Qué cubre un buen programa
Reconocer el phishing y el spear phishing, verificar por un segundo canal las peticiones de pago y de acceso para frenar el BEC, usar un gestor de contraseñas y la MFA, tratar los datos sensibles, usar con seguridad las herramientas de IA, la seguridad física y, sobre todo, cómo y cuándo avisar de algo sospechoso.
Simulaciones de phishing
Los correos de phishing simulados muestran quién hace clic, quién introduce credenciales y, lo más importante, quién avisa. Bien usados, son una herramienta de aprendizaje con respuesta inmediata, no una forma de pillar a nadie. La tasa de avisos suele ser mejor indicador que la tasa de clics.
Que se quede
Las sesiones cortas y frecuentes funcionan mejor que un curso anual largo. El contenido adaptado a cada puesto (finanzas, administradores de IT, directivos, nuevas incorporaciones) es más relevante, y los ejemplos reales del propio sector lo hacen creíble. Los resultados deben medirse y comunicarse a la dirección.
Dónde aparece en cumplimiento
ISO 27001 exige concienciación, educación y formación en seguridad de la información (Anexo A 6.3), y el ENS y NIS2 incluyen obligaciones equivalentes. NIS2 exige además que los miembros de los órganos de dirección reciban formación en ciberseguridad. Nuestro artículo sobre la concienciación en ISO 27001 explica qué revisan los auditores.




