¿Con qué frecuencia deberías realizar simulaciones de phishing?
Una guía práctica de cadencia para equipos de seguridad que necesitan una concienciación sobre phishing constante, métricas útiles y evidencia de auditoría sin generar fatiga de formación.

Crédito de la imagen de portada: foto de la U.S. Air Force por el Senior Airman Sir Wyrick, dominio público, vía Wikimedia Commons.
La mayoría de las organizaciones deberían ejecutar simulaciones de phishing con una cadencia predecible, mensual o trimestral, y luego añadir seguimientos específicos cuando cambie el riesgo. Las simulaciones mensuales funcionan bien para equipos que pueden revisar los resultados con rapidez y ofrecer orientación ligera. Las simulaciones trimestrales suelen ser mejores para equipos pequeños, entornos muy regulados u organizaciones que todavía están construyendo confianza con los empleados y los comités de empresa.
La cadencia equivocada suele caer en uno de dos extremos: un ejercicio anual de marcar una casilla que nadie recuerda, o una avalancha constante de pruebas que hace que la gente acabe resintiéndose de seguridad. El objetivo no es enviar más correos de phishing simulados. El objetivo es ayudar a los empleados a reconocer solicitudes sospechosas, reportarlas más rápido y dar a los equipos de seguridad evidencia de que el trabajo de concienciación está funcionando con el tiempo.
Esta guía está pensada para ingenieros de seguridad, administradores de TI, CISOs y responsables de cumplimiento que diseñan un programa de simulación de phishing más seguro. Se centra únicamente en la formación defensiva de concienciación. No incluye plantillas de phishing, tácticas de recolección de credenciales, evasión de entrega ni instrucciones operativas de ataque.
La respuesta breve: empieza en trimestral y avanza hacia mensual
Si empiezas desde cero, las simulaciones de phishing trimestrales suelen bastar para construir una línea base sin abrumar a los empleados ni a los administradores. Después de dos o tres ciclos, muchas organizaciones pasan a simulaciones ligeras mensuales, especialmente si tienen programación automatizada, informes claros y formación de seguimiento útil.
Un modelo práctico de inicio se ve así:
| Estado de la organización | Cadencia sugerida | Por qué funciona |
|---|---|---|
| Programa nuevo, poca confianza, tiempo limitado de administración | Trimestral | Crea una línea base a la vez que deja tiempo para comunicación, revisión y alineación de políticas. |
| Equipo pequeño o mediano con cierta automatización | Mensual o cada 6-8 semanas | Mantiene la concienciación fresca sin convertir cada campaña en un gran proyecto. |
| Roles de alto riesgo como finanzas, RR. HH., TI y directivos | Mensual más coaching específico | Estos equipos gestionan solicitudes sensibles y se benefician de una práctica más relevante. |
| Entorno regulado o con mucha carga de auditoría | Base trimestral más seguimiento documentado | Genera evidencia de cadencia y reduce el riesgo de campañas apresuradas o mal gobernadas. |
| Tras un incidente importante o un cambio de proceso | Simulación específica en 30-60 días | Refuerza una lección concreta mientras el riesgo sigue siendo relevante. |
La cadencia debe ser lo bastante aburrida como para sostenerse y lo bastante variada como para enseñar. Si los empleados pueden prever "la prueba mensual de phishing" solo por el calendario, el programa es demasiado mecánico.
Por qué las pruebas anuales de phishing suelen quedarse cortas
Las simulaciones anuales de phishing son fáciles de programar y fáciles de explicar en un calendario de cumplimiento. También son fáciles de olvidar.
Una prueba anual puede establecer una línea base, pero rara vez crea un cambio de comportamiento por sí sola. La gente cambia hábitos mediante práctica repetida, ciclos de retroalimentación cortos y normas de reporte visibles. Si los empleados solo ven un correo de phishing simulado al año, los equipos de seguridad obtienen un dato aislado en lugar de una tendencia útil.
Las campañas anuales también generan un problema de reporte. Una sola tasa de clics no te dice si:
- los empleados reportan los mensajes sospechosos más rápido
- el comportamiento de riesgo se concentra en roles o flujos de trabajo específicos
- la formación de seguimiento está mejorando los resultados
- los nuevos empleados entienden qué se espera al reportar
- los patrones de amenaza recientes se reflejan en el contenido de concienciación
Para los equipos de cumplimiento, el problema no es solo la frecuencia. Es la calidad de la evidencia. Un programa que se ejecuta una vez al año puede demostrar que la formación ocurrió, pero ofrece una prueba más débil de que la organización revisa resultados y mejora el control.
Por qué las simulaciones constantes pueden salir mal
Ejecutar simulaciones de phishing con demasiada frecuencia puede provocar otro modo de fallo: fatiga.
Los empleados pueden empezar a tratar cualquier mensaje inusual como una trampa del equipo de seguridad. Los mandos pueden poner objeciones porque las campañas interrumpen el trabajo. Las mesas de ayuda pueden recibir más ruido del que pueden clasificar. Los comités de empresa o los responsables de privacidad pueden cuestionar si el programa es proporcionado.
La alta frecuencia solo es útil cuando la organización tiene la madurez operativa para gestionarla. Antes de aumentar la cadencia, comprueba si puedes:
- revisar los resultados en pocos días laborables
- explicar qué cambió después de cada campaña
- mantener la formación de seguimiento breve y relevante
- evitar la humillación pública o las puntuaciones punitivas
- segmentar las campañas por rol, región y riesgo
- documentar aprobaciones, retención de datos y reglas de reporte
Si no puedes cerrar el ciclo, no aumentes la frecuencia. Más campañas sin más aprendizaje solo generan más datos.
Construye la cadencia alrededor de ciclos de aprendizaje, no del número de campañas
Una cadencia sólida de simulación de phishing tiene cuatro partes:
- Línea base
- Práctica
- Seguimiento
- Revisión
La línea base te dice dónde empieza la organización. La práctica da a los empleados exposición repetida a puntos de decisión realistas pero seguros. El seguimiento convierte los errores en momentos breves de aprendizaje. La revisión muestra si el programa está mejorando el comportamiento y si se están cumpliendo las expectativas de gobernanza.
Aquí es donde importa el informe de simulación de phishing. La tasa de clics sola no basta. Las métricas útiles incluyen la tasa de reporte, el tiempo hasta reportar, la tendencia de repetición de riesgo, la cobertura, la finalización de la formación y las exportaciones de evidencia. AutoPhish cubre esas métricas con más detalle en la guía sobre informe de simulación de phishing.
Tu cadencia debe dejar suficiente tiempo para completar ese ciclo. Una campaña mensual puede funcionar si los informes y el seguimiento están en gran parte automatizados. Una campaña trimestral puede ser mejor si cada revisión requiere trabajo manual con hojas de cálculo.
Un modelo de cadencia que los equipos de seguridad realmente pueden operar
Para muchas organizaciones, el modelo más sostenible es una cadencia por capas:
| Capa | Frecuencia | Propósito |
|---|---|---|
| Línea base para toda la empresa | Trimestral | Mide la concienciación general y crea evidencia de funcionamiento recurrente del control. |
| Escenarios por rol | Mensual o cada 6-8 semanas | Da a los equipos de mayor riesgo una práctica relevante sin probar constantemente a todo el mundo. |
| Nuevos empleados | Durante la incorporación, luego en el siguiente ciclo normal | Establece expectativas pronto y evita dejar a los nuevos empleados sin formación durante meses. |
| Seguimiento impulsado por incidentes | En 30-60 días | Refuerza una lección concreta después de una ola real de phishing, un cambio de proceso o un casi incidente. |
| Revisión de liderazgo | Trimestral | Convierte las métricas en decisiones, no en gráficos de vanidad. |
Este modelo mantiene el programa activo sin obligar a todos los empleados a participar en cada campaña. También ayuda a los equipos de cumplimiento a mostrar alcance, cadencia y revisión a lo largo del tiempo.
Ajusta la frecuencia según el riesgo, no según los valores predeterminados del proveedor
Muchas plataformas de simulación de phishing facilitan programar campañas recurrentes. Eso es útil, pero los valores por defecto del proveedor no deberían decidir tu modelo de riesgo.
Usa estos factores para elegir la frecuencia:
- Riesgo del negocio: Finanzas, RR. HH., TI, legal, compras y directivos suelen enfrentarse a escenarios de phishing de mayor impacto.
- Rotación de empleados: Más incorporaciones nuevas suele significar una cadencia más fuerte de incorporación y línea base.
- Incidentes recientes: Una oleada real de phishing, un compromiso de buzón, un intento de fraude de facturas o un patrón de abuso de MFA pueden justificar un seguimiento específico.
- Capacidad operativa: Si seguridad no puede revisar informes, responder a preguntas de usuarios o ajustar la formación, la cadencia es demasiado agresiva.
- Expectativas de privacidad: Los comités de empresa, los representantes de los empleados y los equipos de protección de datos pueden exigir avisos claros, límites de retención y mediciones proporcionadas.
- Evidencia de cumplimiento: Algunos equipos necesitan un control de concienciación recurrente documentado, pero deberían evitar afirmar que las simulaciones por sí solas "garantizan el cumplimiento".
Para programas sensibles a la privacidad, combina las decisiones de cadencia con reglas claras de minimización de datos, retención e informes. La guía de AutoPhish sobre formación de phishing respetuosa con la privacidad es un buen complemento si necesitas involucrar a comités de empresa o a responsables de protección de datos.
Qué variar de una simulación a la siguiente
La cadencia no significa repetir la misma prueba cada mes.
Los empleados necesitan practicar distintas decisiones defensivas:
- reconocer solicitudes sospechosas de pago o factura
- verificar cambios en datos bancarios o de nómina
- reportar códigos QR sospechosos o mensajes móviles
- hacer una pausa antes de conceder permisos a apps SaaS
- comprobar el contexto del remitente antes de actuar por urgencia
- usar el canal de reporte aprobado en lugar de reenviar capturas de pantalla
Mantén los escenarios lo bastante realistas como para enseñar, pero no tan detallados desde el punto de vista operativo que la formación se convierta en una guía práctica para atacantes. Una buena regla: simula el punto de decisión, no la vía de explotación.
Por ejemplo, es útil entrenar a los empleados para que hagan una pausa antes de aprobar una solicitud inusual. No es útil publicar instrucciones detalladas sobre cómo eludir controles de correo o recolectar credenciales. La guía pública de CISA sobre phishing es una buena base externa para un lenguaje defensivo de reconocimiento y reporte.
Cómo evitar la fatiga formativa
La fatiga formativa no la provoca solo la frecuencia. La provoca un mal diseño del programa.
Los empleados aceptan mejor las simulaciones de phishing cuando el programa es claro, justo y útil. Eso significa:
- anunciar la existencia y el propósito del programa antes de probar
- evitar humillar a los empleados o publicar listas individuales de fallos
- mantener breves las lecciones de seguimiento
- explicar cómo reportar ayuda al equipo de seguridad
- rotar escenarios sin usar señuelos crueles o manipuladores a nivel emocional
- evitar probar durante periodos de alto estrés conocidos salvo que haya una razón sólida
- mostrar mejoras agregadas a la dirección y al personal
Si los empleados creen que el programa existe para pillarles, optimizarán para no ser pillados. Si creen que el programa existe para hacer que reportar sea más seguro y rápido, las métricas resultan mucho más útiles.
Cuándo tiene sentido hacer simulaciones de phishing mensuales
Las simulaciones de phishing mensuales tienen sentido cuando la organización tiene un modelo operativo repetible.
Usa una cadencia mensual si:
- las simulaciones son fáciles de programar y aprobar
- las definiciones de reporte son estables
- la formación de seguimiento está automatizada o es ligera
- seguridad puede revisar los resultados con rapidez
- los mandos entienden el propósito
- las reglas de privacidad y relaciones laborales ya están resueltas
- el programa mide el comportamiento de reporte, no solo los clics
Mensual no significa que todos los empleados reciban la misma simulación cada mes. Un mejor modelo es rotar cohortes y roles. Finanzas puede recibir un escenario, TI otro, y el personal general una línea base más ligera. El programa sigue activo, pero no se siente como una prueba constante.
Si tu equipo está comparando la carga operativa de campañas recurrentes, el artículo sobre pruebas automatizadas de phishing frente a campañas manuales explica por qué la cadencia suele romperse cuando demasiado trabajo sigue siendo manual.
Cuándo las simulaciones de phishing trimestrales son mejores
Las simulaciones trimestrales de phishing suelen ser la mejor opción por defecto cuando la organización necesita control y confianza más que velocidad.
Usa una cadencia trimestral si:
- estás lanzando un programa nuevo
- los representantes de los empleados necesitan revisar el enfoque
- el equipo de seguridad tiene poco tiempo para operar campañas
- la organización es muy sensible a las preocupaciones sobre monitorización de empleados
- la dirección quiere paquetes de evidencia limpios en lugar de paneles ruidosos
- cada campaña requiere coordinación manual entre regiones o unidades de negocio
Trimestral no tiene por qué significar pasivo. Todavía puedes impartir formación de incorporación, publicar recordatorios breves, revisar ejemplos reales de phishing reportados y mejorar los flujos de trabajo de reporte entre ciclos de simulación.
El error es tratar lo trimestral como "configurar y olvidarse". Una cadencia trimestral debería seguir incluyendo revisión, seguimiento y decisiones documentadas.
Un calendario simple de 12 meses para simulación de phishing
Aquí tienes una estructura anual práctica para una organización mediana:
| Mes | Actividad |
|---|---|
| Enero | Renovación del aviso del programa, recordatorio del canal de reporte aprobado, simulación de línea base. |
| Febrero | Revisión de resultados, actualización de la formación para grupos de alto riesgo. |
| Marzo | Simulación basada en rol para finanzas o RR. HH. |
| Abril | Revisión trimestral de liderazgo y exportación de evidencia. |
| Mayo | Simulación para personal general con un punto de decisión distinto. |
| Junio | Comprobación de la cohorte de nuevos empleados y revisión del flujo de reporte. |
| Julio | Escenario basado en rol para TI, administradores o directivos. |
| Agosto | Revisión de privacidad y retención; ajustar avisos si hace falta. |
| Septiembre | Simulación para personal general y formación de seguimiento. |
| Octubre | Refuerzo del mes de concienciación sobre seguridad sin saturar a los empleados. |
| Noviembre | Simulación específica basada en patrones de amenaza actuales. |
| Diciembre | Revisión anual de tendencias, lecciones aprendidas, decisión de cadencia para el año siguiente. |
Este calendario es solo un punto de partida. La mejor cadencia es la que tu equipo puede operar de forma constante sin perder la confianza.
Qué deben documentar los equipos de cumplimiento
Las simulaciones de phishing pueden respaldar evidencia de cumplimiento, pero no deben presentarse como una garantía mágica de cumplimiento.
Documenta el programa como una actividad recurrente de concienciación y mejora del control:
- objetivo y alcance del programa
- calendario y cadencia de campañas
- proceso de aprobación
- aviso a empleados y barreras de privacidad
- reglas de retención de datos
- definiciones de métricas
- resultados agregados
- acciones de seguimiento
- revisión de liderazgo o del propietario del control
- cambios realizados a partir de los resultados
Este tipo de evidencia suele ser más defendible que un único gráfico anual de aprobado/suspendido. Muestra que la organización opera el programa de concienciación, revisa resultados y mejora con el tiempo.
Lista de verificación de cadencia antes de lanzar
Antes de elegir simulaciones mensuales, trimestrales o específicas, responde a estas preguntas:
- ¿Qué comportamiento estamos tratando de mejorar: reconocimiento, reporte, verificación o finalización del seguimiento?
- ¿Qué grupos están dentro del alcance y cuáles necesitan un trato especial?
- ¿Con qué frecuencia podemos revisar los resultados sin correr?
- ¿Qué datos recopilamos y durante cuánto tiempo los conservamos?
- ¿Cómo reciben feedback los empleados?
- ¿Qué reportaremos a la dirección?
- ¿Qué nos haría reducir la frecuencia?
- ¿Qué justificaría aumentarla?
- ¿Cómo mostraremos que el programa mejoró después de cada ciclo?
Si estas respuestas no están claras, empieza con una cadencia más baja y mejora primero el modelo operativo.
FAQ
¿La simulación mensual de phishing es demasiado frecuente?
No siempre. La simulación mensual de phishing puede funcionar cuando las campañas son ligeras, conscientes del rol, respetuosas con la privacidad y van seguidas de feedback útil. Se vuelve excesiva cuando los empleados se sienten acosados, los informes no se revisan o seguridad no puede explicar qué cambió tras cada campaña.
¿La simulación trimestral de phishing es suficiente?
La simulación trimestral suele ser suficiente para un programa de línea base, especialmente para equipos pequeños u organizaciones que necesitan una gobernanza cuidadosa. Aun así, debería incluir seguimiento, revisión de reportes y acciones documentadas de mejora entre campañas.
¿Debería cada empleado recibir cada simulación?
No. Muchas organizaciones obtienen mejores resultados rotando cohortes y adaptando los escenarios por rol. Los grupos de alto riesgo pueden necesitar práctica más frecuente, mientras que el personal general puede seguir una cadencia de línea base más amplia.
¿Las pruebas de phishing fallidas deberían activar formación obligatoria?
A veces sí, pero mantenlo proporcionado. El feedback breve e inmediato suele funcionar mejor que una formación larga y punitiva. Los patrones de riesgo repetidos pueden justificar coaching adicional, pero evita la humillación pública o la escalada automática sin revisión humana.
¿Las simulaciones de phishing demuestran cumplimiento?
Ninguna simulación de phishing por sí sola demuestra cumplimiento. Un programa bien gestionado puede respaldar la evidencia de cumplimiento al mostrar cadencia de concienciación, alcance, resultados, seguimiento y revisión. Evita afirmar que una herramienta o campaña "garantiza el cumplimiento."
¿Cuál es la cadencia más segura para un primer programa de simulación de phishing?
Empieza trimestral, comunica con claridad, mide el comportamiento de reporte y revisa los resultados con las partes interesadas. Pasa a simulaciones mensuales o específicas solo después de que el proceso sea fiable y manejable desde el punto de vista operativo.
Construye una cadencia que tu equipo pueda sostener
La mejor frecuencia de simulación de phishing no es la más alta. Es la cadencia que ayuda a los empleados a practicar, da a los equipos de seguridad informes útiles y produce evidencia sin generar fatiga.
Para muchas organizaciones, eso significa líneas base trimestrales, seguimientos mensuales o basados en roles cuando el riesgo es mayor, y momentos breves de coaching ligados a lecciones reales.
Si quieres una forma de bajo esfuerzo y respetuosa con la privacidad de ejecutar simulaciones de phishing recurrentes, automatizar la formación de seguimiento y mantener los reportes útiles para liderazgo y cumplimiento, Regístrate.