CapacitaciónComportamientoEvidencia Científica

    28 de diciembre de 2025 · 6 min de lectura · Por José Vicente Chávez

    Por qué tu programa de capacitación en seguridad no funciona

    Read in English

    6,74 Mil Millones en Algo que No Funciona

    El mercado de capacitación en concientización de seguridad se valora en 6,74 mil millones de dólares en 2026 según Mordor Intelligence, y se proyecta a 14,66 mil millones para 2031, con una tasa de crecimiento anual compuesta cercana al 16,82 por ciento.

    Hay un problema fundamental con esa inversión: la evidencia revisada por pares muestra que completar una capacitación no predice por sí solo que la persona falle menos ante un ataque real.

    No estamos hablando de opiniones ni de anécdotas. Estamos hablando de estudios de gran escala hechos dentro de organizaciones reales y publicados en foros académicos revisados por pares.

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    Lo que Dice la Evidencia Revisada por Pares

    Ho et al. publicaron en el IEEE Symposium on Security and Privacy de 2025 un estudio de gran escala sobre la eficacia de la capacitación en phishing en la práctica, dentro de una organización real y sostenido a lo largo de meses.

    El hallazgo es incómodo: haber completado la capacitación no predijo, por sí solo, una menor probabilidad de caer en un phishing real. La actividad de capacitación y el cambio de comportamiento son dos variables distintas, y medir la primera no dice nada sobre la segunda.

    Esto significa que las organizaciones que reportan finalización de cursos no están reportando lo que creen que reportan. Están reportando asistencia.

    El Estudio de ETH Zurich: Capacitar y Dar por Hecho el Cambio

    Si el trabajo de Ho et al. muestra que la capacitación no basta, el estudio de Lain, Kostiainen y Čapkun, presentado en el IEEE Symposium on Security and Privacy de 2022, agrega el matiz que más incomoda. Fue un estudio de gran escala y de largo plazo dentro de una organización, y encontró que la capacitación entregada dentro del propio ejercicio de phishing, tal como la despliega hoy la industria, no vuelve a los empleados más resistentes por sí sola.

    Nuestra lectura de por qué ocurre esto, y la escribimos como lectura y no como hallazgo del estudio: la capacitación genérica produce una sensación de competencia que no corresponde con la capacidad real de detectar un ataque. Quien completó el módulo se siente cubierto, y esa confianza no se traduce en atención cuando llega el correo de verdad.

    Lo que sí demuestra el cambio, en los dos trabajos, es volver a probar el comportamiento.

    El Problema del Canal: la Capacitación Cubre Menos Terreno del que Ataca el Adversario

    El correo es la puerta de entrada. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. Y no es un canal en retirada, es un canal que se volvió más peligroso: el Microsoft Digital Defense Report 2025 documenta que el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales.

    Sobre esa base, la ingeniería social sumó frentes. Hoy también llega por voz y por SMS, y encadena los canales en secuencias coordinadas:

    • Vishing (phishing por voz)
    • Smishing (phishing por SMS)
    • Ataques multi-canal coordinados
    La mayoría de la capacitación de la industria trata el correo como un módulo anual y deja los demás frentes sin cubrir. El resultado es una preparación que no se parece a lo que la persona va a enfrentar.

    Las herramientas de clonación de voz bajaron tanto la barrera que una muestra breve de audio público basta para producir una llamada convincente. El adversario ya opera así. La capacitación, en general, todavía no.

    Por Qué el Timing y Contexto Son Más Importantes que el Contenido

    La falla fundamental de la capacitación actual no es el contenido. Es el timing y el contexto.

    Los humanos no aprenden de videos genéricos vistos semanas antes de enfrentar un ataque real. Aprenden cuando cometen un error y reciben retroalimentación inmediata sobre qué hicieron mal y por qué.

    Esta es la diferencia crítica:

    Modelo actual (ineficaz): "Me capacitaron el año pasado" = contexto perdido, comportamiento no modificado

    Modelo efectivo: "Tuve este error hace 3 minutos y el sistema me mostró exactamente las señales que ignoré" = cambio de comportamiento comprobado

    La consolidación de la memoria y el cambio de comportamiento requieren:

  1. Relevancia inmediata (el error acaba de ocurrir)
  2. Especificidad (este email específico, estas señales específicas)
  3. Consecuencia emocional (el impacto de "casi caí")
  4. Repetición espaciada (re-evaluar semanas después)
  5. La capacitación anual genérica no cumple ninguno de estos requisitos.

    Los Casos que Demuestran el Fracaso del Modelo Actual

    Snowflake (2024):

    • Pérdidas de gran escala y un número amplio de clientes corporativos afectados
    • Los empleados habían completado capacitación de seguridad
    • El vector de ataque: credenciales de un contratista
    MGM Resorts (2024):
    • Impacto financiero severo y varios días de operaciones paralizadas
    • Empleados capacitados
    • El vector de ataque: una llamada de vishing al helpdesk
    En cada caso, los empleados habían recibido capacitación. En cada caso, la capacitación no previno el ataque.

    Lo Que Sí Funciona: El Modelo de Aprendizaje Contextual

    Si la capacitación genérica no funciona, ¿qué sí funciona?

    La evidencia apunta a un modelo diferente con cinco componentes:

    1. Pruebas Continuas, No Capacitación Periódica

    En lugar de un curso anual, simulaciones regulares que prueban vulnerabilidad real bajo condiciones realistas.

    2. Retroalimentación Inmediata

    Cuando un empleado falla una simulación, recibe capacitación en ese momento, no semanas después. El contexto está fresco, el error es específico, el impacto emocional es máximo.

    3. Multi-Canal

    Probar email, SMS, voz. Los atacantes no se limitan a email. La preparación tampoco debería.

    4. Personalización por Perfil de Riesgo

    No todos los empleados tienen el mismo perfil de vulnerabilidad. Un CFO que resiste phishing genérico pero cae ante pretexto de autoridad necesita intervención diferente que un desarrollador vulnerable a solicitudes técnicas falsas.

    5. Validación de Cambio

    Re-probar semanas después para validar que el comportamiento realmente cambió. No asumir que "completó el módulo" equivale a "cambió su comportamiento".

    La Pregunta que Todo CISO Debe Hacerse

    El CISO promedio reporta a su junta directiva: "la mayoría de nuestros empleados completó la capacitación anual."

    La pregunta que la junta debería hacer (y que el CISO debería poder responder):

    "¿Qué porcentaje de nuestros empleados demostraron comportamiento seguro bajo un ataque simulado realista en los últimos 30 días?"

    Si la respuesta es "no lo sabemos", entonces la organización tiene una brecha de visibilidad crítica.

    Completar un curso no es evidencia de comportamiento seguro. Es evidencia de haber visto un video.

    El Costo Real del Modelo Actual

    El modelo actual de capacitación en seguridad tiene tres costos ocultos:

    1. Costo Directo

    Licencias de plataformas, tiempo de empleados, administración del programa. En una empresa mediana la suma anual no es trivial, y se paga completa aunque el comportamiento no cambie.

    2. Costo de Falsa Seguridad

    Un programa que se completa pero no se vuelve a probar deja a la organización con la confianza de estar cubierta y sin ninguna evidencia de estarlo.

    3. Costo de Oportunidad

    Cada dólar gastado en capacitación ineficaz es un dólar que no se invierte en soluciones que sí generan cambio de comportamiento medible.

    Qué Buscar en una Solución Efectiva

    Si estás evaluando alternativas a la capacitación tradicional, estas son las capacidades que la evidencia sugiere que importan:

    • Simulaciones multi-canal (email, SMS, voz)
    • Capacitación entregada en el momento del error, no programada
    • Métricas por persona, no solo por departamento
    • Re-evaluación automática para validar cambio
    • Escalación adaptativa según resistencia individual
    La pregunta no es si debes invertir en preparación de empleados. La pregunta es si seguirás invirtiendo en un modelo que la evidencia revisada por pares no respalda.

    Fuentes y referencias

    • CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". cisa.gov
    • Microsoft, "Microsoft Digital Defense Report 2025". microsoft.com
    • Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)". mordorintelligence.com
    • Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. ieeexplore.ieee.org
    • Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. ieeexplore.ieee.org

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso