La conclusión: el caso de negocio del riesgo humano no es el costo del curso, es el costo de la brecha que no ocurre
El criterio que más pesa cuando alguien construye el caso de negocio de la gestión de riesgo humano (Human Risk Management, HRM) no es cuánto cuesta la capacitación, sino cuánto cuesta la brecha que se evita. Un responsable de seguridad que llega a la junta con la factura de un programa de concientización pierde la discusión antes de empezar, porque la convierte en un gasto que se recorta. El mismo responsable que llega con dos números, lo que cuesta una brecha de origen humano y cuánto baja esa probabilidad cuando el comportamiento se valida de verdad, cambia la conversación de gasto a reducción de riesgo medible.
Ese es el marco de toda esta pieza. El caso se sostiene sobre una idea que a la dirección le resulta familiar: la mayoría de las brechas nacen del factor humano, esas brechas son caras, y lo que reduce su probabilidad no es completar un curso sino demostrar que la conducta cambió bajo presión real. Alrededor de esa idea se ordenan los datos que la junta necesita oír y las métricas que de verdad sostienen el argumento.
Qué cuesta hoy una brecha de origen humano, y por qué baja cuando se reacciona rápido
El primer número es el costo de la brecha. Según el informe Cost of a Data Breach 2025 de IBM, el costo promedio global de una brecha de datos fue de 4,4 millones de dólares, una caída de 9 por ciento frente al año anterior, impulsada por una identificación y contención más rápidas. Ese dato dice dos cosas útiles para la junta al mismo tiempo. Primero, que una sola brecha grave pesa más que años enteros de presupuesto de seguridad de las personas. Segundo, y menos obvio, que el costo baja justamente cuando la empresa detecta y contiene antes: la velocidad de reacción no es un lujo técnico, es una palanca directa sobre la cifra que la dirección teme.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
El segundo número es de dónde viene ese riesgo. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano. Y la puerta de entrada sigue siendo el correo: según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing.
No hablamos de un empleado descuidado ni de una falla que se le pueda reprochar a la persona, hablamos de personas que son el objetivo deliberado de un ataque diseñado para engañarlas. Un caso de negocio honesto no culpa a nadie: reconoce que si nueve de cada diez incidentes tocan a una persona, ahí es donde una inversión rinde. Lo mismo aplica a los fraudes más caros, como el fraude del correo corporativo (BEC, por sus siglas en inglés), donde el atacante no rompe ningún sistema, convence a una persona.
El mercado ya validó la categoría: por qué crece y quién la está adoptando
A una junta le tranquiliza saber que no está financiando un experimento. La categoría ya tiene tamaño y trayectoria. Según Mordor Intelligence, el mercado de capacitación en concientización de seguridad se valora en 6,74 mil millones de dólares en 2026, desde 5,77 mil millones en 2025, y se proyecta a 14,66 mil millones para 2031, con una tasa de crecimiento anual compuesta cercana al 16,82 por ciento. Ese crecimiento sostenido no es moda: refleja que las aseguradoras cibernéticas empezaron a exigir prueba de que los empleados están preparados, y que los ataques impulsados por IA bajaron el costo de producir engaños convincentes.
El mismo análisis señala que las pequeñas y medianas empresas son el segmento de más rápido crecimiento por tamaño de organización, a medida que la entrega en la nube baja las barreras de costo y despliegue. Para una empresa mediana esto importa: ya no hace falta el presupuesto de una gran corporación para tener un programa serio. La conversación con la dirección deja de ser "podemos permitírnoslo" y pasa a ser "cuál elegimos y cómo medimos que funciona". Si quieres cerrar antes esa parte de precio, conviene revisar por separado cuánto cuesta hoy una plataforma de gestión de riesgo humano para el rango de 25 a 500 empleados.
Cómo construir el caso ante la dirección: del gasto de cumplimiento a la reducción de riesgo medible
El error más común es presentar el riesgo humano como una obligación de cumplimiento. Cumplir una norma es necesario, pero como argumento ante la junta es débil, porque invita a preguntar cuál es el mínimo que se puede gastar para tildar la casilla. El caso fuerte se construye al revés: se parte del costo esperado de una brecha de origen humano, se estima cuánto de ese riesgo depende de comportamientos que hoy no se validan, y se presenta la inversión como la forma de reducir esa exposición de manera comprobable.
En la práctica, el argumento se arma en tres capas. La exposición actual, es decir, cuántas credenciales del equipo ya están filtradas y cuántas personas caen hoy en un engaño realista. El costo de que ese riesgo se materialice, anclado en la cifra de brecha que ya vimos. Y la reducción esperada, expresada no como "la gente hará más cursos" sino como "menos personas caen, y lo demostramos volviendo a probarlas". Esa última capa es la que separa un caso de negocio creíble de una lista de deseos. Un buen guion de preguntas para separar proveedores que prometen esa reducción de los que solo la enuncian está en diez preguntas para evaluar un proveedor de riesgo humano.
Qué métricas sostienen el argumento: comportamiento validado, no cursos completados
Aquí está el corazón del caso, y también donde más se equivocan los programas. La métrica que la mayoría lleva a la junta es la tasa de finalización de la capacitación, y es la métrica equivocada. Hay evidencia revisada por pares (Ho et al., IEEE Symposium on Security and Privacy 2025; Lain et al., 2022) de que completar una capacitación no predice por sí solo la reducción de fallos reales. Dicho de otro modo: un tablero que muestra 98 por ciento de cursos completados puede convivir con un equipo que sigue cayendo en el primer correo bien hecho.
Lo que sí sostiene el argumento es probar el comportamiento y volver a probarlo. La distinción es simple de explicar a la dirección:
| Lo que la junta suele oír | Lo que de verdad prueba el cambio |
|---|---|
| Porcentaje de cursos completados | Porcentaje de personas que superan una nueva prueba del mismo tipo |
| Horas de capacitación impartidas | Caída de la tasa de click en simulaciones a lo largo del tiempo |
| Personas que "asistieron" | Personas cuyo puntaje de riesgo bajó y se mantuvo bajo |
| Un puntaje del programa en un momento | Resiliencia validada semana a semana |
La columna de la izquierda mide actividad. La columna de la derecha mide resultado. El retest, volver a probar a la persona semanas después con un engaño equivalente pero distinto, es lo que convierte una promesa en evidencia: valida que aprendió la lección, no que recordó un correo puntual. Cuando la junta ve esa segunda columna, la inversión deja de parecer un gasto de recursos humanos y empieza a parecer un control de riesgo con medición propia.
Cómo presentar la inversión en términos que la junta entiende
Una junta no decide sobre plantillas de phishing ni sobre puntajes de riesgo por persona. Decide sobre exposición, probabilidad y costo. Presentar el caso en su idioma es lo que destraba el presupuesto:
Presentado así, el caso de negocio del riesgo humano deja de competir con otras líneas de gasto y pasa a competir con el costo de no hacerlo. Y ese es un terreno donde el factor humano, por fin, gana la discusión.
En Fensivo abordamos exactamente ese caso de uso: monitoreamos de forma continua si las credenciales del equipo aparecen en brechas, enviamos simulaciones de phishing por correo personalizadas por persona, entregamos microaprendizaje en minutos a quien cae y, sobre todo, validamos el cambio con un retest posterior, para que el reporte a la dirección muestre comportamiento probado y no cursos completados. Está pensado para empresas de 25 a 500 empleados, con un primer reporte ejecutivo en las primeras 48 horas. Si quieres ver cómo se traduce en un caso concreto, revisa nuestros casos de uso.
¿Cuál de los dos números lleva hoy tu equipo a la junta: cuántos cursos se completaron, o cuántas personas volvieron a caer cuando las probaron de nuevo?
Fuentes y referencias
- IBM, "Cost of a Data Breach Report 2025": https://www.ibm.com/reports/data-breach
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- Mordor Intelligence, "Security Awareness Training Market Size & Share Analysis (2026-2031)": https://www.mordorintelligence.com/industry-reports/security-awareness-training-market
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
