Un simulacro de phishing consiste en enviar al equipo un correo fraudulento inofensivo para ver quién pica y usar el resultado para formar. Bien planteado, es de las cosas más útiles que puede hacer una empresa pequeña. Mal planteado, enseña al equipo a ocultar los errores, que es exactamente lo contrario de lo que se busca.
4 min de lectura7 secciones
Qué mide realmente un simulacro
Mucha gente cree que mide lo listo que es su equipo. No es eso. Mide dos cosas más útiles: cuánta gente informa del correo sospechoso y cuánto tarda el aviso en llegar a quien puede actuar.
El porcentaje de personas que hacen clic es el dato que más se enseña en los informes, y es el menos accionable. Siempre habrá alguien que pique, porque los correos buenos son indistinguibles y todo el mundo tiene un mal día. La empresa que se protege no es la que no pica nunca: es la que se entera en diez minutos.
La regla que separa un simulacro útil de uno contraproducente
El resultado individual no se usa nunca para señalar a nadie. Ni en una reunión, ni en un correo a dirección, ni en tono de broma. En el momento en que picar tiene consecuencias personales, la gente deja de avisar cuando pica de verdad, y ahí acabas de empeorar tu seguridad con un ejercicio que pretendía mejorarla.
Lo que sí se comparte es el dato agregado y el aprendizaje: cuántos abrieron, cuántos informaron, cuánto se tardó y qué señales tenía ese correo concreto.
Cómo plantearlo en una empresa pequeña
Antes: avisar de que se van a hacer
Puede sonar contraintuitivo, pero funciona. Se comunica al equipo que a lo largo del año se enviarán correos de prueba, sin decir cuándo ni cómo. Eso convierte el ejercicio en un juego compartido en lugar de en una encerrona, y elimina la sensación de vigilancia.
Durante: dificultad progresiva
El primer simulacro debe ser fácil de detectar. Si empiezas con un correo perfecto que imita a un proveedor real, la mayoría picará y el mensaje que recibe el equipo es «no puedo hacer nada bien». Se empieza por lo evidente y se sube el listón en los siguientes.
Después: formación inmediata y sin sermón
Quien hace clic debería ver al instante una página que le explique qué señales tenía ese correo, en tono neutro y en treinta segundos de lectura. Sin culpabilizar y sin «has fallado». La formación que llega en el momento del error es la que se recuerda.
Qué correos usar
Los que se parezcan a lo que de verdad os llega, no los ejemplos genéricos. En una empresa pequeña funcionan especialmente bien tres tipos:
- Un aviso del proveedor de correo diciendo que la contraseña caduca.
- Una factura de un proveedor con un cambio de datos bancarios.
- Un mensaje interno pidiendo algo urgente y fuera de procedimiento.
Hay un límite ético que conviene respetar: no usar temas que causen angustia real, como despidos, nóminas o asuntos de salud. Se consigue una tasa de clic altísima y una desconfianza que dura meses.
Cada cuánto
Entre dos y cuatro veces al año es suficiente para una empresa pequeña. Más a menudo genera fatiga y hace que la gente empiece a ignorar el correo legítimo por sistema, que también es un problema.
Lo que sí conviene es hacer uno cuando entra gente nueva, o después de un incidente real, cuando la atención está alta y el aprendizaje cuaja mejor.
Lo que un simulacro no arregla
No sustituye a las medidas técnicas. Si no hay doble factor en el correo, el mejor equipo del mundo seguirá teniendo un problema el día que alguien acierte con la contraseña. Si no hay una norma escrita sobre cambios de cuenta bancaria, la formación depende de que cada persona recuerde la regla en el peor momento.
El simulacro es una capa más, y no la primera. Va después del doble factor, después de las copias verificadas y después de haber quitado los permisos de administrador innecesarios.
Cómo lo hacemos
En los planes de acompañamiento incluimos simulacros con este planteamiento: aviso previo al equipo, dificultad progresiva, resultado siempre agregado y una sesión corta después para comentar qué señales tenía el correo. Lo que medimos y reportamos es cuánta gente informó y en cuánto tiempo, porque es el número que se puede mejorar.
Si te interesa plantear uno en tu empresa o quieres que revisemos primero si tenéis cubiertas las medidas previas, en la auditoría de seguridad se ve el punto de partida. Escríbenos y lo hablamos.
Sigue leyendo
- El fraude del cambio de número de cuenta: cómo funciona y cómo se corta
- Cómo reconocer un correo de phishing en menos de un minuto
- Suplantación del gerente por correo: el fraude que no necesita hackear nada
- NIS2: cómo saber si tu empresa está dentro y qué implica
- Contraseñas seguras en 2026: lo que ha cambiado respecto a lo que te enseñaron