Volver al glosario
    Riesgo humano y comportamientoGlosario de ciberseguridad

    Concientización en ciberseguridad

    Programas que enseñan a los empleados a reconocer y reportar amenazas. Completar cursos no equivale a cambiar conducta: eso se valida con retest.

    Definición completa

    La concientización en ciberseguridad (security awareness) es el conjunto de programas con los que una organización enseña a sus empleados a reconocer, evitar y reportar amenazas como el phishing y la ingeniería social. Durante años fue sinónimo de cursos anuales y videos obligatorios.

    Su límite está documentado: la evidencia revisada por pares, incluidos estudios presentados en IEEE Security and Privacy en 2022 y 2025, muestra que completar capacitación no predice por sí solo una reducción de fallos ante ataques reales. Saber qué es el phishing y resistirlo un martes a las 4 de la tarde con la bandeja llena son cosas distintas.

    Por eso la disciplina evoluciona hacia la gestión de riesgo humano: la concientización sigue siendo una pieza, pero el estándar de éxito deja de ser la completación del curso y pasa a ser el comportamiento validado con simulaciones y retest.

    Cómo se mide si un programa de concientización funciona

    Un programa de concientización funciona cuando el comportamiento cambia, y eso se lee en tres señales, no en el porcentaje de cursos terminados: la tasa de reporte de correos sospechosos, la tasa de clic interpretada contra la dificultad del señuelo, y el resultado del retest semanas después de una caída.

    La completación es un indicador de cumplimiento, no de riesgo: dice cuántas personas vieron el contenido, no cuántas resisten un engaño real. Una empresa puede tener el cien por ciento de su capacitación al día y la misma vulnerabilidad del año pasado.

    El orden práctico para medirlo es simular un ataque de una categoría concreta, entregar microaprendizaje específico a quien cae, y volver a probar semanas después con otra plantilla de la misma categoría y sofisticación. Si la persona supera el retest hay evidencia de cambio; si vuelve a caer, el riesgo sigue activo y el programa todavía no funcionó para ella.

    Lectura relacionada en el blogProfundiza en este tema

    Términos relacionados

    De la definición al dato: mide el riesgo humano de tu empresa

    Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.