Un programa de concienciación en ciberseguridad reduce el principal vector de ataque —el factor humano— mediante formación continua, simulacros de phishing y métricas de comportamiento. Es un control exigido por ENS, NIS2 e ISO 27001.
La inversión técnica en ciberseguridad puede ser perfecta y, aun así, una organización puede ser vulnerada por un solo clic. La concienciación de las personas no es un “extra” del SGSI: es el control con mejor ratio coste-impacto. Esta guía describe cómo diseñar un programa que funcione y que encaje en los marcos de cumplimiento.
El factor humano es el eslabón débil
El balance 2024 de INCIBE recoge 97.348 incidentes gestionados (+16,6 %), de los cuales 38.236 fueron fraudes online (43,2 % del total) y 21.571 ataques de phishing. En paralelo, el fraude BEC —Business Email Compromise— dirigido a empresas creció con fuerza en la segunda mitad del año.
Estas cifras explican algo importante: el atacante ya no necesita una vulnerabilidad técnica si puede convencer a una persona. La defensa empieza por entrenar al usuario para reconocer el intento.
Componentes de un programa eficaz
- Formación obligatoria de incorporación en las primeras semanas del empleado.
- Refuerzos breves trimestrales (microformación de 5-10 minutos).
- Simulacros de phishing realistas, con escalado de dificultad.
- Comunicación interna con casos reales, sin culpabilizar.
- Procedimiento sencillo para reportar correos sospechosos (botón en el cliente de correo).
- Métricas de evolución por equipo y por escenario.
Simulacros de phishing y fraude BEC
Los simulacros no son una trampa: son la única forma de medir el comportamiento real. Conviene combinar:
- Phishing genérico — correos masivos, marcas suplantadas, urgencia falsa.
- Spear-phishing — correos personalizados con información pública del empleado.
- BEC — suplantación de un directivo solicitando pagos o cambios de cuenta bancaria al departamento financiero.
- Smishing y vishing — SMS y llamadas, especialmente a perfiles comerciales.
Métricas, KPIs y mejora continua
- Tasa de clic sobre simulacros (evolución mensual).
- Tasa de reporte de correos sospechosos.
- Tiempo medio entre clic y reporte.
- Reincidencia y formación correctiva.
- Cobertura de la formación obligatoria.
Encaje normativo
- ENS — medidas de personal del marco operacional del Anexo II.
- NIS2 — el artículo 21 incluye la formación en ciberhigiene y la concienciación entre las medidas mínimas.
- ISO 27001:2022 — controles del dominio “personas” y, en particular, formación y concienciación.
En Nexus diseñamos programas de concienciación y los integramos en el SGSI dentro de nuestro servicio de compliance. Si vas en serio con la prevención de fugas por correo, complementa la formación con el despliegue de un DLP.