Formación sobre phishing para nuevos empleados: cómo integrar simulaciones seguras en la incorporación de los empleados
Un modelo práctico de incorporación para enseñar hábitos de presentación de informes desde el principio sin convertir la primera semana de un nuevo empleado en un examen.

La formación sobre phishing para los nuevos empleados debería inculcar un hábito por encima de todo: cuando un mensaje te parezca raro, detente, compruébalo a través de un canal de confianza y denúncialo. Un nuevo empleado no necesita una prueba de phishing muy dura en su primera semana. Necesita un canal claro para informar, ejemplos realistas de los flujos de trabajo de la empresa y una primera simulación segura que evalúe si la incorporación le ha preparado de verdad.
Esto es importante para los ingenieros de seguridad, los administradores de TI, los CISO y los equipos de cumplimiento normativo, porque es durante la incorporación cuando muchos programas de concienciación dejan escapar riesgos de forma silenciosa. Los nuevos empleados aún están aprendiendo las herramientas internas, los nombres, los procesos de aprobación, los sistemas de RR. HH., los flujos de trabajo de tickets y las normas de comunicación. Si las simulaciones de phishing solo se realizan trimestralmente, un nuevo empleado puede pasar meses en la empresa antes de tener una práctica significativa.
Esta guía explica cómo incorporar simulaciones de phishing a la incorporación de empleados de forma segura. Es exclusivamente defensiva. No incluye plantillas de phishing, tácticas de recopilación de credenciales, formas de eludir los controles de entrega ni instrucciones para llevar a cabo ataques reales.
Por qué los nuevos empleados necesitan un itinerario de formación en phishing diferente
Los nuevos empleados no son simplemente «usuarios normales con menos formación». Se encuentran en un periodo de transición en el que aún no están familiarizados con las señales habituales de la empresa.
Durante las primeras semanas, pueden recibir:
- Solicitudes de documentos de RR. HH.
- Mensajes sobre nóminas y prestaciones
- Avisos de configuración de cuentas
- Notificaciones para restablecer contraseñas o registrarse en la autenticación multifactorial (MFA)
- Invitaciones a herramientas de chat, proyectos y para compartir archivos
- presentaciones de tu jefe y tareas de incorporación al equipo
- comunicaciones sobre equipos, envíos y asistencia técnica
Esos flujos de trabajo son legítimos, pero también generan confusión. Un curso genérico anual de seguridad rara vez aborda la pregunta específica que un nuevo empleado debe plantearse: «¿Es así como nuestra empresa suele pedirme que haga esto?»
Un programa de incorporación más seguro deja claro el procedimiento esperado antes de realizar simulaciones. Muestra dónde informar de mensajes sospechosos, cómo comunica el departamento de TI los cambios en las cuentas, cómo envía RR. HH. los documentos y cómo deben los empleados verificar las solicitudes inusuales. A continuación, utiliza una simulación controlada para confirmar que el proceso se entiende bien.
Empieza por informar, no por hacer clic
La tasa de clics es una métrica poco fiable durante la primera semana. Puede que un nuevo empleado haga clic porque está intentando completar la incorporación rápidamente, no porque sea descuidado. El comportamiento a la hora de informar suele ser más útil.
El primer objetivo debería ser:
- ¿Saben los nuevos empleados dónde está el botón de informar, el buzón, la categoría de incidencia o el canal de seguridad?
- ¿Entienden que se les anima a informar, incluso si no están seguros?
- ¿Saben qué pasa después de informar?
- ¿Pueden distinguir un mensaje normal de incorporación de una solicitud inusual?
- ¿Pueden los de TI o seguridad ver y clasificar los informes de los nuevos empleados de forma fiable?
La guía de AutoPhish sobre las funciones de notificación de simulaciones de phishing es un punto de referencia útil en este sentido. Un buen informe debería servir de apoyo a la toma de decisiones, no solo mostrar una tabla de resultados.
En cuanto a las recomendaciones públicas de defensa, la guía de concienciación sobre phishing de la CISA también hace hincapié en la precaución, la verificación y la notificación de actividades sospechosas a través de canales de confianza.
Crea una secuencia de concienciación para la primera semana
La formación sobre phishing para los nuevos empleados funciona mejor como una secuencia breve, no como una única prueba sorpresa.
Día 1: Establece los canales esperados
Haz visibles las vías de comunicación habituales:
- de dónde vienen los mensajes de RR. HH.
- de dónde vienen los avisos de TI sobre las cuentas
- cómo se gestionan los restablecimientos de contraseña y la configuración de la autenticación multifactorial (MFA)
- dónde deben los empleados informar de mensajes sospechosos
- qué deben hacer los empleados si han hecho clic en algo dudoso
- qué canales nunca se utilizan para solicitudes urgentes de credenciales, pagos o datos personales
Esto debe ser práctico y específico. «Ten cuidado con los correos sospechosos» no es suficiente. Los nuevos empleados necesitan saber cuál es la vía real para informar de incidencias y cuál es la vía de verificación de confianza.
Días 2-5: Enseña los puntos clave para tomar decisiones seguras
Usa ejemplos breves que se centren en las decisiones, no en las técnicas de los atacantes:
- Un aviso de intercambio de archivos pide que actúes: ¿deberías abrirlo, verificarlo o denunciarlo?
- Un mensaje te pide que restablezcas la autenticación multifactorial (MFA): ¿debes usar el enlace, ponerte en contacto con TI o ignorarlo?
- Una solicitud que parece venir de un jefe te pide que actúes con urgencia: ¿debes verificarlo a través de un canal conocido?
- Aparece una actualización de la nómina: ¿debes consultar directamente el portal de RR. HH.?
Asegúrate de que los ejemplos no pongan en riesgo la imagen de la empresa. No uses nombres reales de empleados, nombres de clientes, datos de proveedores, instrucciones de pago, crisis personales ni temas delicados de RR. HH., a menos que hayan sido revisados y aprobados.
Semana 2 o 3: Haz una pequeña simulación de incorporación
Una vez que los empleados hayan visto el procedimiento de notificación, haz una simulación segura que ponga a prueba el comportamiento que les has enseñado. El escenario debe ser relevante para la incorporación, pero sin recurrir a la manipulación emocional.
Una buena primera simulación debería:
- evitar recopilar credenciales, códigos de autenticación multifactorial (MFA), tokens o datos personales
- evitar temas falsos como despidos, pánico por la nómina, cuestiones médicas, de inmigración o presiones legales
- ofrecer comentarios constructivos inmediatos
- recompensar las notificaciones correctas
- registrar si el proceso de notificación ha funcionado
- limitar la visibilidad a nivel individual a las personas que la necesitan
- evitar las clasificaciones públicas o avergonzar a los jefes
Si tu organización ya tiene un ciclo más amplio de simulaciones de phishing, la simulación de incorporación debería integrarse en ese ciclo habitual en lugar de crear una vía permanente aparte.
Decide qué métricas de los nuevos empleados son realmente útiles
Los informes sobre los nuevos empleados deberían ayudar al equipo de seguridad a mejorar la incorporación, no a etiquetar a la gente como «de riesgo» al décimo día.
Algunas métricas útiles son:
- cobertura de la incorporación
- tasa de notificación
- tiempo hasta la primera notificación
- si los empleados han seguido la vía de notificación prevista
- finalización de los comentarios
- volumen de seguimiento de notificaciones poco claras
- mejora a nivel de cohorte en las distintas oleadas de contratación
- tendencias de riesgo recurrente una vez que el empleado se integra en el ritmo habitual de la campaña
Ten cuidado con las puntuaciones de riesgo individuales durante la incorporación. Los nuevos empleados aún están familiarizándose con el contexto interno, y los errores iniciales pueden reflejar un diseño poco claro de los procesos. Si muchos nuevos empleados pasan por alto la misma señal, la pregunta más acertada suele ser: «¿Qué es lo que no se ha explicado bien en nuestra incorporación?»
Para tener una visión más amplia de la cadencia, la guía de AutoPhish sobre con qué frecuencia realizar simulaciones de phishing explica cómo la incorporación debería conectarse con las campañas trimestrales, mensuales y específicas para cada puesto.
Mantén visibles la privacidad y la confianza de los empleados
Las simulaciones de phishing afectan al comportamiento de los empleados, por lo que las expectativas de privacidad son importantes incluso durante la incorporación. Esto es especialmente cierto en organizaciones con mucha presencia en la UE, entornos sindicalizados o empresas con comités de empresa.
Un modelo de incorporación claro debería definir:
- qué datos se recopilan
- quién puede ver los resultados individuales
- si los responsables reciben resúmenes individuales o a nivel de grupo
- cuánto tiempo se conservan los datos de las simulaciones de los nuevos empleados
- cómo se asigna el asesoramiento
- cómo pueden los empleados hacer preguntas
- si los resultados se usan con fines disciplinarios
- cómo se gestionan las excepciones para contratistas, becarios o personal temporal
En la mayoría de los entornos, las simulaciones de incorporación deberían plantearse como formación y validación del proceso. Si los resultados se usan para algo más allá del asesoramiento y la mejora del programa, habría que involucrar a los responsables de los departamentos jurídico, de RR. HH., de privacidad y de representación de los empleados antes de ponerlo en marcha.
La guía de AutoPhish sobre formación en phishing respetuosa con la privacidad aborda el modelo de confianza con más detalle.
Define bien los requisitos de la plataforma
Si estás comparando plataformas de simulación de phishing para la incorporación de nuevos empleados, no te dejes llevar por la cantidad de plantillas. Los programas para nuevos empleados necesitan adaptabilidad operativa más que escenarios espectaculares.
Busca:
- una sincronización sencilla de usuarios y grupos para los que se incorporan, los que cambian de puesto y los que se van
- grupos de incorporación que puedan integrarse automáticamente en el ritmo habitual de las campañas
- segmentación basada en roles sin perfiles invasivos
- compatibilidad con el botón de notificación o con flujos de trabajo de buzón de correo
- páginas de retroalimentación breves que expliquen el motivo de la decisión
- páginas de destino seguras que no recopilen información confidencial
- controles de privacidad para informes individuales y agregados
- exportaciones listas para auditoría de las actividades de concienciación
- compatibilidad con la localización si la incorporación abarca varios idiomas o regiones
- flujos de trabajo de administración que puedan gestionar equipos de TI pequeños
La prueba de fuego es si el programa sigue funcionando bien cuando hay mucha actividad de contratación, el equipo de TI está bajo presión y el de seguridad no tiene tiempo de reconstruir manualmente una campaña cada semana.
Errores comunes que hay que evitar
La forma más rápida de minar la confianza de los nuevos empleados es tratar la incorporación como una trampa.
Evita estos errores:
- hacer una simulación antes de que los empleados sepan cómo informar
- usar temas con carga emocional en la primera semana
- medir la tasa de clics sin comprobar si las instrucciones de incorporación eran claras
- dar a conocer los resultados individuales de forma demasiado amplia
- usar expresiones del tipo «prueba fallida» en lugar de un lenguaje de orientación
- enviar mensajes que imiten el estrés real de RR. HH. o de nóminas
- dejar a los contratistas y al personal temporal al margen del proceso de sensibilización
- hacer que el servicio de asistencia se entere de la campaña solo cuando empiecen a llegar informes
El mejor enfoque es aburrido y repetitivo: explica el proceso normal, practica la toma de decisiones, recompensa la presentación de informes, ofrece orientación rápidamente y revisa qué hay que mejorar en el proceso de incorporación.
Un flujo de trabajo sencillo para la incorporación
Para la mayoría de los equipos de seguridad, un modelo viable es este:
- Añade instrucciones para informar a la incorporación en materia de seguridad.
- Explica los patrones habituales de comunicación de RR. HH., TI y los responsables.
- Muestra dos o tres ejemplos seguros de situaciones en las que hay que tomar decisiones ante comportamientos sospechosos.
- Realiza una simulación controlada una vez que el empleado tenga el contexto claro.
- Da feedback inmediato y anima a que se informen de los incidentes.
- Revisa los resultados a nivel de grupo.
- Incorpora al empleado a la cadencia habitual de simulaciones de phishing.
Esto hace que la formación de incorporación esté en línea con el programa principal de concienciación. Además, ofrece a los CISO y a los responsables de cumplimiento normativo un historial de pruebas más claro: se ha formado a los nuevos empleados, se ha practicado cómo informar de incidentes y el programa ha comprobado si el proceso ha funcionado.
Preguntas frecuentes
¿Deberían los nuevos empleados pasar por una simulación de phishing en su primera semana?
Normalmente no como prueba sorpresa. La primera semana debería servir para explicar el procedimiento de notificación, los canales de comunicación de confianza y los hábitos de verificación seguros. A menudo es mejor hacer una pequeña simulación en la segunda o tercera semana, una vez que los empleados tengan suficiente contexto para tomar una decisión acertada.
¿Cuál es la mejor métrica para la formación sobre phishing de los nuevos empleados?
La tasa de notificación suele ser más útil que la tasa de clics. Muestra si los nuevos empleados saben qué hacer cuando algo les parece sospechoso. La cobertura, el tiempo de notificación, la finalización de los comentarios y la mejora a nivel de cohorte también son útiles.
¿Deberían los responsables ver los resultados individuales de los nuevos empleados?
Solo cuando haya una necesidad clara y el modelo de privacidad lo permita. Muchas organizaciones deberían empezar con tendencias agregadas de incorporación, visibilidad individual restringida para el coaching y sin humillaciones públicas.
¿Pueden las simulaciones de phishing formar parte de la incorporación en materia de cumplimiento normativo?
Sí, pero no exageres. Las simulaciones pueden servir de prueba de que la formación en concienciación sobre seguridad es periódica, se revisa y está relacionada con el comportamiento. Por sí solas, no hacen que una organización cumpla con la normativa.
¿Cómo se debe tratar a los contratistas y al personal temporal?
Si usan los sistemas de la empresa, reciben mensajes internos o gestionan flujos de trabajo confidenciales, normalmente deberían recibir una versión adaptada de la formación de concienciación de la incorporación. El procedimiento de notificación y las normas de conservación de datos también deben estar claros para ellos.
Crea una incorporación más segura desde la primera notificación
La formación sobre phishing para nuevos empleados funciona cuando enseña a los trabajadores cómo quiere la empresa que se gestionen los mensajes sospechosos. La clave no es pillar a la gente desde el principio. La clave es que notificar sea algo normal antes de que se formen hábitos de riesgo.
AutoPhish ayuda a los equipos de seguridad y de TI a realizar simulaciones de phishing seguras, automatizar la formación de seguimiento y garantizar que los informes sean útiles para los responsables y las revisiones de cumplimiento normativo. Si quieres que la formación inicial se integre con tu programa recurrente de simulaciones de phishing, regístrate.