consigliere of your IT administrationABOVE IT

Una formación anual en ciberseguridad no es suficiente

Una formación anual en ciberseguridad no mide ni aumenta las competencias cibernéticas o la resiliencia de la organización, ni tampoco cambia las prácticas de trabajo. La formación en ciberseguridad debería considerarse más bien como una actividad continua y medible en toda la organización. En este blog repasamos los efectos de la formación en la ciberseguridad de las organizaciones y por qué en Above IT elegimos a Moxson como partner para elevar la resiliencia en ciberseguridad de nuestros clientes.

Los ataques evolucionan cada vez más rápido

En algunas organizaciones, la formación en ciberseguridad todavía significa una cosa: en otoño se ve un vídeo de una hora, se confirma la realización y se anota para la auditoría que el personal ha sido formado. En marzo llega un mensaje de phishing rozando la perfección, alguien inicia sesión en la página equivocada y las credenciales están en manos del atacante. El problema no es que a las personas no les importe. El problema es principalmente la falta de formación y los procesos deficientes.

El mensaje de phishing fácilmente reconocible con faltas de ortografía ha quedado en la historia. Hoy en día, un mensaje fraudulento en finés es lingüísticamente tan impecable que no se puede afirmar directamente que se trata de un fraude.

También los canales han cambiado. El ataque ya no comienza solo en el correo electrónico. El phishing se ha trasladado a los teléfonos de los usuarios, donde no necesariamente están disponibles las protecciones de la empresa. El fraude del CEO comienza con un correo electrónico y continúa con un mensaje de texto o una llamada, con los que se intenta confirmar las solicitudes. La combinación funciona porque cada evento individual añade credibilidad cuando el anterior ya lo ha preparado.

¿Teams conocido, más conocido?

La comunicación externa de Teams está abierta por defecto. Cualquiera desde otro tenant de M365 puede enviar un mensaje o una llamada a una persona. Se confía más en Teams que en el correo electrónico y esto también lo han notado los atacantes. En las formaciones debería tenerse en cuenta los diferentes canales, y no centrarse únicamente en los intentos de fraude que llegan por correo electrónico.

Cabe destacar también que la formación por sí sola no es suficiente. Hay que implementar y desarrollar medidas de protección técnicas en paralelo tanto en Teams como en otras áreas.

La concienciación en ciberseguridad se puede y se debe medir

En lugar de la misma formación para todos, un modelo más eficaz comienza con una medición del nivel de partida. Se envían mensajes de phishing simulados a los empleados de la organización y se observa qué ocurre. Quién hizo clic, quién introdujo las credenciales, quién informó del mensaje, etc.

De los resultados se forman perfiles de riesgo a nivel individual. La formación se dirige en consecuencia. La persona de alto riesgo recibe ejercicios intensivos y repetidos sobre identificación de phishing, y quien ya domina lo básico recibe contenido más desafiante. El desarrollo se sigue activamente.

Por qué elegimos a Moxson como partner

Revisamos varias plataformas de formación en ciberseguridad y nos decantamos por la danesa Moxso porque respondía mejor a los requisitos que establecimos. Su filosofía en formaciones de ciberseguridad coincidió con la nuestra. La plataforma combina simulaciones continuas de phishing y sesiones de formación breves, y forma perfiles de riesgo a nivel individual que se actualizan según el comportamiento.

Ventajas de Moxson en pocas palabras:

  • El contenido está en finés y es auténtico. Los vídeos de formación están grabados con actores también en finés. No se trata, por tanto, de subtítulos traducidos automáticamente sobre un vídeo en inglés.
  • Las simulaciones no se limitan al típico enlace de correo electrónico. Los tipos de campañas incluyen diversos intentos de fraude realistas que no se limitan únicamente a mensajes de correo electrónico o a los enlaces que contienen.
  • La monitorización de brechas de datos está incluida en el mismo servicio. A través de la plataforma es posible ver si las credenciales de usuario de la organización aparecen en brechas de datos externas.
  • La formación es microaprendizaje. En pequeñas dosis cada vez, que no quita demasiado tiempo.
  • La gamificación está presente. La plataforma permite pequeñas competiciones. Quién en la organización ha identificado más mensajes de phishing y completado más formaciones.
  • Informar está a un botón de distancia. Se informa del phishing con un botón que se encuentra en Outlook, fácilmente accesible para todos. Asimismo, los usuarios reciben información inmediata cuando identifican un mensaje de phishing. Así no se sobrecarga innecesariamente a TI o a los colegas con notificaciones de simulaciones de mensajes de phishing.

NIS2 y la ley de ciberseguridad trajeron requisitos también para la formación

La ley de ciberseguridad entró en vigor en Finlandia en abril de 2025 y trajo los requisitos de la directiva NIS2 como parte de la legislación nacional. Para las organizaciones incluidas en el ámbito de aplicación, la formación en ciberseguridad del personal ya no es solo una práctica nominal, sino parte de la gestión de riesgos requerida, de la que en última instancia es responsable la dirección de la organización.

La autoridad supervisora puede plantear las siguientes preguntas: ¿es la formación continua?, ¿está documentada? y ¿puedes mostrar el desarrollo en cifras? Un vídeo visto o un documento leído una vez al año no responde a ninguna de estas. Un programa basado en simulaciones y métricas responde a las tres sin trabajo de reporting adicional.

¿Por dónde conviene empezar?

Para desarrollar la concienciación en ciberseguridad, un buen modelo de avance es este:

  1. Mide el nivel de partida. Haz una medición del nivel de partida antes de formar nada. Sin ella no puedes demostrar el desarrollo.
  2. Acuerda las métricas y el reporting. Decide qué y cuándo se informa a la dirección u otra parte de la organización. Por ejemplo, un resumen trimestral es suficiente.
  3. Comienza la formación con sesiones breves. Un curso obligatorio largo desanima y no aporta las competencias deseadas.
  4. Haz que informar sea fácil y conéctalo a los procesos de ciberseguridad existentes. Las notificaciones de los usuarios sobre mensajes de phishing y otras anomalías/incidentes de ciberseguridad deben llegar a algún lugar donde se reaccione ante ellas.
  5. No nombres a quienes hacen clic. Si la simulación se convierte en vergüenza, los porcentajes de notificación caen y pierdes una de tus métricas más importantes.
  6. Dirige el contenido por roles. Como ejemplos, finanzas necesita fraudes de facturas, la dirección necesita espionaje dirigido, producción necesita dispositivos y seguridad física.
  7. Lleva el entrenamiento fuera del correo electrónico. Incluye campañas con códigos QR como muy tarde en la segunda ronda. Si nunca habéis probado nada más que un enlace de correo electrónico, no tenéis ninguna información sobre cómo reacciona la organización ante un fraude que llega al teléfono.

La concienciación en ciberseguridad es el único control que funciona incluso cuando la protección técnica falla. Por eso conviene pensarlo con al menos la misma seriedad que las copias de seguridad: continuo, medible y probado regularmente.

Somos partner de Moxson y construimos junto con los clientes un programa de formación en ciberseguridad que produce un cambio medible y resiste las auditorías. Nos encargamos de la medición del nivel de partida, la implementación, las segmentaciones por roles y el reporting a la dirección. Ponte en contacto y repasaremos por dónde conviene empezar justo para vuestra organización.

¡Reserva una reunión en mi calendario!

Como asesor de confianza de tu dirección de TI, nuestra tarea es garantizar que el entorno de TI que gestionas permanezca seguro y no se vea comprometido. Juntos, aprendiendo y haciendo, tu organización tendrá éxito.

Buscar en las páginas:

Buscar en las páginas: