Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Personas y formación

Una sesión de media hora bien planteada rinde más que un curso de ocho. Lo que funciona es enseñar tres cosas concretas que la gente vaya a encontrarse esta semana, dar permiso explícito para avisar sin quedar mal, y repetirlo dos veces al año. Lo que no funciona es el miedo.

4 min de lectura6 secciones

Por qué el enfoque del susto falla

Las sesiones que se abren con cifras alarmantes y ejemplos de empresas arruinadas consiguen atención durante quince minutos y desconexión después. El mensaje que queda es que el problema es enorme e inevitable, y ante algo enorme e inevitable la reacción natural es no hacer nada.

Hay un efecto peor: si además se transmite que quien se equivoca pone en riesgo a la empresa, la gente que pica en un correo tarda horas en contarlo por vergüenza. Y esas horas son exactamente las que necesita quien está dentro.

Un sistema que depende de que ninguna persona se equivoque nunca es un mal sistema. La formación acompaña a las medidas técnicas; no las sustituye ni traslada la responsabilidad a quien hace clic.

Las tres cosas que sí hay que enseñar

1. Cómo se reconoce un correo fraudulento

Concreto y con ejemplos reales del sector: mirar la dirección completa del remitente, no el nombre que se muestra; ver a dónde lleva el enlace antes de pulsar; y desconfiar de la combinación de prisa, autoridad y excepción al procedimiento.

Funciona mucho mejor enseñar correos que hayan llegado de verdad a la empresa que ejemplos genéricos de manual.

2. Qué hacer cuando se sospecha

Una sola instrucción, memorizable: no verificar por el mismo canal. Si el correo dice que llames a un número, no llames a ese número; busca el de siempre. Y avisa, aunque no estés seguro.

3. A quién avisar y que no pasa nada

Esta es la parte que más cambia el resultado y la que menos se hace. Tiene que decirlo la dirección, en voz alta y delante de todos: si recibís un correo mío pidiendo una transferencia urgente, llamadme antes de hacer nada y no me voy a enfadar.

Sin esa frase, quien recibe el correo elige entre molestar al jefe o pagar. Muchos eligen pagar.

Formato que funciona en una empresa pequeña

  • Media hora, presencial o por videollamada, con todo el equipo a la vez. Más tiempo no mejora el resultado.
  • Dos veces al año, y una sesión corta cuando entra alguien nuevo.
  • Con ejemplos propios: los correos que os han llegado, los intentos que habéis detectado.
  • Sin tecnicismos. Nadie necesita saber qué es un ataque de intermediario; todo el mundo necesita saber mirar una dirección de remitente.
  • Con espacio para preguntas anónimas, porque las dudas que la gente no plantea delante de todos suelen ser las importantes.

Qué medir después

El indicador que suele enseñarse —cuánta gente pica en un simulacro— es el menos útil, porque siempre habrá alguien que pique. Los dos que sí sirven:

  1. Cuánta gente avisa. Si tras la formación llegan más avisos de correos sospechosos, la formación ha funcionado, aunque algunos sean falsas alarmas.
  2. Cuánto tarda el aviso en llegar a quien puede actuar. De horas a minutos es la mejora que de verdad reduce el daño.

Conviene decirlo en la sesión: preferimos diez avisos de más que uno de menos, y nadie va a quedar mal por avisar de algo que resulte legítimo.

Lo que no debe hacerse

  • Publicar quién ha picado en un simulacro, ni siquiera en tono de broma. Enseña a ocultar, no a avisar.
  • Usar temas que causen angustia real en los simulacros —despidos, nóminas, salud—: se consigue una tasa altísima de clics y una desconfianza que dura meses.
  • Formar y no cambiar nada más. Si después de la sesión el correo sigue sin doble factor, la empresa ha trasladado el problema a las personas.
  • Hacerlo una vez y darlo por hecho. Entra gente nueva y las técnicas cambian.

Lo que la formación no puede arreglar

No compensa la ausencia de medidas técnicas. Si no hay doble factor, la mejor formación del mundo no evitará que una contraseña filtrada dé acceso al buzón. Si no hay una norma escrita sobre cambios de cuenta bancaria, la decisión queda en manos de que alguien recuerde la regla en el peor momento.

Por eso la formación va después del doble factor, de las copias verificadas y de haber quitado los permisos de administrador innecesarios. Ese orden lo explicamos en nuestra forma de trabajar y lo aplicamos en los planes de acompañamiento.

Si quieres plantear una sesión para tu equipo, cuéntanos a qué os dedicáis y la preparamos con ejemplos de vuestro sector.