Seguridad de la información

Concientización en ciberseguridad que aparece a la hora del clic.

El SMS del paquete retenido, la llamada del “soporte”, la planilla de clientes pegada en una IA personal. Tu equipo practica esas decisiones en misiones de un minuto, varias veces al año, y qlture se encarga de la operación.

Respuesta rápida

¿Qué es la concientización en ciberseguridad?

La concientización en ciberseguridad es el conjunto de acciones continuas que enseña a las personas a reconocer y reaccionar ante riesgos como el phishing, la ingeniería social y el robo de credenciales. Con qlture, el equipo lo practica en misiones de un minuto y en competencias entre áreas, y toda la operación corre por nuestra cuenta.

Por qué la política de seguridad no se cumple

  1. 01

    Saben el riesgo y lo corren igual.

    En el State of the Phish 2024 de Proofpoint, el 96% de quienes tomaron una acción riesgosa sabía que lo era. La información ya la tienen. Lo que falta es el hábito cuando hay apuro.

  2. 02

    La capacitación anual no cambia el clic.

    Un estudio de UC San Diego con más de 19.500 empleados no encontró relación entre haber hecho recientemente la capacitación anual y caer en phishing simulado.

  3. 03

    El fraude no llega solo por correo.

    En las simulaciones analizadas por el Verizon DBIR 2026, los ataques por SMS y por voz tuvieron una tasa de clic mayor que los de correo. La propia Verizon advierte que la muestra es pequeña.

  4. 04

    La IA llegó antes que la regla.

    Según el Verizon DBIR 2026, el 45% de los empleados ya usa IA con frecuencia en dispositivos de la empresa, y el 67% accede con cuentas no corporativas.

Ejemplos de misiones

Situaciones que escribiríamos para este tema. En tu programa, salen de tus políticas.

Soporte TI · 10:15

La llamada del “soporte”.

Alguien de la “mesa de ayuda” llama diciendo que tu cuenta está bloqueada y pide el código que acaba de llegar a tu celular. ¿Le das el código o cuelgas y abres un ticket por el canal oficial?

Misión 01

Marketing · 15:30

Un prompt rápido.

Necesitas resumir una planilla de clientes para la reunión de las 16:00, y tu cuenta personal de IA lo hace en segundos. ¿Pegas los datos o usas la herramienta aprobada por la empresa?

Misión 02

Logística · 08:40

Envío retenido.

Llega un SMS: “Tu paquete está retenido. Actualiza tu dirección.” Estás esperando una entrega. ¿Tocas el enlace o revisas directo en el sitio de la transportadora?

Misión 03

Qué hace qlture con tu política de seguridad

01

Diagnóstico con tu equipo

Leemos la política, escuchamos a seguridad y a las áreas más expuestas y elegimos pocos comportamientos de alto impacto para empezar.

02

Misiones con escenarios reales

Escribimos los escenarios a partir de lo que ya llegó a tu mesa de ayuda y a tu equipo de seguridad. Si el fraude del mes fue una factura adulterada, la próxima misión trata de eso.

03

Competencias entre equipos

Las áreas compiten en temporadas de misiones. El puntaje es colectivo, así nadie queda expuesto.

04

Champions de seguridad

Algunas personas de cada área reciben formación, misiones listas y reconocimiento, y pasan a ser a quienes los colegas consultan antes de hacer clic.

05

Cultura de reporte

Avisar rápido vale más que no equivocarse nunca. Las misiones entrenan el reflejo de reportar, y el programa reconoce a quien reporta.

Qué acompañamos

  • Participación por área
  • Decisiones correctas por misión
  • Tasa de reporte
  • Tiempo hasta el reporte
  • Reincidencia en escenarios de riesgo
  • Compromiso de los champions
  • Evolución por ciclo

Referencias

Modelo de madurez SANS (2026) ↗
Los programas centrados en compliance miden cursos completados. Los programas maduros miden cambio de comportamiento. A esa etapa apunta el programa de qlture.
Forrester y la gestión del riesgo humano ↗
En 2024, Forrester pasó a llamar al mercado de concientización human risk management: medir comportamiento, cuantificar el riesgo humano y construir cultura de seguridad.

Preguntas frecuentes

01¿Cómo armar un programa de concientización en ciberseguridad?

Empieza por pocos comportamientos de alto impacto, como reportar mensajes sospechosos y confirmar pedidos de pago. Luego arma un calendario anual con misiones cortas, campañas y medición por área. qlture arma y opera ese calendario contigo.

02¿Las misiones reemplazan la simulación de phishing?

No. La plataforma también hace pruebas de phishing y smishing, y las dos se complementan. La prueba muestra quién cae; las misiones entrenan la decisión y el reporte, también en situaciones que una prueba no cubre, como la llamada del falso soporte. En un estudio de 15 meses de ETH Zurich con más de 14.000 empleados, lo que funcionó fue el equipo actuando como red de reporte: cerca del 10% de los avisos llegaba en los primeros 5 minutos.

03¿Qué indicadores muestran que la concientización funciona?

La tasa de clic sola engaña. Sigue la tasa de reporte, el tiempo hasta el reporte, la reincidencia y la participación por área. En el modelo de madurez de SANS, los programas centrados en compliance miden cursos completados; los maduros miden comportamiento.

04¿Qué es human risk management y en qué se diferencia de la concientización?

En 2024, Forrester empezó a llamar así al mercado de concientización: medir comportamiento, cuantificar el riesgo humano, disparar intervenciones y construir cultura de seguridad. El cambio es de foco, del curso completado al comportamiento.

05¿Qué hacer en el mes de la concientización en ciberseguridad?

Octubre es un buen momento para abrir una temporada: competencias entre equipos, misiones sobre fraudes actuales y reconocimiento a quien más reportó. En noviembre el programa sigue, porque la campaña de octubre es un ciclo dentro de él.

Otros temas

Fuentes (6)
  1. Verizon, 2026 Data Breach Investigations Report
  2. Proofpoint, State of the Phish 2024
  3. Ho et al., Understanding the Efficacy of Phishing Training in Practice (IEEE S&P 2025)
  4. Lain, Kostiainen y Čapkun, Phishing in Organizations (IEEE S&P 2022)
  5. SANS, Security Awareness and Culture Maturity Model (2026)
  6. Forrester, Introducing Human Risk Management (2024)

¿Llevamos esto
a la práctica?

Cuéntanos qué política todavía no aparece en las decisiones del día a día. Diseñamos el programa contigo.

Hablemos