🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Iniciar sesión
Volver al Centro de recursos

Evaluación inicial del nivel de concienciación en materia de seguridad: conoce la situación de tu organización

Evaluación inicial del nivel de concienciación en materia de seguridad

Una evaluación inicial del nivel de concienciación en materia de seguridad permite conocer cómo actúan tus empleados ante el phishing y otras amenazas digitales en la actualidad, antes de que haya comenzado cualquier formación. En la práctica, combina una simulación de phishing sin previo aviso con una breve prueba de conocimientos. El resultado constituye tu punto de partida: el conjunto de cifras con el que se compararán todas las evaluaciones posteriores.

Si te saltas ese punto de partida, estarás llevando a cabo un programa de concienciación sobre seguridad basándote únicamente en corazonadas. Podrás seguir impartiendo formación, pero no podrás demostrar qué cambios se producen gracias a ella. En este artículo explicamos en qué consiste una medición de referencia, qué cifras son importantes y cómo llevarla a cabo en cinco pasos.

¿Qué es una evaluación de referencia del nivel de concienciación en materia de seguridad?

Una evaluación inicial es la primera medición estructurada del nivel real de concienciación en materia de seguridad de tu organización. Responde a dos preguntas: ¿qué saben los empleados sobre las amenazas digitales y qué hacen realmente cuando reciben una en su bandeja de entrada? Se miden por separado los conocimientos y el comportamiento, ya que ambos aspectos rara vez coinciden. Muchas personas que saben describir perfectamente el phishing siguen haciendo clic en un correo electrónico falso que resulta convincente.

Por lo tanto, una medición de referencia completa consta de dos o tres componentes:

  • Una simulación de phishing. Un correo electrónico de phishing falso, realista pero inofensivo, que mide el comportamiento real: quién hace clic, quién introduce sus credenciales y quién denuncia el mensaje.
  • Una evaluación de conocimientos. Un breve cuestionario sobre temas como el phishing, las contraseñas y el teletrabajo seguro, que permite detectar las lagunas de conocimiento.
  • Opcional: una breve encuesta sobre la cultura de la empresa. ¿Se atreven los empleados a informar de un error? ¿Consideran que la seguridad forma parte de su trabajo? La actitud predice cómo evolucionarán las cifras más adelante.

¿Por qué empezar con una medición de referencia?

La razón más importante es sencilla: sin un punto de referencia, no se puede demostrar el progreso. «Ha aumentado la concienciación» es una opinión. «La tasa de clics ha bajado de uno de cada cuatro a uno de cada veinte» es un resultado. Esa diferencia es importante a la hora de solicitar presupuesto a la dirección, y también lo es para los auditores.

  • Permite visualizar los resultados de la formación. Cada medición de seguimiento se compara con el valor de referencia, lo que permite comprobar si el comportamiento cambia realmente, en lugar de darlo por sentado.
  • Aporta pruebas de cumplimiento. Normativas como la NIS2 y la ISO 27001 exigen a las organizaciones que formen a sus empleados y que demuestren que dicha formación es eficaz. Una referencia inicial, junto con nuevas mediciones periódicas, constituye precisamente esa prueba.
  • Indica hacia dónde hay que orientar los esfuerzos. Los resultados por departamento y por tema permiten saber quién necesita qué, de modo que la inversión en formación se destina a donde más resulta rentable.
  • Esto genera un sentido de urgencia. Las estadísticas genéricas se pueden pasar por alto fácilmente; las cifras de tu propia organización, no. Según el Informe de investigaciones sobre fugas de datos de Verizon, el factor humano influye en aproximadamente seis de cada diez fugas de datos. Una medición de referencia muestra lo que eso significa concretamente para tu organización.

¿Qué se mide? Las cuatro cifras que importan

Una buena medición de referencia proporciona un pequeño conjunto de cifras que puedes ir supervisando a lo largo del tiempo. Hay cuatro indicadores que cubren la mayor parte del trabajo:

  • Tasa de clics. El porcentaje de destinatarios que hacen clic en el enlace del correo electrónico de phishing simulado. Es la cifra que más se cita, pero no es la más importante.
  • Índice de introducción de datos. El porcentaje de usuarios que dan un paso más y introducen sus credenciales en la página de inicio de sesión falsa. Es ahí donde se produciría el verdadero daño.
  • Índice de notificación. El porcentaje de personas que notifican un correo electrónico sospechoso. La métrica más subestimada de todas: un empleado atento que avisa rápidamente protege a todos los compañeros que hayan recibido el mismo mensaje.
  • Puntuación de conocimientos. La puntuación media obtenida en la evaluación de conocimientos, a ser posible desglosada por temas, para que sepas si las carencias se dan en el ámbito del phishing, las contraseñas o en algún otro ámbito totalmente distinto.

Realiza la medición a nivel de grupo: por equipo, departamento o centro. El objetivo de una medición de referencia es mejorar la organización, no poner en evidencia a las personas. Esa decisión también te permite cumplir sin problemas con la legislación en materia de privacidad.

¿Te gustaría saber cuál es la situación actual de tu organización?

Organiza una formación sobre concienciación en materia de seguridad con Guardey en cuestión de minutos y recopila tus datos de referencia sin complicaciones.

Prueba Guardey gratis durante 14 días

Cómo realizar una medición de referencia en cinco pasos

  1. Define el alcance y deja claros los aspectos básicos. Decide quién participa, preferiblemente todos los que tengan un buzón de correo, incluida la dirección. Asegúrate de que tu política de seguridad mencione, en términos generales, que las simulaciones de phishing forman parte de ella, e involucra al comité de empresa. Da a conocer la política, nunca el momento concreto.
  2. Realiza una simulación de phishing sin previo aviso. Utiliza un pretexto realista y actual, y distribuye el envío a lo largo de varios días, para que los compañeros no puedan avisarse entre sí y se mantenga el factor sorpresa. Una buena herramienta de simulación de phishing se encarga de aleatorizar esto por ti y realiza un seguimiento automático de los clics, la introducción de datos y los informes.
  3. Añade una breve evaluación de conocimientos. Bastará con entre diez y quince preguntas sobre los temas principales. Que sea breve: lo que buscas es una alta tasa de respuesta, no un examen. ¿Te interesa saber qué herramientas pueden servir para esto? Hemos comparado nueve de ellas en nuestro resumen sobre evaluaciones de concienciación en materia de seguridad.
  4. Analiza por departamento y por tema. Combina el comportamiento (la simulación) con los conocimientos (la evaluación). Un departamento que obtiene una puntuación alta en conocimientos pero que sigue cometiendo errores requiere un seguimiento diferente al de uno que, sencillamente, nunca ha oído hablar del «quishing».
  5. Establece objetivos y programa nuevas mediciones. Por ejemplo: aumentar la tasa de presentación de informes y reducir la tasa de introducción de datos. Planifica una nueva medición cada trimestre, con los mismos indicadores y un nivel de dificultad comparable, para poder comparar elementos similares entre sí.

De la situación inicial al programa: cómo hacer que las cifras cambien

Una medición inicial sin seguimiento no es más que una instantánea costosa. El valor aparece cuando esa medición se integra en un programa. La fórmula que funciona es justo lo contrario de la sesión anual de sensibilización: momentos de formación breves y recurrentes que mantienen vivo el tema semana tras semana. Así es exactamente como se estructura la formación moderna en sensibilización sobre seguridad: retos de unos pocos minutos, gamificación para mantener alta la participación y escenarios novedosos que se adaptan al panorama real de las amenazas.

A continuación, vuelve a realizar mediciones siguiendo un ritmo fijo. Es de esperar que la tasa de clics y la tasa de introducción de datos disminuyan y, lo que es al menos igual de importante, que la tasa de notificación aumente. Comparte los resultados del grupo con todo el equipo y felicita a quienes han informado: una tasa de notificación al alza es la señal más clara de que la concienciación se está traduciendo en comportamiento.

Errores habituales en la medición de referencia

  • Anunciar el momento exacto. Así se mide el nivel de atención de la gente durante una semana de exámenes anunciada, y no cómo se comportan un martes cualquiera.
  • Señalar y avergonzar públicamente. Dar a conocer los resultados por persona acaba con la cultura de información que se está intentando fomentar y, además, genera problemas de privacidad.
  • Fijarse únicamente en la tasa de clics. La tasa de denuncias dice más de tu resiliencia que la tasa de clics. Una organización en la que nadie denuncia es frágil, por muy baja que sea la tasa de clics.
  • Considerarlo como algo puntual. Una medición de referencia solo merece ese nombre cuando va seguida de una segunda medición. Las cifras quedan obsoletas rápidamente.
  • No hagas que la primera simulación sea demasiado extrema. Tanto un correo electrónico de spear phishing imposible como uno que sea obviamente falso dan lugar a resultados inútiles. Elige un nivel de dificultad medio que se parezca a lo que tu organización recibe realmente.

Preguntas frecuentes sobre la evaluación de referencia de la concienciación en materia de seguridad

¿Con qué frecuencia se debe repetir la medición?

Una vez al trimestre es una periodicidad habitual y viable. Repite las mismas métricas con un nivel de dificultad similar; de lo contrario, la tendencia no dice nada. Al cabo de un año, tendrás cinco puntos de datos: el valor de referencia más cuatro nuevas mediciones, y una explicación que podrás presentar a la dirección y a los auditores.

¿Se permiten las simulaciones de phishing sin previo aviso?

Sí, siempre y cuando se gestionen con cuidado. Asegúrate de que los empleados sepan, en términos generales, que las simulaciones forman parte de la política de seguridad, comunica los resultados a nivel de grupo y nunca impongas sanciones por un clic erróneo. Involucra al comité de empresa antes de empezar. Si se gestiona de esta manera, una simulación es una herramienta de formación y se ajusta al RGPD.

¿Cuál es una buena tasa de clics para una primera medición?

No existe un punto de referencia universal: el resultado depende en gran medida de la dificultad de la simulación y del sector. Las cifras de dos dígitos no son ninguna excepción en una primera medición, así que no te sorprendas por el número. La referencia no es una nota, sino un punto de partida. Lo que importa es la tendencia que se observe en las mediciones posteriores.

¿Cuánto tiempo dura una medición inicial?

Hay que contar con un total de entre dos y cuatro semanas: una simulación que se prolonga durante varios días, una semana para la evaluación de conocimientos y algo de tiempo para el análisis. La puesta en marcha en sí es rápida gracias a las herramientas modernas; el plazo previsto sirve principalmente para garantizar que la evaluación se realice de forma sorpresa y sea representativa.

La evaluación inicial es la parte menos llamativa de un programa de concienciación sobre seguridad, pero, sin que se note, es la más importante. Sustituye las suposiciones por cifras y convierte la formación de un mero trámite en algo que realmente se puede dirigir. Primero hay que evaluar y luego formar: todo lo que se haga después funcionará mejor gracias a ello.

¿Quieres convertir tu punto de partida en un cambio de comportamiento duradero?

En una demostración de 45 minutos, mostramos cómo Guardey combina simulaciones de phishing con formación gamificada en concienciación sobre seguridad, incluyendo los informes que reflejan tu progreso.

Solicitar una demostración
Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada