Concienciación & formación
El factor humano es el vector de brecha más común (phishing, ingeniería social, errores). La concienciación convierte a las personas de “eslabón débil” en una capa de defensa activa. No es un vídeo anual que nadie recuerda: es un programa continuo que cambia comportamientos.
Por qué importa
Sección titulada «Por qué importa»- la mayoría de brechas empiezan por una PERSONA (phishing, credenciales, error) -> ver se-fund- controles técnicos no bastan: un clic puede saltarse muchas capas- objetivo: personas que RECONOCEN y REPORTAN, no que solo "aprueban el test"Componentes de un programa
Sección titulada «Componentes de un programa»Formación base obligatoria y periódica; adaptada por rol (dev, finanzas, dirección)Simulaciones phishing simulado (ver se-phishing) para medir y entrenarComunicación recordatorios, boletines, campañas temáticas (no solo una vez al año)Cultura just culture reportar sin miedo; no castigar al que cae -> más reportes, antesOnboarding seguridad desde el primer día; refuerzo en cambios de rolMedir (no solo “formar”)
Sección titulada «Medir (no solo “formar”)»- tasa de clic en simulaciones de phishing (tendencia a la baja)- tasa y TIEMPO de REPORTE (cuanto antes se reporta, mejor la cultura)- cobertura/finalización de la formación; incidentes por error humano# medir comportamiento, no "horas de vídeo"; el objetivo es cambiar conductaFormación específica por rol
Sección titulada «Formación específica por rol»Desarrolladores secure coding, OWASP, el SDLC seguro (dso-sdlc)Finanzas/RRHH fraude del CEO/BEC (se-phishing), verificación de pagosDirección riesgos, responsabilidad (NIS2/DORA), ataques dirigidos (whaling)Help desk vishing y reseteo de MFA (se-vishing) -> objetivo recurrenteTI/privilegiados phishing dirigido, higiene de credenciales, MFA resistente a phishingJust culture (clave)
Sección titulada «Just culture (clave)»- facilitar el REPORTE (botón, canal claro) y agradecerlo, no castigarlo- quien cae en un simulacro -> micro-formación, no humillación- "si castigas el reporte, dejan de reportar" -> pierdes visibilidad tempranaBlue Team / GRC
Sección titulada «Blue Team / GRC»- Programa continuo y por rol, no un vídeo anual; onboarding desde el día uno.
- Simulaciones de phishing (Campañas de phishing) para medir y entrenar; foco en el help desk (Vishing & smishing).
- Medir comportamiento (clic, reporte, tiempo), no horas; cultura de reportar sin miedo.
- Enlazar con políticas (Políticas & gobierno), ingeniería social (se-*) y el SOC (reporte rápido, Operaciones SOC).
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- Los informes DBIR sitúan año tras año el factor humano al frente del vector de brecha inicial.
- MGM/Caesars (2023): la formación del help desk habría mitigado el vishing (Vishing & smishing).
- Organizaciones con just culture detectan antes porque la gente reporta sin miedo.
Checklist de prueba
Sección titulada «Checklist de prueba»- Programa continuo (no anual) y adaptado por rol
- Formación en onboarding y en cambios de rol
- Simulaciones de phishing periódicas (Campañas de phishing)
- Formación específica a help desk (vishing, Vishing & smishing)
- Métricas de comportamiento (clic, reporte, tiempo de reporte)
- Cultura just culture: reportar sin miedo, no castigar
- Botón/canal de reporte fácil integrado con el SOC (Operaciones SOC)