El 95% de los incidentes
tienen origen humano.
La tecnología no es suficiente.
Programas de formación y concienciación en ciberseguridad para toda la plantilla — desde el empleado que abre adjuntos hasta el directivo que recibe un BEC. Simulaciones de phishing reales, formaciones adaptadas por perfil y métricas de mejora para demostrar el impacto.
Por qué fallan las medidas técnicas solas
La mayoría del presupuesto de seguridad va a tecnología. Pero el atacante no necesita vulnerabilidades técnicas si puede engañar a una persona para que abra una puerta.
Según IBM y Verizon DBIR, la gran mayoría de brechas de seguridad tienen un componente humano — phishing, contraseñas débiles, configuraciones incorrectas o uso inadecuado de sistemas. La tecnología sola no cierra este vector.
En nuestras campañas iniciales de phishing simulado, la tasa de clic media sin formación previa es del 34%. En departamentos como administración o comercial supera el 50% — y 1 de cada 5 introduce sus credenciales.
La directiva NIS2 y el estándar ISO 27001 incluyen entre sus requisitos la formación periódica en seguridad de toda la plantilla. Sin un programa documentado con evidencias, la empresa no cumple — independientemente de la tecnología desplegada.
Un vídeo de 20 minutos sobre ciberseguridad que todo el mundo pasa a velocidad 2x no cambia comportamientos. La concienciación efectiva requiere simulaciones reales, contenido adaptado al rol y refuerzo periódico con casos reales del sector.
Programas disponibles
Los programas se diseñan según el tamaño de la empresa, el sector, el perfil de riesgo y los requisitos normativos — no hay un único modelo válido para todos.
Campañas periódicas de phishing simulado — personalizadas con el nombre de la empresa, el sector y los proveedores habituales — para medir la vulnerabilidad real de la plantilla y el progreso mes a mes.
Píldoras formativas cortas (5-15 min) en plataforma e-learning — adaptadas al perfil y rol del empleado. El empleado de administración recibe formación sobre BEC y fraude financiero; el de IT sobre hardening y gestión de incidentes.
Sesiones formativas presenciales o en formato webinar — para dirección, equipos de IT o toda la plantilla — con demostraciones en vivo de ataques reales, ejercicios prácticos y casos del sector del cliente.
Contenidos formativos
El contenido se adapta a lo que cada perfil realmente necesita saber — no todos los empleados tienen los mismos riesgos ni las mismas responsabilidades en seguridad.
Cómo trabajamos
No empezamos con formación — empezamos midiendo la vulnerabilidad real de la plantilla con una campaña de phishing de línea base. Los datos guían el programa.
Campaña de phishing simulado sin formación previa para medir la vulnerabilidad real de partida — tasa de clic, entrega de credenciales y resultados por departamento. Sin avisar a los empleados.
Entregable: diagnóstico de riesgoDiseño del programa de formación adaptado a los resultados de la línea base, el sector, el perfil de los empleados y los requisitos normativos. Selección de módulos, calendario y formato.
Entregable: plan formativoDespliegue del programa — módulos e-learning por rol, campañas de phishing periódicas con dificultad progresiva y formación inmediata al empleado que cae en la simulación.
Entregable: programa activoReporting mensual de progreso — evolución de la tasa de clic, comparativa con la línea base, identificación de perfiles de riesgo persistentes y ajuste del programa según los resultados.
Entregable: informe mensualImpacto medible
Datos de empresas con programa de concienciación activo durante 6 meses o más.
La tasa media de clic baja del 34% inicial al 6% tras tres meses de programa activo. El mayor descenso ocurre tras la primera campaña con formación inmediata — los empleados que caen una vez raramente caen una segunda.
El programa genera automáticamente los certificados de completación, registros de participación y evidencias de formación periódica necesarios para demostrar cumplimiento en auditorías — sin trabajo manual adicional.
Un efecto secundario clave de la formación es que los empleados empiezan a reportar emails sospechosos, comportamientos anómalos y posibles incidentes al equipo IT. La detección temprana reduce drásticamente el coste de los incidentes.
Desde el blog
Contenido técnico publicado por nuestro equipo sobre este servicio.
Los 10 vectores de ataque más frecuentes en pymes industriales en 2025. Ransomware, phishing OT, RDP expuesto, proveedores sin control... y cómo protegerse.
FortiGate es el firewall NGFW de Fortinet. Te explicamos qué hace, cómo protege la red de una empresa industrial y cuándo tiene sentido implantarlo.
Las 6 técnicas de infiltración más usadas contra entornos industriales OT/ICS: ataques SCADA, ransomware industrial, RDP, IoT y más. Cómo cerrar cada vector.
Preguntas frecuentes
¿Sabes qué porcentaje de tu plantilla haría clic en un phishing ahora mismo?
Hacemos una campaña de phishing simulado de diagnóstico gratuita — sin formación previa, sin avisar a los empleados — para darte el dato real de vulnerabilidad humana de tu empresa antes de proponer ningún programa.
Campaña de diagnóstico gratuita · Sin compromiso · Respuesta <24h