Sensibilización sobre el phishing: formar a los equipos sin que se resistan



La sensibilización sobre el phishing sirve para reducir los errores humanos ante correos electrónicos, SMS, códigos QR o llamadas fraudulentas, pero fracasa cuando se percibe como un castigo. Un buen programa combina simulaciones realistas, explicaciones breves, un botón para denunciar, medidas claras y el derecho a equivocarse. En el caso de una pyme, suele ser necesario dedicar unas semanas a la planificación inicial y, a continuación, llevar a cabo campañas trimestrales, en lugar de una gran formación anual que se olvida al cabo de tres días.


Sensibilización sobre el phishing: formar a los equipos sin que se resistan

Sensibilización sobre el phishing: qué cambia realmente para una pyme

El phishing, o suplantación de identidad, consiste en incitar a una persona a hacer clic, facilitar una contraseña, pagar una factura falsa o instalar un programa malicioso. Por lo tanto, no se trata únicamente de una cuestión informática. Afecta a las finanzas, a la continuidad del negocio, a la imagen de marca y, en ocasiones, a la responsabilidad del directivo.

Una campaña creíble ya no necesita cometer errores burdos. Los correos electrónicos generados con IA, los falsos mensajes de entrega, los recordatorios de RR. HH. y los códigos QR trampa hacen que los ataques sean más limpios, más rápidos y más difíciles de detectar. Para comprender esta evolución, repasemos los correos electrónicos fraudulentos muy convincentes generados con IA complementa de forma útil un proceso de formación.

El principal beneficio de una campaña de sensibilización sobre el phishing bien llevada no es convertir a cada empleado en un experto en seguridad. Se trata de inculcar un sencillo reflejo: tomarse un respiro, comprobar y notificar. Un empleado que tiene dudas y comunica la información en treinta segundos protege mejor a la empresa que uno que, por miedo a ser juzgado, borra el mensaje en silencio.

El presupuesto depende del tamaño del equipo, de las herramientas disponibles y del nivel de apoyo. En Francia, para una pyme, una primera iniciativa seria puede partir de unos pocos miles de euros al año si se basa en Microsoft 365, que ya está implantado, y aumentar aún más con una plataforma especializada, talleres específicos y un seguimiento directivo. Con este presupuesto, es mejor financiar menos contenidos, pero mejor orientados.

¿Cómo concienciar a los empleados sobre el phishing sin que se sientan a la defensiva?

Formar sin infantilizar supone partir de un principio sencillo: los colaboradores no son el eslabón débil, sino una línea de detección. Este matiz lo cambia todo. Una formación que humilla a quienes han hecho clic fomenta el encubrimiento; una formación que explica el mecanismo fomenta la denuncia.

El NIST, organismo estadounidense de referencia en ciberseguridad, recomienda en su publicación SP 800-50r1 de 2024 utilizar las simulaciones como oportunidades de aprendizaje, medir los clics y las denuncias, añadir capacidades del tipo «report phishing» y evitar los usos punitivos o la práctica de «señalar y avergonzar». Dicho de otro modo: se mide para progresar, no para elaborar una clasificación de los malos alumnos.

Una buena sesión comienza con casos concretos cercanos a la vida cotidiana: una factura falsa de un proveedor, un mensaje falso de Microsoft 365, una solicitud urgente del director, un código QR en un correo o un SMS de entrega. Solo después se abordan las normas. El método «ordre» es eficaz, ya que los empleados retienen mejor lo que les resulta familiar.

  • Anuncia que pueden realizarse simulacros en cualquier momento, sin dar las fechas exactas.
  • Explica el objetivo: aprender a detectar y denunciar, no a tender trampas.
  • Incluye un botón o una dirección para informar de problemas de forma sencilla, a ser posible en el servicio de mensajería.
  • Responde a las notificaciones, aunque sea brevemente, para demostrar que sirven para algo.
  • Analizad las tendencias por equipo o por situación, pero nunca mencionéis nombres en las reuniones.
Leer también  Análisis DAFO: las mejores técnicas para un diagnóstico estratégico eficaz

En los proyectos que llevamos a cabo, a menudo nos encontramos con un obstáculo muy concreto: la empresa pone en marcha una simulación antes de haber definido qué hacer con las notificaciones. El resultado es que los empleados colaboran una vez, pero luego se cansan. El ciclo de retroalimentación es tan importante como el ejercicio en sí.

¿Funcionan realmente las simulaciones de phishing?

Sí, pero no tal y como se suele presentar. Las simulaciones de phishing —es decir, mensajes falsos que parecen peligrosos pero que en realidad son inofensivos— pueden mejorar los reflejos si se repiten, se contextualizan y van seguidas de una breve sesión formativa. Un estudio de JAMA Network Open de 2019, realizado en seis centros sanitarios estadounidenses, sobre 95 campañas y cerca de 2,97 millones de correos electrónicos, observó una tasa global de clics del 14,2 %.

El mismo estudio asociaba las campañas repetidas con una disminución de las probabilidades de hacer clic: una razón de probabilidades ajustada de 0,511 para entre 6 y 10 campañas, y de 0,335 a partir de 10 campañas, en comparación con entre 1 y 5 campañas. No es una varita mágica. Pero la repetición estructurada parece ayudar.

Otros trabajos se muestran más cautelosos. Un estudio publicado en 2025 en arXiv, «Anti-Phishing Training (Still) Does Not Work», no encontró ningún efecto principal significativo de las intervenciones formativas en las tasas de clics o de denuncias, con valores p de 0,450 y 0,417. También destacaba que la dificultad del señuelo predice directamente el cumplimiento: los clics pasaban de 7,0 % en señuelos fáciles a 15,0 % en señuelos difíciles.

La interpretación más razonable es la siguiente: una simulación aislada mide sobre todo la calidad del guion. Un programa continuo evalúa progresivamente una cultura. Sinceramente, una formación obligatoria anual de una hora, sin puesta en práctica ni botón de denuncia, solo se justifica para marcar una casilla de cumplimiento.

Medir otros indicadores además de la tasa de clics

La tasa de clics llama la atención porque es sencilla. Demasiado sencilla. Si solo te fijas en esta cifra, corres el riesgo de penalizar a un equipo que se ha enfrentado a una situación muy realista y de felicitar a otro que ha recibido un correo electrónico ridículo.

El NIST publicó en 2023 la guía «Phish Scale», un método que evalúa la dificultad de detección de un mensaje en función de sus indicios visibles y de su adecuación al contexto del público al que va dirigido. Un correo electrónico falso de una mutua enviado justo después de una campaña interna de RR. HH. no presenta el mismo grado de dificultad que un mensaje genérico de lotería. Comparar ambos no tiene ningún sentido.

Formación sobre simulación de ataques a Microsoft Defender for Office 365, documentado en 2026, sigue esta línea con simulaciones realistas pero inofensivas, métricas de apertura, eliminación, introducción de credenciales, notificación y finalización de la formación. La herramienta también tiene en cuenta las cargas útiles de phishing mediante códigos QR, lo que resulta útil cuando los ataques van más allá de un simple archivo adjunto.

Indicador Lo que mide Límite que hay que conocer Uso recomendado
Tasa de clics Porcentaje de destinatarios que han hecho clic Depende totalmente de la dificultad del señuelo Se debe seguir por tendencia, no como nota individual
Índice de denuncias Porcentaje de destinatarios que han reenviado el mensaje Baja si el canal de notificación no está claro Indicador principal de seguridad en el ámbito de la cultura
Introducción de datos de acceso El paso del «clic» a la acción de riesgo Tema delicado, tratar con cautela (RR. HH.) Iniciar un microaprendizaje inmediato
Plazo de notificación Tiempo hasta la primera alerta interna Varía en función de los sectores y las profesiones Útil para estimar la velocidad de reacción
Dificultad: Escala de Phish Nivel de detección del escenario Hay que actuar con un poco de método Comparar campañas equivalentes
Leer también  Editar un PDF: métodos fáciles y gratuitos

La tabla de bord cabe en una página. Muestra la evolución de los clics, las denuncias, las introducciones de credenciales y los tiempos de respuesta, junto con el nivel de dificultad de las campañas. Así se sabe dónde invertir: formación, configuración del correo electrónico, autenticación multifactorial y procesos de validación de pagos.

Presupuesto, plazos y organización de un programa realista

Para una pyme de entre 20 y 200 empleados, el plazo realista no es largo, pero debe estar bien definido. Hay que contar con un plazo de entre dos y cuatro semanas para definir los públicos, los escenarios, los mensajes internos, el canal de notificación y los indicadores. A continuación, la primera campaña puede ponerse en marcha rápidamente, siempre que el sistema de mensajería y las normas de seguridad estén listas.

El coste varía mucho. Si ya se dispone de Microsoft 365 E5 o del plan Defender for Office 365 2, el esfuerzo se centra sobre todo en la configuración, la gobernanza y los contenidos. Con una plataforma especializada como Proofpoint, KnowBe4 o SoSafe, el presupuesto suele incluir licencias, plantillas, itinerarios de formación y reposición. Dependiendo de los proveedores, una pyme puede encontrar ofertas de unos pocos euros por usuario y mes, a las que a veces se suma el acompañamiento inicial.

La trampa ignoré de los que no son expertos en tecnología: lanzar una campaña de phishing falsa sin comprobar las normas de entregabilidad. SPF, DKIM y DMARC son mecanismos que ayudan a los servidores para autenticar los correos electrónicos. Si están mal configurados, pueden falsear los resultados o afectar negativamente al funcionamiento del servicio de correo electrónico real. En una página web o una aplicación, estos mismos aspectos de seguridad técnica se suman a los riesgos descritos en los conceptos básicos de la ciberseguridad.

Otra decisión que hay que tomar: ¿hay que centrarse en toda la empresa o solo en los puestos expuestos a riesgos? Para empezar, toda la empresa debe comprender los conceptos básicos. A continuación, conviene adaptar los escenarios: contabilidad para los datos bancarios falsos, RR. HH. para los archivos adjuntos de las solicitudes de empleo, dirección para el fraude al presidente y atención al cliente para los enlaces entrantes.

Lo que la formation nunca podrá sustituir

Una campaña de sensibilización sobre el phishing no compensa una arquitectura vulnerable. Si todas las cuentas comparten contraseñas débiles, si no se ha activado la autenticación multifactorial y si los derechos de administrador se conceden de forma generalizada, un solo clic puede ser suficiente. La formación en materia de for reduce el riesgo, pero no lo elimina.

Las medidas de seguridad técnicas siguen siendo imprescindibles: filtrado de correo electrónico, sandboxing (análisis aislado de archivos adjuntos), autenticación multifactorial (MFA), copias de seguridad comprobadas, segmentación de accesos y registro de conexiones. En el caso de un sitio web o una plataforma empresarial, la lógica también se aplica a la protección contra los filtraciones de datos en una página web y la seguridad de las interfaces de aplicaciones, en particular las vulnerabilidades en las API móviles.

Leer también  Innovaciones en interfaces de usuario (UI) en 2023

Proofpoint señaló en 2024 que se basaba en 183 millones de ataques simulados y 2,8 billones de correos electrónicos analizados a lo largo de doce meses para elaborar su informe «State of the Phish». El mismo informe señalaba que el 71,1 % de los empleados encuestados admitía realizar acciones arriesgadas y que el 96,1 % de ellos era consciente de los riesgos. Por lo tanto, el problema no es solo el conocimiento. También lo son la presión, la urgencia, la costumbre y el diseño de los procesos internos.

Por parte de las agencias, la reacción instintiva es vincular la concienciación con los procesos reales: validación de una transferencia, restablecimiento de una contraseña, invitación a utilizar una herramienta SaaS, acceso a una consola de administración. Cuando el proceso operativo no está bien definido, el phishing se aprovecha de ello.

Fomentar una cultura de la denuncia, no del miedo

La pregunta clave es sencilla: ¿qué ocurre cuando alguien hace clic? Si la respuesta es «lo llamamos», tendrás menos transparencia. Si la respuesta es «lo aislamos, lo comprobamos, se lo explicamos», tendrás una organización or más ágil.

Un programa bien diseñado tiene en cuenta el error humano. Establece un procedimiento claro: notificar el mensaje, avisar al departamento de TI o al proveedor de servicios, cambiar la contraseña si es necesario, comprobar las conexiones e informar a las personas afectadas. El RGPD, en vigor desde 2018, también exige que se traten con seriedad los incidentes relacionados con datos personales, con la obligación de notificarlos a la CNIL en determinados casos de violación.

La formación puede ser breve. Las microformaciones de entre tres y cinco minutos, enviadas tras una simulación o como recordatorio trimestral, suelen tener mejor acogida que un módulo genérico extenso. El contenido debe explicar por qué el mensaje resultaba creíble, qué indicios había y qué hay que hacer la próxima vez.

Definir este tipo de proyecto desde el principio evita la mayoría de las sorpresas desagradables: elección de escenarios, normas de RR. HH., indicadores, integración con Microsoft 365, OVH, Cloudflare o las herramientas ya implantadas. Una perspectiva externa ayuda sobre todo a diferenciar entre lo que atañe a la pedagogía, lo técnico y la organización.

Preguntas frecuentes sobre la concienciación sobre el phishing

¿Con qué frecuencia se debe llevar a cabo una campaña de sensibilización sobre el phishing?

Para una pyme, una campaña por trimestre es un buen ritmo inicial, con recordatorios breves entre una campaña y otra. Los colectivos muy expuestos, como el sector financiero o la administración, pueden recibir simulacros con mayor frecuencia.

¿Hay que avisar a los empleados antes de realizar un simulacro de phishing?

Sí, hay que anunciar que pueden realizarse simulacros, sin dar las fechas ni los escenarios. Esta transparencia reduce la sensación de que se trata de una trampa y es coherente con las recomendaciones no punitivas del NIST.

¿Cuál es la tasa de clics adecuada en un simulacro de phishing?

No existe una tasa universal, ya que la dificultad del mensaje lo cambia todo. Es mejor seguir la tendencia, comparar situaciones de dificultad similar y tener en cuenta también la tasa de denuncias.

¿Basta con una formación sobre phishing para estar protegido?

No. Debe combinarse con la autenticación multifactorial, el filtrado de correo electrónico, las copias de seguridad, la gestión de derechos y unos procedimientos de validación claros para los pagos o los accesos sensibles.

Español