Concientización en Ciberseguridad en Chile: campañas de phishing simulado

Image 2026 09 16 10 40 08 1

La mayoría de los incidentes empiezan con una persona, no con una vulnerabilidad técnica. Medimos y reducimos ese riesgo con formación continua y simulacros reales.

El factor humano: por qué la formación anual no cambia comportamientos

Una capacitación de ciberseguridad anual de una hora no modifica hábitos. El comportamiento cambia con exposición recurrente: simulacros frecuentes, retroalimentación inmediata cuando alguien cae en un ataque simulado, y contenido corto y específico en lugar de un curso extenso una vez al año.

Cómo funciona una campaña de phishing simulado

Diseñamos correos de phishing realistas (adaptados a tu industria y, en campañas avanzadas, a roles específicos), los enviamos de forma controlada a tu organización y medimos quién hace clic, quién ingresa credenciales y quién reporta el intento. Cada persona que cae recibe formación puntual inmediata, no una sanción.

Métricas: tasa de clic, tasa de reporte y evolución en el tiempo

Medimos tasa de clic, tasa de ingreso de credenciales y, la métrica que más nos importa, tasa de reporte: cuánta gente identifica el intento y lo reporta a TI. El objetivo no es una foto de una campaña, es la curva de mejora campaña a campaña.

Contenidos formativos y adaptación por perfil (dirección, TI, usuarios finales)

No todos necesitan la misma formación. Dirección necesita entender el riesgo de negocio y el fraude vía CEO; TI necesita profundidad técnica; el resto de la organización necesita reconocer señales concretas de phishing e ingeniería social.

Concientización bajo la Ley 21.663 y la Ley 21.719

La Ley Marco de Ciberseguridad exige gestionar los riesgos de forma sistemática, y la formación de las personas es parte de esos controles dentro de un SGSI. La Ley 21.719 suma el componente humano en el tratamiento de datos personales. Nuestras campañas de phishing simulado y el contenido formativo generan la evidencia de participación que ambas normativas requieren ante una fiscalización.

Preguntas frecuentes

Recomendamos campañas trimestrales como mínimo, y mensuales para organizaciones con alto perfil de riesgo. La frecuencia constante es lo que realmente cambia el comportamiento.
eciben formación puntual e inmediata sobre la señal de alerta que no detectaron. No usamos el resultado individual con fines disciplinarios.
Incluye ambos: campañas de phishing simulado y contenido formativo adaptado por perfil, integrados en la misma plataforma.
Con la evolución de la tasa de clic (debería bajar) y la tasa de reporte (debería subir), campaña a campaña.
El programa se adapta al tamaño de la organización y escala a medida que crece.
Sí. La formación y concienciación forman parte de los controles de gestión de riesgos que exige la Ley 21.663, y refuerzan el componente humano de protección de datos que exige la Ley 21.719. El programa genera la evidencia documental que ambas normativas requieren.
Sí. Para organizaciones calificadas como OIV ajustamos la frecuencia de las campañas y la profundidad del contenido formativo según el nivel de exigencia adicional que impone esa calificación bajo la Ley 21.663.