Reunimos aquí las preguntas que más nos hacen los responsables de seguridad de empresas medianas en la región cuando evalúan un programa de [gestión de riesgo humano](/gestion-del-riesgo-humano). Cada respuesta abre con la conclusión y se entiende leída sola, para que sirva de referencia rápida.
Qué es la gestión de riesgo humano y en qué se diferencia de la concientización tradicional
La gestión de riesgo humano (Human Risk Management, HRM) es la disciplina que mide y reduce la probabilidad de que una persona sea engañada durante un ataque, a partir de su comportamiento real y no de lo que declara saber. Su diferencia con la concientización tradicional es de fondo: la concientización busca que el empleado sepa qué es el phishing mediante charlas y cursos, mientras que la gestión de riesgo humano observa cómo actúa esa persona cuando recibe un engaño realista y trabaja sobre esa conducta.
El cambio de enfoque responde a dónde está el riesgo. El marco 90-5-5 de Cisco, que estima que cerca del 90 por ciento de las brechas involucran un factor humano, ubica a las personas como la superficie principal de ataque (fuente: Cisco). Hablamos de factor humano y no de error humano de forma deliberada: la persona es el objetivo del ataque, no la culpable. Saber qué es el phishing no dice cómo se comportará alguien bajo presión, y esa distancia entre el conocimiento y la conducta es justo lo que la concientización tradicional no logra cerrar.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Cada cuánto se deben enviar simulaciones de phishing
La cadencia razonable es mensual para la mayoría de la plantilla y quincenal para los roles de alta exposición, como finanzas, dirección y personas con acceso a sistemas críticos. Enviar una sola simulación al año no mide comportamiento, mide suerte: lo que buscamos es una señal continua, no un examen anual.
La razón de fondo es la velocidad del riesgo. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, así que la exposición es permanente y la medición también debe serlo (fuente: CISA). Aun así, la frecuencia importa menos que la variación: repetir la misma plantilla enseña a reconocer un correo puntual, no a resistir la técnica. Por eso conviene cambiar el pretexto, el canal y la dificultad en cada envío, y concentrar cada simulación donde de verdad revela riesgo en lugar de mandar el mismo correo a toda la empresa.
Cómo saber si un empleado de verdad aprendió tras caer en un phishing
La única forma de saberlo es volver a probarlo: enviar semanas después otra simulación del mismo tipo y dificultad, con un pretexto distinto, y observar si esta vez resiste. Completar el curso posterior al fallo no alcanza como prueba, porque aprobar un módulo no equivale a cambiar la conducta bajo presión.
Esto no es una opinión. La evidencia revisada por pares muestra que completar una capacitación no predice por sí solo la reducción de fallos reales (estudios publicados en el IEEE Symposium on Security and Privacy). Lo que demuestra el cambio es reobservar el comportamiento en una situación equivalente, una práctica que suele llamarse retest: no que la persona recuerde un correo, sino que resista una técnica. Si te interesa por qué la capacitación por sí sola no cambia la conducta, lo desarrollamos en por qué tu programa de capacitación no está funcionando.
Cuántos empleados se necesitan para medir el riesgo humano
Se necesita una muestra mínima del orden de 25 personas para que el puntaje de riesgo agregado sea estadísticamente significativo. Por debajo de un par de docenas de empleados, la variación individual domina y el puntaje se vuelve ruido: un par de personas que caen o resisten mueven demasiado el promedio y las tendencias dejan de ser confiables.
La lógica es la misma de cualquier medición: cuantas más observaciones, más estable la señal. Con 25 personas o más se puede distinguir un patrón real, como un departamento más expuesto o un tipo de pretexto que funciona, de una simple casualidad. Por eso la gestión de riesgo humano encaja de forma natural en empresas de 25 a 500 empleados, donde hay suficiente masa para medir sin la complejidad de una organización de decenas de miles.
En qué se diferencia el riesgo de un agente de IA del riesgo humano
El riesgo humano es la probabilidad de que una persona sea engañada; el riesgo de un agente de IA es la probabilidad de que un software autónomo, que actúa con credenciales y permisos propios, ejecute una acción dañina sin el juicio de una persona detrás. Son dos superficies distintas: una explota la psicología, la otra explota la falta de criterio y los permisos amplios de un sistema que opera solo.
La confusión viene de que ambos terminan en lo mismo, un acceso o una transferencia indebida, pero se gobiernan distinto. A la persona la preparamos para reconocer y resistir un engaño; al agente hay que limitarle permisos, registrar lo que hace y validar sus acciones antes de que tengan efecto. Tratar a un agente como si fuera un empleado más, o ignorar que amplía la superficie de ataque, es el error que estamos viendo aparecer. Lo analizamos en detalle en riesgo de los agentes de IA y riesgo humano.
En Fensivo abordamos este caso de uso cerrando el ciclo completo: detectamos la exposición real de credenciales, probamos a cada persona con simulaciones ajustadas a su rol, entregamos capacitación en el momento del fallo y validamos con un retest que la conducta cambió, no que el empleado recordó un correo. Ese último paso, volver a probar semanas después con otra plantilla del mismo tipo, es lo que separa medir comportamiento de medir asistencia. Puedes ver cómo lo aplicamos en nuestros casos de uso.
Tu programa actual te dice que tus empleados completaron la capacitación, o te demuestra que hoy resistirían el próximo ataque?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". cisa.gov
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. blogs.cisco.com
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. ieeexplore.ieee.org
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. ieeexplore.ieee.org
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
