Volver al blog

Formación sobre concienciación contra el «quishing» para entornos de trabajo híbridos

Crea pruebas seguras de phishing con códigos QR en correos electrónicos, documentos, espacios compartidos y dispositivos móviles, al tiempo que mides la verificación y el comportamiento de los informes.

Por Equipo de Autophish|Publicado el 9/2/2026
Cover image for Formación sobre concienciación contra el «quishing» para entornos de trabajo híbridos

La formación sobre concienciación contra el «quishing» debería enseñar a los empleados a cuestionar la solicitud que hay detrás de un código QR, verificar su origen a través de un canal de confianza y denunciarla sin abrir primero el enlace de destino. En un entorno de trabajo híbrido, ese comportamiento debe aplicarse tanto al correo electrónico como a los documentos, las pantallas de las salas de reuniones, los carteles impresos, las zonas de visitantes y los dispositivos móviles. Por eso, un programa útil pone a prueba todo el flujo de trabajo de verificación y notificación, no solo si alguien ha escaneado un código.

El reto operativo es que los códigos QR traspasan fronteras. Un empleado puede ver un código en un portátil de la empresa, escanearlo con su móvil personal y luego tener que informar de un cartel impreso al departamento de instalaciones en lugar de reenviar un correo a seguridad. Los compradores deberían evaluar si una plataforma de formación y sus procesos internos pueden garantizar la seguridad, la privacidad y la validez de las pruebas a lo largo de esos traspasos.

Esta guía tiene un enfoque defensivo. No incluye cargas útiles engañosas en los códigos QR, métodos de recopilación de credenciales, redireccionamientos maliciosos, técnicas para eludir la entrega ni instrucciones para realizar pruebas no autorizadas.

Empieza por el comportamiento, no por el código QR

Generar un código QR es fácil. Lo difícil es diseñar un ejercicio de aprendizaje controlado en torno a él. Antes de elegir el contenido o la plataforma, define qué deben hacer los empleados cuando un código les pida que inicien sesión, realicen un pago, instalen una aplicación, se conecten a una red, abran un documento o confirmen una cuenta.

Un modelo de comportamiento práctico es:

  1. Detente: trata una solicitud inesperada de un código QR como un enlace cuyo destino está oculto.
  2. Comprueba: usa una vista previa autorizada o la función de escaneo si está disponible, sin ir a un destino que no conozcas.
  3. Verifica: confirma la solicitud a través de una página web conocida, una entrada del directorio, el servicio de asistencia o la persona que supuestamente la ha enviado.
  4. Informa: envía suficiente contexto al equipo adecuado sin compartir credenciales, datos personales ni capturas de pantalla confidenciales.
  5. Recuperar: si se ha abierto el código, detén la interacción y utiliza el procedimiento establecido para notificar incidentes.

Estos pasos le dan al ejercicio un objetivo medible. El simple hecho de escanear no prueba que un empleado haya sido engañado: un móvil puede mostrar la URL automáticamente, una herramienta de seguridad puede inspeccionarla o el empleado puede escanearla solo para investigar. La verificación y la notificación son señales más claras del comportamiento que la organización desea.

Identifica las superficies de confianza de los códigos QR en el entorno de trabajo híbrido

El correo electrónico es solo uno de los lugares donde los empleados se encuentran con códigos QR. Una revisión del entorno de trabajo híbrido debería hacer un inventario de los usos tanto digitales como físicos antes de que empiecen las pruebas.

Entre las superficies de confianza más comunes se incluyen:

  • correo electrónico, chat, presentaciones de diapositivas y documentos PDF;
  • controles de salas de reuniones, pantallas de videoconferencia e instrucciones de la red Wi-Fi para invitados;
  • flujos de trabajo de reserva de mesas, gestión de visitantes, aparcamiento y acceso al edificio;
  • etiquetas de activos, instrucciones de equipos, devoluciones de paquetes y avisos de asistencia técnica;
  • carteles en cocinas, ascensores, zonas de recepción y oficinas compartidas;
  • facturas, solicitudes de pago, documentos de gastos y comunicaciones con proveedores.

No des por hecho que todos los códigos legítimos son de propiedad centralizada. Los departamentos de instalaciones, RR. HH., TI, finanzas, marketing, los propietarios de los locales, los organizadores de eventos y los operadores de oficinas externos pueden crearlos. Anota el responsable, el destino previsto, la vida útil estimada y la persona de contacto para cada uso de alta confianza. Este inventario ayuda a los equipos a eliminar códigos abandonados y evita que una simulación interfiera con un proceso empresarial real.

La ubicación física merece una gestión específica. Una pegatina colocada sobre un letrero legítimo puede afectar a visitantes y otros inquilinos que nunca fueron participantes autorizados. Una formación segura debe realizarse en ubicaciones controladas, con una titularidad interna clara, horas de inicio y fin definidas y una comprobación de retirada. Si no se puede garantizar ese control, mantén la prueba piloto dentro de un canal digital autorizado.

Diseña una simulación segura de phishing con códigos QR

Un ejercicio controlado debe minimizar el daño incluso si un empleado escanea el código. El destino debe ser propiedad de la organización o del proveedor de formación, o estar controlado contractualmente por ellos; debe utilizar HTTPS, evitar páginas de inicio de sesión reales y nunca solicitar contraseñas, códigos de autenticación multifactorial (MFA), datos de pago o información personal.

Establece estas medidas de seguridad antes de ponerlo en marcha:

  • un objetivo documentado, un grupo de participantes autorizado y un responsable designado;
  • un destino incluido en la lista de permitidos que no se pueda cambiar tras su aprobación sin revisión previa;
  • nada de publicidad de terceros, rastreadores, descargas de apps ni cadenas de redireccionamiento sin control;
  • una página de aprendizaje neutral que explique el comportamiento esperado tras el evento evaluado;
  • minimización de datos en cuanto a identificadores de dispositivo, red, ubicación y usuario;
  • un mecanismo de detención probado y una fecha de caducidad para cada código y destino;
  • sensibilización del servicio de asistencia y del equipo de seguridad para que los informes reciban una respuesta coherente.

El ejercicio debería seguir siendo seguro si alguien ajeno al grupo objetivo copia, fotografía o abre el enlace. Evita revelar nombres de empleados, detalles de la campaña o información interna del sistema en la página de destino. Usa una página de cierre genérica para visitantes desconocidos y asegúrate de que los códigos caducados fallen de forma segura.

Para un análisis más detallado de los controles a nivel de plataforma, usa la guía de compra del simulador de quishing. En ella se tratan con más detalle las redirecciones controladas, la telemetría móvil, la privacidad y los comentarios.

Crea vías de notificación para códigos digitales y físicos

La opción «Notificar códigos QR sospechosos» no sirve de nada si los empleados no saben dónde ni cómo hacerlo. La vía de notificación depende de dónde haya aparecido el código.

En el caso de un código QR en un correo electrónico o un chat, el botón de denuncia existente puede conservar el mensaje original y los encabezados. Si el código está en un cartel o una pantalla, es posible que los empleados necesiten una categoría del servicio de asistencia, una línea directa de seguridad, un contacto de instalaciones o un formulario de denuncia móvil. El proceso debería tener en cuenta la ubicación y el contexto sin animar a los empleados a escanear el código de nuevo.

Un buen informe sobre un código QR físico puede incluir:

  • dónde se encontró el código;
  • qué proceso empresarial decía respaldar;
  • cuándo se observó;
  • una foto del letrero que lo rodea, si la política de la empresa lo permite;
  • si el empleado abrió el enlace o introdujo alguna información.

Que el formulario sea breve. Los cuestionarios largos empujan a la gente a usar mensajes de chat informales, mientras que exigir una URL de destino puede obligar a escanear de nuevo. El equipo receptor también debería tener un manual de actuación: confirmar si el código está autorizado, aislar o retirar el material físico sospechoso, comprobar el destino de forma segura usando herramientas aprobadas y cerrar el ciclo con quien lo ha notificado.

La guía de escenarios de quishing seguro puede ayudar a los equipos a elegir ejercicios relevantes para el negocio una vez que el flujo de trabajo de notificación esté listo.

Mide los resultados más allá de la tasa de análisis

Utiliza un pequeño conjunto de métricas vinculadas a los comportamientos definidos al principio. Algunas medidas útiles son:

  • verificado sin análisis: empleados que usaron un canal de confianza antes de interactuar;
  • notificado antes del análisis: notificaciones tempranas que permitieron a la organización responder rápidamente;
  • notificado tras el escaneo: empleados que detectaron un problema y lo escalaron sin seguir adelante;
  • interacción continuada: movimiento más allá de la página de destino controlada, sin recopilar información confidencial;
  • tiempo hasta el primer aviso: la rapidez con la que la organización se dio cuenta;
  • calidad del aviso: si el aviso incluía suficiente contexto para la clasificación;
  • finalización de la retroalimentación: si el empleado vio la breve intervención formativa;
  • repetición del comportamiento: si la verificación y los avisos mejoran en ejercicios autorizados posteriores.

Separa las acciones humanas de las previsualizaciones automáticas y las visitas de las herramientas de seguridad. Los navegadores móviles, los escáneres de URL, las pasarelas de correo electrónico y las plataformas de colaboración pueden abrir destinos sin que el empleado lo decida. Una plataforma debería explicar cómo identifica o filtra esos eventos, en lugar de presentar cada solicitud como un escaneo.

Compara equipos o ubicaciones con cautela. La distribución de la oficina, la propiedad de los dispositivos, el puesto de trabajo, el idioma, los turnos y el acceso a las herramientas de generación de informes pueden influir en los resultados. Usa los datos para detectar fallos en los flujos de trabajo y necesidades de formación, no para crear una clasificación pública de las personas.

Protege la privacidad tanto en dispositivos personales como gestionados

El trabajo híbrido suele implicar que un código que aparece en un dispositivo corporativo se abra en un móvil personal. Eso no justifica un seguimiento generalizado del dispositivo. Recoge solo lo necesario para evaluar la actividad, documentar la retención, limitar el acceso y explicar el programa a los participantes a través del proceso de gobernanza habitual de la organización.

Los compradores deberían preguntar si la plataforma puede:

  • medir el evento aprobado sin recopilar la huella digital del dispositivo;
  • evitar la ubicación precisa y los metadatos móviles no relacionados;
  • separar el análisis de la campaña de los datos brutos del evento;
  • admitir el acceso basado en roles y la retención limitada;
  • anonimizar o agregar los informes cuando sea apropiado;
  • exportar pruebas sin revelar detalles innecesarios a nivel individual;
  • borrar los datos de la campaña según la política y el contrato.

Es posible que los comités de empresa, los representantes de los empleados, los responsables de privacidad y los equipos jurídicos tengan que revisar el programa, dependiendo de la jurisdicción y las prácticas de la organización. Su participación debería dar forma al modelo operativo antes de la fase piloto, no después de que ya haya resultados individuales.

Evalúa las plataformas en función del modelo operativo completo

Una lista de verificación para el comprador debería seguir el recorrido del empleado desde el primer contacto hasta la respuesta y el aprendizaje. Pide a los proveedores que te muestren el flujo de trabajo con condiciones reales, en lugar de limitarse a un panel de control muy pulido.

Seguridad y control de destinos

  • ¿Se pueden revisar todos los destinos y redireccionamientos antes del lanzamiento?
  • ¿Se pueden desactivar los códigos y los destinos de inmediato?
  • ¿La página de aprendizaje evita recopilar contraseñas y otra información confidencial?
  • ¿Qué pasa cuando se abre un código caducado o reenviado?

Cobertura de canales y dispositivos

  • ¿Puede un programa distinguir entre contextos de correo electrónico, documentos, pantalla y códigos físicos?
  • ¿Se pueden medir los eventos en móviles sin un seguimiento invasivo?
  • ¿Cómo se separan las inspecciones automáticas de URL de las acciones de los empleados?
  • ¿Admite la plataforma la participación con dispositivos personales bajo un modelo de datos minimizados?

Informes y comentarios

  • ¿Pueden los empleados enviar informes sin tener que escanear?
  • ¿Pueden los informes de códigos físicos llegar a los equipos de seguridad y de instalaciones con un contexto útil?
  • ¿La retroalimentación es inmediata, breve, accesible y está disponible en los idiomas necesarios?
  • ¿Puede la organización probar el flujo de trabajo de los informes antes de que empiece la campaña?

Gobernanza y pruebas

  • ¿Se registran la autorización, la audiencia, el propietario y el periodo de conservación por cada ejercicio?
  • ¿Se puede limitar el acceso por rol, equipo o región?
  • ¿Muestra el registro de auditoría las aprobaciones, los cambios, el inicio, la pausa y la caducidad?
  • ¿Pueden los informes mostrar el comportamiento de verificación y notificación, en lugar de solo la tasa de escaneo?

El objetivo no es obtener la máxima telemetría. Basta con pruebas fiables para mejorar el programa, manteniendo al mismo tiempo el ejercicio dentro de unos límites razonables.

Realiza una prueba piloto limitada antes de ampliarla

Empieza con un caso de uso digital controlado y un pequeño grupo autorizado. Valida la visualización del código, el control del destino, el comportamiento en dispositivos móviles, el enrutamiento de informes, el filtrado de escaneos automáticos, la retroalimentación, la gestión de la asistencia técnica y la caducidad. Incluye a representantes de seguridad, TI, privacidad, comunicaciones y del proceso empresarial que se está simulando.

Solo añade ubicaciones físicas cuando la organización pueda controlar la colocación y la retirada. Anota la ubicación de cada código, su propietario, la hora de inicio, la hora de finalización y el resultado de la verificación tras su retirada. Si hay edificios compartidos o visitantes, limita la colocación o usa una alternativa digital.

Tras la prueba piloto, analiza en qué falló el proceso. Una tasa de notificación baja podría indicar que las instrucciones no están claras, pero también podría revelar que el formulario de notificación móvil requiere una autenticación corporativa que no está disponible en los dispositivos personales. Corrige el flujo de trabajo antes de aumentar la complejidad de la campaña o el tamaño de la audiencia.

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. recomienda enseñar a la gente a reconocer y notificar rápidamente los mensajes sospechosos en su guía sobre phishing. Aplica ese mismo principio a las indicaciones con códigos QR: notificarlo debe ser lo suficientemente sencillo como para hacerlo en el momento en que surja la duda.

Preguntas frecuentes

¿Qué es la formación en concienciación sobre «quishing»?

Es una formación en concienciación sobre seguridad centrada en el phishing que utiliza códigos QR para ocultar o redirigir a un destino. Una formación eficaz combina instrucciones breves, simulaciones controladas, prácticas de verificación, notificación de incidentes, comentarios y evaluación en todos los canales donde los empleados se encuentran con códigos QR.

¿Debería una prueba de phishing con códigos QR recopilar credenciales?

No. Un ejercicio de concienciación seguro puede evaluar una interacción autorizada y ofrecer comentarios sin recopilar contraseñas, códigos de autenticación multifactorial (MFA), datos de pago ni información personal. El destino debe estar controlado, revisado y ser fácil de desactivar.

¿Es la tasa de escaneo una métrica útil para el «quishing»?

Es una señal de diagnóstico limitada, no un resultado completo. Las herramientas automatizadas pueden abrir los destinos de los códigos QR, y puede que los empleados los escaneen solo para echar un vistazo a una URL. La verificación, la notificación de incidencias, la interacción continuada, el tiempo hasta la primera notificación y la mejora a lo largo del tiempo ofrecen un mejor contexto.

¿Cómo pueden los empleados informar de un código QR impreso sospechoso?

Ofrece una vía que no requiera escanearlo, como un breve formulario del servicio de asistencia, una línea directa, un contacto de las instalaciones o un flujo de trabajo móvil para informar de incidencias de seguridad. Pide la ubicación y el contexto que lo rodea, no la URL de destino.

¿Se pueden usar teléfonos personales en las simulaciones de «quishing»?

Sí, pero el uso de dispositivos personales requiere una normativa clara y una minimización estricta de los datos. El programa debe evitar el «fingerprinting» de dispositivos, la localización precisa y los identificadores innecesarios, y debe ofrecer una vía de notificación que funcione sin necesidad de un registro invasivo.

Haz que la verificación de códigos QR forme parte del trabajo diario

El mejor programa no enseña a los empleados a temer a todos los códigos QR. Lo que hace es convertir en rutina la verificación de la fuente y la notificación cuando un código solicita autenticación, pago, instalación de software u otra acción sensible. Eso requiere destinos controlados, notificaciones específicas por canal, límites de privacidad y métricas que recompensen el comportamiento adecuado.

Evalúa esas capacidades antes de ampliar un proyecto piloto. Cuando estés listo para realizar ejercicios controlados de concienciación sobre phishing y quishing, regístrate en AutoPhish.


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.