Equipo participa en un programa de concientización en ciberseguridad

Programa de concientización en ciberseguridad: medir cambios, no asistencia

Un programa de concientización en ciberseguridad puede alcanzar asistencia completa y no cambiar la respuesta cuando una persona recibe una solicitud urgente, detecta una exposición de datos o debe informar una actividad sospechosa. Completar cursos demuestra cobertura administrativa. Para conocer la eficacia se necesita observar si las personas reconocen situaciones relevantes, toman decisiones esperadas y utilizan los canales definidos por la empresa.

Definir la conducta antes de preparar el contenido

El punto de partida no debería ser elegir una plataforma o distribuir un curso genérico, sino precisar qué riesgo necesita reducir la organización. Finanzas puede requerir criterios para validar cambios de cuentas bancarias; quienes administran sistemas, reconocer solicitudes anómalas de acceso; una jefatura, escalar una posible filtración sin esperar certeza técnica. El contenido cambia cuando la conducta esperada está definida.

La publicación NIST SP 800-50 Rev. 1 propone gestionar el aprendizaje como un ciclo y distinguir metas, objetivos y resultados observables. Ese enfoque evita confundir “explicar phishing” con “lograr que una solicitud sospechosa sea validada y reportada”. También permite segmentar: todas las personas requieren una base común, mientras quienes poseen privilegios o responsabilidades específicas necesitan formación asociada a su función.

Qué medir en un programa de concientización en ciberseguridad

Asistencia, finalización y resultados de una prueba siguen siendo útiles, pero responden preguntas limitadas: quién recibió el contenido y qué pudo recordar en ese momento. Para evaluar impacto conviene combinar esa información con evidencia de comportamiento y con observaciones cualitativas. NIST recomienda vincular las métricas con los objetivos de aprendizaje y considerar capacidades, actitudes y cambios de conducta, no solo cumplimiento.

Una organización puede observar los reportes correctos ante mensajes sospechosos, el uso de canales aprobados, la adopción de autenticación multifactor cuando depende del usuario o la capacidad de aplicar un procedimiento semanas después. Entrevistas breves y observaciones de facilitadores ayudan a explicar por qué un resultado mejora o se estanca. La combinación evita decidir con una cifra aislada.

Tampoco corresponde atribuir cada incidente a una falla de capacitación. El número de eventos depende de controles técnicos, exposición, procesos y actividad de amenazas. Un aumento de reportes puede indicar mayor atención, no un deterioro. La métrica útil necesita contexto, una línea base comparable y una pregunta de gestión: qué conducta se busca fortalecer y qué decisión cambiará según el resultado.

Profesionales revisan métricas de un programa de concientización en ciberseguridad
Las métricas aportan valor cuando explican conductas y orientan ajustes del programa.

Las simulaciones deben enseñar, no castigar

Una simulación de phishing puede mostrar quién reportó, abrió un adjunto o siguió un enlace, pero no resume la cultura de seguridad. La dificultad, el contexto y la familiaridad con el canal alteran el resultado. Conviene comparar escenarios equivalentes y observar si el mecanismo de reporte resulta accesible y conocido.

NIST aconseja tratar estas actividades como oportunidades de aprendizaje, comunicar que se realizarán ejercicios aleatorios y evitar exponer o sancionar a una persona por su respuesta. También recomienda revisión legal, especialmente al usar marcas, beneficios o temas personales capaces de generar efectos fuera del ejercicio. El propósito es descubrir dónde reforzar capacidades.

El phishing es solo una modalidad. Casos breves sobre pérdida de equipos, uso de aplicaciones no autorizadas, manejo de información personal o solicitudes urgentes de un proveedor pueden revelar brechas más cercanas al trabajo cotidiano. Para equipos con responsabilidades críticas, un simulacro de ciberseguridad permite evaluar coordinación y decisiones que una capacitación individual no alcanza a observar.

Medir por función sin crear vigilancia innecesaria

Un programa común entrega lenguaje compartido, pero la evidencia debe reflejar las responsabilidades. En atención de clientes interesa el manejo y escalamiento de datos; en compras, la validación de proveedores; en administración tecnológica, el uso de cuentas privilegiadas y cambios; en gerencia, la capacidad de reconocer fraude ejecutivo y activar apoyo. Comparar a todas las áreas con una misma prueba oculta esas diferencias.

Los resultados pueden formar parte de registros laborales y contener información sensible sobre desempeño. Se debe definir quién accede, cuánto se conserva, qué detalle llega a la gerencia y para qué se utilizará. Los reportes agregados suelen bastar para orientar el programa. La identificación individual debería reservarse para apoyos concretos u obligaciones justificadas.

Convertir resultados en una mejora verificable

La revisión debe conectar cada hallazgo con una acción. Si las personas reconocen un mensaje dudoso pero no saben dónde reportarlo, el problema puede estar en el canal. Si un área falla ante cambios de datos bancarios, quizá se necesite ajustar el proceso además de capacitar. Cuando la retención cae, conviene introducir refuerzos breves en el trabajo.

El CIS Control 14 sitúa la concientización como un programa mantenido para influir en conductas y desarrollar habilidades. El NIST Cybersecurity Framework 2.0 permite relacionar esos resultados con objetivos más amplios de gestión del riesgo. En la práctica, la evidencia debería alimentar la aplicación de la política de seguridad, las prioridades de cada área y la planificación del siguiente ciclo.

AllDefense puede apoyar este trabajo mediante su servicio de Concientización en Seguridad, diseñando actividades relacionadas con riesgos y funciones reales. Cuando el desafío incluye gobierno, indicadores y responsabilidades entre áreas, la Asesoría Estratégica ayuda a convertir la capacitación en una capacidad gestionable. La señal de avance no es haber enviado más contenidos, sino contar con mejores decisiones y evidencia suficiente para sostenerlas.

Fuentes consultadas