🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Comience su prueba gratuita
Volver al Centro de recursos

Cómo crear una campaña cibernética en security awareness en 6 pasos

Todas las organizaciones con presencia digital corren el riesgo de convertirse en objetivo de los ciberdelincuentes. En los últimos años, el número de ciberataques dirigidos tanto a pequeñas como a grandes empresas se ha disparado.

No importa lo bien que prepare a su organización para estos ataques con la mejor tecnología, el 95% de todos los hackeos y filtraciones de datos tienen su origen en un error humano. Desde hacer clic en enlaces de phishing hasta utilizar contraseñas débiles: la falta de ciberseguridad en security awareness puede tener consecuencias catastróficas.

Cyber security no es un tema atractivo. Por eso a muchas organizaciones les cuesta promover la ciber security awareness dentro de su organización. En este artículo, te ayudaremos a poner en marcha una campaña de ciber security awareness en 6 pasos.

1. Crear una política de seguridad de la información

Una política de seguridad de la información es crucial para garantizar la seguridad de la información confidencial y de sus activos digitales. Constituye la base a la que cada persona de su organización puede recurrir cuando se trata de la seguridad de la información.

El esquema general de una política de seguridad de la información es el siguiente:

1. Ámbito de aplicación y objetivos

  • Defina el alcance de la política: ¿Qué sistemas, redes y datos están cubiertos?
  • Esbozar los objetivos: ¿Cuáles son los objetivos de la política de ciberseguridad? Por ejemplo, proteger la integridad de los datos, garantizar la confidencialidad y mantener la disponibilidad.

2. 2. Funciones y responsabilidades

  • Definir las funciones y responsabilidades de los individuos dentro de la organización en materia de ciberseguridad.
  • Identifique a los responsables de aplicar y hacer cumplir la política.

3. 3. Evaluación de riesgos

  • Realizar una evaluación de riesgos para identificar posibles amenazas y vulnerabilidades.
  • Evalúe el impacto potencial de estas amenazas en su organización.

4. 4. Controles de seguridad

  • Implantar controles de seguridad para mitigar los riesgos identificados. Esto podría incluir:
    • Controles de acceso: Limitación del acceso a información sensible.
    • Cifrado: Cifrado de datos tanto en tránsito como en reposo.
    • Cortafuegos y sistemas de detección y prevención de intrusiones: Protección de las redes frente a accesos no autorizados.
    • Gestión de parches: Garantizar que los sistemas están actualizados con los últimos parches de seguridad.
    • Respuesta a incidentes: Establecimiento de procedimientos para responder a incidentes de seguridad.

5. 5. Protección de datos

  • Definir cómo deben tratarse, almacenarse y transmitirse los datos sensibles.
  • Establecer directrices para el cifrado de datos, las copias de seguridad y la conservación de datos.

6. Plan de respuesta a incidentes

  • Elabore un plan de respuesta a incidentes en el que se describan los pasos a seguir en caso de que se produzca una violación de la seguridad o un incidente.
  • Definir funciones y responsabilidades durante un incidente de seguridad.
  • Establecer protocolos de comunicación para notificar a las partes interesadas pertinentes.

7. Cumplimiento y normativa

  • Garantizar el cumplimiento de las leyes, reglamentos y normas del sector pertinentes (por ejemplo, GDPR, HIPAA, PCI DSS).
  • Manténgase informado sobre los cambios en la normativa y actualice la política de ciberseguridad en consecuencia.

8. Seguimiento y revisión

  • Implantar sistemas de supervisión para detectar y responder a las amenazas a la seguridad en tiempo real.
  • Revise y actualice periódicamente la política de ciberseguridad para reflejar los cambios en la tecnología, las amenazas y los procesos empresariales.

9. Pruebas y evaluación

    • Compruebe periódicamente la eficacia de los controles de seguridad mediante pruebas de penetración, evaluaciones de vulnerabilidad y ejercicios de simulación.
    • Evalúe la política de ciberseguridad y realice los ajustes necesarios en función de los resultados de las pruebas y de las amenazas emergentes.

2. Comunicar periódicamente las políticas y el papel de cada empleado

Disponer de una política es el primer paso. A partir de aquí, se trata de concienciar a los empleados de que la política existe y de que deben entender su contenido.

En primer lugar, debe documentar claramente su política de seguridad. Asegúrese de que el documento esté bien estructurado y pueda leerse fácilmente. Además, trate de evitar el lenguaje complejo. Es fácil sobrestimar lo versados que pueden estar nuestros empleados en ciertos términos técnicos. El objetivo es que sus empleados entiendan cada línea.

A continuación, hay que asegurarse de que toda la organización pueda acceder fácilmente a la política de seguridad. No bastará con enviarla por correo electrónico, ya que quedará rápidamente sepultada entre otros mensajes. En su lugar, prueba a utilizar una base de conocimientos como Notion o Tettra.

Después, todo es cuestión de comunicación, comunicación, comunicación. Admitámoslo, una gran parte de la gente de tu organización necesitará mucho convencimiento antes de abrir cualquier documento con la palabra "política" en su título. La mayoría de nosotros no queremos pensar en cyber security hasta que es demasiado tarde. Un correo electrónico o un mensaje de Slack no bastan.

Su organización tendrá que comunicarlo con regularidad. La clave aquí es "su organización". Asegúrese de que su director general está de acuerdo y menciona con regularidad la seguridad en las presentaciones de la empresa, correos electrónicos, etcétera. Además, asegúrate de que en la incorporación de los empleados también se hable de seguridad.

Pero lo más importante que puede hacer para transmitir la importancia de la seguridad es ofrecer formación.

3. Organizar formación periódica security awareness

La mayoría de las personas de su organización no leerán su política de seguridad. E incluso si lo hacen, la lectura de una política sólo llega hasta cierto punto. Leer teoría sin ninguna práctica real suele dar como resultado un cambio de comportamiento escaso o nulo.

Aquí es donde entra en juego la formación en materia de seguridad. Al formar regularmente a sus empleados con pequeños retos, estos pueden aprender sobre los riesgos cibernéticos que existen, cómo detectarlos y cómo informar de ellos.

Muchas normas de seguridad de la información, como NIS2 e ISO 27001, consideran la formación en materia de concienciación sobre seguridad como un requisito imprescindible. Esto significa que no superará la auditoría ISO sin un programa de formación.

Existen varios tipos de formación en security awareness :

      1. Formación presencial: En la formación presencial, un profesor se desplaza a tu localidad para impartir formación a grupos más grandes. Estos tipos de formación ya no se ven a menudo. En general, estas formaciones suelen llevar mucho tiempo y los empleados no suelen participar o no acuden.
      2. Cursos en línea: Los cursos en línea trasladan la formación presencial a Internet. Suelen incluir mucha lectura, presentaciones en PowerPoint y largos vídeos. De nuevo, no es el método más atractivo para la mayoría de los usuarios, ya que el tiempo suele ser limitado.
      3. Microformación: con el software moderno de formación en concienciación sobre seguridad, los usuarios reciben un microreto semanal o mensual que se completa en pocos minutos. Durante estos retos, aprenden sobre amenazas cibernéticas modernas como los deepfakes, el spear phishing y el malware.

La última tendencia en formación en security awareness es la gamificación. Herramientas como Guardey mantienen el interés de los usuarios con retos breves, un argumento atractivo, recompensas e incluso una tabla de clasificación de toda la empresa para añadir un divertido elemento competitivo. Esto facilita la mejora de la participación y el cumplimiento de normas de seguridad como ISO 27001 y NIS 2.

→ Más información sobre la gamificación en la formación security awareness

4. Simular ataques con arpón phishing

Phishing sigue siendo la táctica más utilizada por los ciberdelincuentes. Con phishing, los delincuentes envían correos electrónicos falsos que contienen un enlace. Cuando el receptor hace clic en el enlace, el delincuente tiene la oportunidad de piratearle. En los últimos años, la mayoría de la gente ha aprendido a no fiarse de todos los correos electrónicos. Por eso los ciberdelincuentes tenían que hacerse más listos, y lo han conseguido.

Con spear phishing, los delincuentes primero investigan en profundidad a la persona a la que se dirigen. A menudo utilizan las redes sociales para obtener información sobre sus objetivos y/o amigos. A continuación, utilizan la información de las redes sociales para hacerse pasar por una fuente fiable.

 

Muchas organizaciones forman a phishing mediante simulaciones periódicas en phishing . Estos simulacros suelen estar automatizados y utilizan plantillas generales, sin investigar el objetivo que tienen entre manos. Puede ser un ejercicio útil, pero no prepara a los empleados para ataques dirigidos phishing. Por eso ahora también se pueden simular ataques spear phishing en algunos proveedores.

→ Más información sobre simulaciones con arpón phishing

5. Distribuya material recordatorio por toda la oficina

Establecer una campaña cibernética en security awareness para sus empleados no siempre tiene por qué ser complejo. A veces, un buen cartel, un folleto o una nota adhesiva pueden ser también un buen recordatorio para cambiar la contraseña, activar la VPN o cerrar el dispositivo antes de ir al baño.

6. Organizar un evento recurrente cyber security

Los actos presenciales son la forma más eficaz de conseguir que sus empleados se comprometan con security awareness. Por eso pueden ser una parte tan poderosa de una campaña cibernética security awareness . Lleva tiempo y requiere cierta planificación, pero merece la pena.

EyeOn, una organización de los Países Bajos, decidió organizar una semana completa cyber security para iniciar su campaña cibernética security awareness . Durante la semana, hicieron presentaciones diarias a las que llamaron "puesta al día en seguridad". Cada día tenía un tema diferente, desde el fraude al CEO hasta el cumplimiento de la norma ISO 27001. También plantearon retos para que sus empleados entraran en acción. Si sumabas puntos, podías incluso ganar un trofeo al final de la semana.

Ceremonia de entrega de premios de EyeOn con motivo de su semana de la ciberseguridad

→ Haz clic aquí para leer la historia completa de EyeOn

Conseguir que la gente comprenda realmente la importancia de cyber security puede ser difícil. La gente está ocupada. Ojean tu correo electrónico y se olvidan de él. Lo oirán durante una presentación y no se lo tomarán en serio. Pero un acontecimiento como este obliga de verdad a todo el mundo a dejar su trabajo y prestar atención. Después, tus otras iniciativas tendrán un aterrizaje mucho más suave.

Hable con un experto en security awareness

¿Quiere poner en marcha una campaña cibernética en security awareness ? Nuestros expertos pueden ayudarle.

Hable con un experto
Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada