GlosarioConcienciación sobre seguridad

Formación en concienciación

Respuesta corta

La formación en concienciación de seguridad enseña a los empleados a reconocer y responder a amenazas como el phishing, la ingeniería social o los errores en el manejo de datos, para que actúen como una línea de defensa y no como una puerta de entrada. Los programas eficaces son continuos, prácticos y medibles, no un curso anual.

Qué cubre un buen programa

Reconocer el phishing y el spear phishing, verificar por un segundo canal las peticiones de pago y de acceso para frenar el BEC, usar un gestor de contraseñas y la MFA, tratar los datos sensibles, usar con seguridad las herramientas de IA, la seguridad física y, sobre todo, cómo y cuándo avisar de algo sospechoso.

Simulaciones de phishing

Los correos de phishing simulados muestran quién hace clic, quién introduce credenciales y, lo más importante, quién avisa. Bien usados, son una herramienta de aprendizaje con respuesta inmediata, no una forma de pillar a nadie. La tasa de avisos suele ser mejor indicador que la tasa de clics.

Que se quede

Las sesiones cortas y frecuentes funcionan mejor que un curso anual largo. El contenido adaptado a cada puesto (finanzas, administradores de IT, directivos, nuevas incorporaciones) es más relevante, y los ejemplos reales del propio sector lo hacen creíble. Los resultados deben medirse y comunicarse a la dirección.

Dónde aparece en cumplimiento

ISO 27001 exige concienciación, educación y formación en seguridad de la información (Anexo A 6.3), y el ENS y NIS2 incluyen obligaciones equivalentes. NIS2 exige además que los miembros de los órganos de dirección reciban formación en ciberseguridad. Nuestro artículo sobre la concienciación en ISO 27001 explica qué revisan los auditores.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema