Guía de la categoría

    Gestión del riesgo humano (HRM) para empresas en Colombia y LATAM

    La disciplina que mide y reduce el riesgo que se origina en el comportamiento de las personas, con datos continuos en lugar de cursos anuales.

    Qué es la gestión de riesgo humano

    La gestión del riesgo humano (Human Risk Management, HRM) es la disciplina que mide, prueba y reduce la probabilidad de que una persona de tu organización caiga ante un ataque de ingeniería social. La diferencia con la concientización tradicional está en lo que se mide: un programa de concientización mide cursos completados; un programa de HRM mide comportamiento real bajo ataque simulado, persona por persona y de forma continua.

    El punto de partida no es culpar a nadie. Las personas son el objetivo del ataque, no el eslabón débil: el trabajo de un programa de HRM es convertir el factor humano en la primera línea de defensa, con medición honesta en lugar de certificados de asistencia. La definición corta vive en nuestro glosario; esta página es la guía completa de la categoría.

    Por qué el factor humano concentra la mayoría de las brechas

    El factor humano interviene en cerca del 90 por ciento de las brechas; un 5 por ciento se explica por carencia de herramientas y el otro 5 por ciento por limitaciones de recursos (Cisco, marco 90-5-5). La conclusión operativa es incómoda: la mayoría de la inversión de seguridad protege las capas donde ocurre la minoría del problema.

    El canal de entrada también está medido: más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing (CISA). Y el instrumento con que la mayoría de las empresas responde a ese dato, el curso anual de concientización, no mide si alguien dejó de caer: mide si terminó el curso. Las cifras completas del riesgo humano están en el blog, con sus fuentes primarias.

    Los cuatro motores en ciclo cerrado

    Un programa completo de HRM opera como un ciclo donde el resultado de cada función alimenta a la siguiente: detectar, probar, capacitar y validar. El valor está en el ciclo, no en módulos sueltos: una simulación sin capacitación inmediata es un examen sorpresa, y una capacitación sin retest es un certificado sin evidencia.

    Vigilancia continua

    El programa monitorea las bases públicas de brechas y la dark web para detectar credenciales de empleados ya expuestas, y dispara la respuesta en horas, no en meses. Es la función que entrega valor desde el primer día, sin esperar datos de comportamiento.

    Testing adversarial

    Simulaciones de phishing personalizadas por rol, comportamiento histórico y herramientas reales de la empresa revelan la vulnerabilidad concreta de cada persona, ante qué tipo de engaño y con qué frecuencia.

    Capacitación en el momento del error

    Quien cae en una simulación recibe en minutos un microaprendizaje específico al engaño exacto en el que cayó. El instante posterior al error es cuando la persona está más receptiva; un curso anual no compite con eso.

    Retest de validación

    Semanas después, una nueva simulación de la misma categoría pero con otra plantilla comprueba que la persona cambió su conducta y no que memorizó un correo. El retest es lo que separa un programa que certifica cursos de uno que demuestra defensa.

    El énfasis en el retest no es una preferencia de producto: la evidencia revisada por pares muestra que completar capacitación no predice por sí solo la reducción de fallos reales (Lain et al., IEEE S&P 2022; Ho et al., IEEE S&P 2025). Lo que demuestra el cambio de conducta es volver a probar el comportamiento. Así opera Fensivo, y así debería operar cualquier plataforma seria de la categoría: este es el ciclo completo en nuestra plataforma.

    Cómo se mide el riesgo por persona

    La unidad de medida del HRM es el puntaje de riesgo humano: un indicador por persona construido con su comportamiento real en simulaciones, sus credenciales expuestas en brechas y su exposición por rol. Agregado por equipo y en el tiempo, le da al liderazgo una curva de riesgo comparable, no una lista de cursos completados.

    Dos advertencias de medición honesta. La primera: la tasa de clic por sí sola engaña, porque baja cuando las simulaciones se vuelven fáciles; la señal temprana de una cultura que funciona es la tasa de reporte. La segunda: el puntaje individual necesita masa estadística, y por debajo de unas 25 personas se lee por grupo o no se lee. Qué debe llegar a la junta y qué no, está en reportes ejecutivos de riesgo humano útiles.

    Cómo empezar

    El orden que funciona es medir antes de capacitar: primero la vigilancia de credenciales y una línea base de simulación, y con esa foto real, el programa. El plan completo por fases está en cómo montar un programa de riesgo humano en 90 días, y si necesitas justificar la inversión, el caso de negocio para la junta trae los argumentos con sus fuentes.

    Si estás evaluando plataformas: los rangos de precio reales están en cuánto cuesta una plataforma de HRM, las diez preguntas que conviene hacerle a cualquier proveedor separan rápido el marketing de la evidencia, y nuestras comparativas honestas ponen a Fensivo al lado de cada alternativa, criterio por criterio. La calculadora de precios muestra la inversión exacta en segundos.

    Mide tu riesgo humano con datos reales

    Una demo de 30 minutos con datos simulados de tu industria. Operativo en 1 día vía OAuth; primer reporte ejecutivo en 48 horas.

    Para profundizar

    El clúster completo de gestión del riesgo humano, ordenado por lo que necesitas resolver.