberseguridad anual de una hora no modifica hábitos. El comportamiento cambia con exposición recurrente: simulacros frecuentes, retroalimentación inmediata cuando alguien cae en un ataque simulado, y contenido corto y específico en lugar de un curso extenso una vez al año.
Cómo funciona una campaña de phishing simulado
Diseñamos correos de phishing realistas (adaptados a tu industria y, en campañas avanzadas, a roles específicos), los enviamos de forma controlada a tu organización y medimos quién hace clic, quién ingresa credenciales y quién reporta el intento. Cada persona que cae recibe formación puntual inmediata, no una sanción.
Métricas: tasa de clic, tasa de reporte y evolución en el tiempo
Medimos tasa de clic, tasa de ingreso de credenciales y, la métrica que más nos importa, tasa de reporte: cuánta gente identifica el intento y lo reporta a TI. El objetivo no es una foto de una campaña, es la curva de mejora campaña a campaña.
Contenidos formativos y adaptación por perfil (dirección, TI, usuarios finales)
No todos necesitan la misma formación. Dirección necesita entender el riesgo de negocio y el fraude vía CEO; TI necesita profundidad técnica; el resto de la organización necesita reconocer señales concretas de phishing e ingeniería social.
Concientización bajo la Ley 21.663 y la Ley 21.719
La Ley Marco de Ciberseguridad exige gestionar los riesgos de forma sistemática, y la formación de las personas es parte de esos controles dentro de un SGSI. La Ley 21.719 suma el componente humano en el tratamiento de datos personales. Nuestras campañas de phishing simulado y el contenido formativo generan la evidencia de participación que ambas normativas requieren ante una fiscalización.

