Formación sobre concienciación ante el phishing para empleados: guía del comprador
Crea un programa práctico que combine el aprendizaje basado en roles, simulaciones seguras, prácticas de elaboración de informes y pruebas de cambio de comportamiento.

La formación sobre phishing para los empleados debería cambiar la forma en que reaccionan ante una solicitud sospechosa: parar un momento, verificarla a través de un canal de confianza, evitar revelar información confidencial y denunciarla rápidamente. Un vídeo anual puede servir para documentar que se ha completado la formación, pero rara vez demuestra que esos comportamientos funcionen bajo la presión habitual del trabajo. Un programa más eficaz combina sesiones de aprendizaje breves, prácticas seguras, un sistema de notificación sencillo y refuerzos específicos.
Para los compradores, eso significa comparar algo más que las bibliotecas de cursos. Los ingenieros de seguridad necesitan simulaciones controladas y telemetría fiable. Los administradores de TI necesitan integraciones que no supongan un segundo proyecto de gestión de identidades. Los CISO necesitan pruebas de mejora. Las partes interesadas en la privacidad y el cumplimiento normativo necesitan límites claros en torno a los datos de los empleados.
Esta guía es defensiva. No ofrece plantillas de phishing, instrucciones para robar credenciales, técnicas para eludir los controles de entrega ni pasos para realizar pruebas no autorizadas.
Define el comportamiento antes de elegir el contenido
Los programas de concienciación suelen empezar con un catálogo: vídeos, cuestionarios, carteles y plantillas de escenarios. Empieza, en cambio, por las decisiones que deben tomar los empleados.
Un programa útil debería reforzar un pequeño conjunto de comportamientos observables:
- reconocer solicitudes inesperadas relacionadas con credenciales, pagos, archivos, cambios en cuentas o aprobaciones urgentes
- verificar las solicitudes delicadas a través de un canal conocido e independiente
- utilizar la vía de notificación aprobada desde ordenadores y dispositivos móviles
- evitar introducir contraseñas, códigos de autenticación multifactorial (MFA), datos de pago o información confidencial tras recibir una solicitud inesperada
- comunicar rápidamente posibles errores sin miedo a ser sancionado
- distinguir entre una sospecha rutinaria y un incidente que requiere una respuesta inmediata
Estos resultados son más fáciles de enseñar, medir y explicar que un objetivo vago como «hacer que los empleados sean más conscientes de la seguridad». Además, hacen que la contratación sea más precisa: cada característica de la lista de proveedores preseleccionados debe respaldar un comportamiento definido, un flujo de trabajo operativo o un requisito de gobernanza.
Usa la formación y las simulaciones para diferentes puestos de trabajo
La formación enseña conceptos y ofrece a la gente un espacio seguro para aprender. Las simulaciones comprueban si los hábitos de notificación y verificación se mantienen en una situación realista. Ninguna de las dos cosas sustituye a la otra.
Usa contenidos formativos para explicar:
- por qué la urgencia, la autoridad, el secreto y los cambios inusuales en los procesos merecen un escrutinio
- cómo inspeccionar un remitente, un destino, un archivo adjunto, un código QR o una notificación en el móvil en los dispositivos que los empleados usan realmente
- qué solicitudes deben verificarse fuera del canal habitual
- dónde deben notificarse los mensajes sospechosos
- qué hacer tras un clic accidental o una revelación de información
Usa simulaciones para ver si el proceso de la organización funciona. ¿Reconocieron los empleados la situación? ¿Pudieron encontrar la opción para notificarlo? ¿Recibieron el SOC o el servicio de asistencia suficiente información contextual? ¿El seguimiento fue inmediato y útil? Esta distinción se trata con más detalle en formación sobre phishing frente a simulación de phishing.
Los ejercicios más seguros no recopilan contraseñas reales, códigos de autenticación multifactorial (MFA), datos de pago, documentos de identidad ni archivos confidenciales. Utilizan páginas de destino controladas y registran solo los eventos mínimos necesarios para el objetivo de aprendizaje.
Crea un plan de formación basado en roles en torno a decisiones reales
La concienciación genérica tiene su valor, pero el riesgo no se distribuye de manera uniforme. Los equipos de finanzas verifican los cambios en los pagos y los datos bancarios. RR. HH. gestiona currículos, consultas sobre nóminas y datos personales. TI recibe solicitudes de acceso y restablecimiento de contraseñas. Los ejecutivos se enfrentan a presiones relacionadas con su autoridad. El servicio de atención al cliente abre enlaces y archivos adjuntos como parte de su trabajo legítimo.
Segmenta por flujo de trabajo y autoridad para tomar decisiones, en lugar de solo por el cargo. Un plan de formación práctico suele tener tres niveles:
- Bases comunes: presentación de informes, verificación, seguridad de las credenciales, riesgos móviles y qué hacer tras un error.
- Módulos basados en funciones: cambios en los pagos, acceso privilegiado, registros confidenciales, comunicación con proveedores, contratación o solicitudes de los ejecutivos.
- Refuerzo basado en eventos: breve seguimiento tras una simulación, un patrón de incidente real, un cambio en los procesos o una laguna recurrente en la notificación.
No importes mensajes reales de la bandeja de entrada, registros de clientes, tickets ni información confidencial de los empleados a una plataforma de formación para que los escenarios parezcan auténticos. Un contexto ficticio y de baja sensibilidad es suficiente para poner a prueba la toma de decisiones. La relevancia viene del flujo de trabajo, no de copiar datos de producción.
Haz que la práctica de la notificación forme parte de la evaluación del producto
El reconocimiento sin notificación deja al equipo de seguridad a ciegas. La vía de notificación debe ser visible, rápida y estar disponible allí donde trabajen los empleados.
Durante una prueba piloto, comprueba si los usuarios pueden notificar desde:
- clientes de correo electrónico de escritorio y móviles
- buzones compartidos o delegados, cuando sea apropiado
- herramientas de colaboración utilizadas para solicitudes empresariales
- dispositivos móviles gestionados y flujos de trabajo aprobados para dispositivos personales
- un buzón de reserva, un servicio de asistencia o una línea directa cuando un complemento no esté disponible
A continuación, comprueba el lado receptor. Las notificaciones deben llegar a una cola con el remitente, el canal, las marcas de tiempo y un contexto útil del mensaje, sin revelar más datos de los empleados de los necesarios. Las simulaciones conocidas deben etiquetarse para que no se mezclen con los incidentes reales. El SOC o el servicio de asistencia técnica deben poder acusar recibo de la notificación, investigar los mensajes reales y poner en marcha medidas de contención cuando sea necesario.
La guía de la CISA Reconocer y notificar el phishing hace hincapié en tomarse las cosas con calma ante las solicitudes urgentes y en notificar cualquier actividad sospechosa. Es una base útil, pero la organización aún tiene que convertir ese consejo en un proceso interno que funcione.
Prefiere el aprendizaje continuo a la formación anual
La formación anual es fácil de programar y de auditar, pero la memoria se desvanece y los canales de amenaza cambian. Un modelo continuo no significa pruebas constantes. Significa momentos de aprendizaje más breves y específicos repartidos a lo largo del año.
Un ritmo equilibrado puede incluir:
- formación básica durante la incorporación
- breves repaso trimestrales vinculados a los flujos de trabajo actuales de la empresa
- simulaciones periódicas a través del correo electrónico, el móvil, las herramientas de colaboración o los códigos QR cuando esos canales estén realmente en el ámbito de aplicación
- comentarios inmediatos tras una interacción segura en la simulación
- refuerzo específico para grupos con una carencia común en los procesos
- lecciones para toda la organización tras incidentes reales relevantes, sin señalar ni avergonzar a nadie
Los nuevos empleados merecen una formación clara antes de que se les evalúe. La guía de formación sobre phishing para nuevos empleados explica cómo inculcar hábitos de notificación y verificación sin convertir la primera semana en un ejercicio sorpresa.
Evita las campañas mensuales predecibles sin ningún objetivo de aprendizaje. La repetición solo sirve cuando los escenarios, los comentarios y las mejoras en los procesos abordan un comportamiento específico.
Mide el cambio de comportamiento, no solo los clics
La tasa de clics es fácil de representar gráficamente, pero no es una puntuación fiable del programa. Los escáneres automáticos pueden seguir enlaces. Los toques en el móvil pueden ser accidentales. Un escenario difícil puede aumentar los clics incluso aunque mejore la notificación. Un escenario muy obvio puede dar un resultado halagador sin poner a prueba nada importante.
Usa un pequeño conjunto de métricas vinculadas a la respuesta y al aprendizaje:
- tasa de notificación: cuántos destinatarios usaron la vía de notificación aprobada
- tiempo de notificación: cuán rápido llegaron la primera notificación y la mediana de las notificaciones
- verificación correcta: si los empleados usaron la comprobación independiente requerida para una solicitud sensible
- tasa de acciones sensibles: si un usuario intentó una acción de riesgo definida, medida sin recopilar el secreto en sí
- finalización del seguimiento: si se completó la microformación asignada
- repetición del comportamiento: si un comportamiento relevante mejoró a lo largo de ejercicios comparables
- calidad operativa: si el enrutamiento, la clasificación, el acuse de recibo y la escalación funcionaron según lo previsto
Compara lo comparable. No trates un ejercicio de cambio de pago en finanzas como si fuera lo mismo que un escenario general de boletines informativos. Segmenta los resultados por flujo de trabajo, canal y exposición relevantes, manteniendo al mismo tiempo poblaciones lo suficientemente grandes como para evitar que el programa se convierta en vigilancia individual.
Los informes para la dirección deberían explicar qué ha cambiado y qué va a mejorar la organización a continuación. «Los empleados hicieron menos clics» es menos contundente que «los informes móviles llegaron más rápido después de simplificar el flujo de trabajo de los informes».
Establece límites de privacidad y seguridad antes de la prueba piloto
Los datos sobre la concienciación de los empleados pueden influir en la confianza, las relaciones en el lugar de trabajo y las obligaciones legales. Define los límites antes de enviar una prueba.
Documenta:
- el público autorizado, los responsables y quienes dan el visto bueno
- los eventos exactos que registra la plataforma
- la recopilación de datos prohibida, incluidas las credenciales y los datos confidenciales introducidos en formularios
- los periodos de conservación y los procesos de eliminación
- el acceso a los resultados individuales, de equipo y agregados
- cómo pueden usar los datos los responsables
- la revisión por parte del comité de empresa, el sindicato, RR. HH., el departamento jurídico o el de protección de datos, cuando proceda
- las exclusiones por bajas, puestos sensibles, incidentes activos y períodos de suspensión operativa
- el proceso para pausar una campaña
Los resultados deben servir para aprender y reducir riesgos, no para clasificaciones públicas ni medidas disciplinarias precipitadas. Puede que se necesiten datos con nombres para un seguimiento específico, pero el acceso debe ser limitado y los informes agregados deben ser la norma para la dirección siempre que sea posible.
Compara las plataformas con una lista de comprobación operativa
Una biblioteca de contenidos bien elaborada solo es útil si el producto puede ejecutar el programa de forma segura. Pide a los proveedores que te muestren lo siguiente con un grupo ficticio de empleados.
Administración y gestión del público
- ¿Se pueden sincronizar los grupos desde el proveedor de identidades sin importar atributos de RR. HH. innecesarios?
- ¿Se pueden gestionar automáticamente las nuevas contrataciones, los traslados, los contratistas y las bajas?
- ¿Pueden los administradores excluir a personas, regiones, turnos o períodos de restricción?
- ¿Hay aprobaciones y permisos administrativos basados en roles disponibles?
Controles de aprendizaje y simulación
- ¿Puede la plataforma combinar contenido básico, aprendizaje basado en roles, simulaciones y retroalimentación inmediata?
- ¿Pueden los revisores aprobar los escenarios antes de su lanzamiento?
- ¿Pueden las páginas de destino medir el comportamiento sin recopilar información confidencial?
- ¿Puede la plataforma pausar una campaña rápidamente?
- ¿Es compatible con los idiomas, las necesidades de accesibilidad, los dispositivos y los canales incluidos en el alcance?
Informes e integraciones
- ¿Pueden los empleados enviar informes desde las aplicaciones que realmente usan?
- ¿Se pueden redirigir los informes al SOC, al servicio de asistencia o al flujo de trabajo de tickets ya existentes?
- ¿Se pueden diferenciar los informes reales de las simulaciones conocidas?
- ¿Puede la plataforma intercambiar solo los datos mínimos necesarios con las herramientas de identidad, aprendizaje y seguridad?
Evidencia y privacidad
- ¿Puedes configurar tú mismo la retención y la eliminación de datos?
- ¿Se puede restringir el acceso a resultados específicos?
- ¿Las exportaciones pueden mostrar datos sobre autorización, audiencia, entrega, informes, seguimiento y tendencias?
- ¿Puede el proveedor explicar dónde se almacenan los datos, quiénes son los subencargados del tratamiento, cómo se gestionan los incidentes y las condiciones contractuales de eliminación?
Las respuestas deben estar claras en el producto y en el contrato, no quedarse en meras promesas de la hoja de ruta.
Haz una prueba piloto que evalúe todo el sistema
Una prueba piloto del comprador debe validar un ciclo de aprendizaje completo, no maximizar el número de destinatarios.
- Elige uno o dos grupos representativos de empleados.
- Define el comportamiento y el flujo de trabajo de los informes que se van a probar.
- Aproba un escenario seguro y unos límites de datos.
- Confirma la entrega, la lista de permitidos, la cobertura de soporte y los controles de pausa.
- Realiza el ejercicio sin recopilar información confidencial.
- Da tu opinión de forma inmediata y concisa.
- Revisa los informes, el tiempo de respuesta, la calidad de la clasificación de incidencias y la finalización del seguimiento.
- Corrige las deficiencias del proceso antes de ampliar el público.
Incluye en la evaluación a las personas que gestionan el programa: concienciación sobre seguridad, mensajería, identidades, SOC, servicio de asistencia, privacidad, RR. HH. y compras. Una plataforma que parezca sencilla en una demostración comercial puede generar mucho trabajo cuando se prueban conjuntamente la sincronización del público, la generación de informes, la revisión y las pruebas.
La norma NIST SP 800-50 Rev. 1 enmarca la concienciación como parte de un programa de formación en ciberseguridad y privacidad más amplio, con el cambio de comportamiento, el aprendizaje basado en funciones y la cultura de seguridad entre sus temas centrales. Esa es la escala adecuada para la evaluación: el producto debería respaldar un programa operativo, no solo distribuir contenido.
Preguntas frecuentes
¿Con qué frecuencia deberían recibir los empleados formación sobre concienciación frente al phishing?
Combina la formación inicial con breves sesiones de refuerzo a lo largo del año. La frecuencia adecuada depende del puesto, el canal, los incidentes y el comportamiento observado, pero las sesiones de formación trimestrales con simulaciones periódicas suelen ser más útiles que un único curso anual.
¿Deberían las pruebas de phishing recopilar contraseñas para demostrar el riesgo?
No. Un programa defensivo puede medir si un usuario ha accedido o interactuado con una página controlada sin necesidad de almacenar la contraseña, el código de autenticación multifactorial (MFA), los datos de pago u otra información confidencial. Recopilar credenciales reales genera riesgos innecesarios de seguridad, privacidad y confianza.
¿Basta con haber completado el curso como prueba de cumplimiento?
Haber completado el curso puede ser un registro, pero por sí solo no demuestra un cambio de comportamiento ni garantiza que la organización cumpla con la normativa. Guarda pruebas objetivas del alcance, la autorización, la impartición de la formación, las prácticas de notificación, los resultados de las simulaciones, el seguimiento y las medidas de mejora.
¿Cuál es la métrica más importante para medir la concienciación sobre el phishing?
Ninguna métrica por sí sola es suficiente. La tasa de notificación y el tiempo de notificación suelen ser más útiles que la tasa de clics, ya que muestran si los empleados pueden activar el proceso de respuesta de la organización. Combínalas con la finalización del seguimiento, la repetición del comportamiento y la calidad de la clasificación operativa.
¿Qué es lo que una plataforma de concienciación sobre el phishing nunca debería recopilar?
Nunca debería necesitar contraseñas reales de los empleados, códigos de autenticación multifactorial (MFA), datos de pago, documentos de identidad ni archivos confidenciales para una simulación. La plataforma también debería evitar atributos innecesarios de RR. HH. y ofrecer controles claros de retención, eliminación y acceso para los datos de concienciación.
AutoPhish ayuda a los equipos de seguridad a combinar simulaciones seguras, aprendizaje inmediato, informes prácticos y pruebas útiles sin convertir la concienciación en un ejercicio de culpar a nadie. Regístrate para evaluar un programa de formación sobre phishing con menos gastos generales para tus empleados.