riesgo humanopuntaje de riesgomedición de riesgo

    28 de agosto de 2026 · 9 min de lectura · Por Fensivo Team

    Cómo medir el riesgo humano: línea base y señales

    Read in English

    Medir el riesgo humano es levantar una foto de cómo se comporta tu gente frente a un engaño real, no de cuánto sabe de seguridad en un examen. Esa foto se arma con tres señales que ya existen en cualquier empresa: qué credenciales de tus empleados andan expuestas, cómo reacciona cada persona ante una simulación de ataque, y qué tan crítico es su rol si llega a caer. Las tres se combinan en un puntaje de riesgo por persona y por equipo, y ese puntaje es la línea base contra la que vas a comparar todo lo que hagas después.

    El primer paso no es comprar una plataforma ni mandar una encuesta: es decidir qué vas a observar antes de observarlo, y arrancar por quién está más expuesto. Abajo está el método, con lo que se puede levantar en las primeras dos semanas y lo que solo llega con el tiempo.

    Qué significa medir el riesgo humano (y qué no es medirlo)

    Empecemos por la confusión más común. Medir el riesgo humano no es medir cuánta capacitación completó la gente ni qué nota sacó en la evaluación anual. Eso mide conocimiento declarado, que es otra cosa. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, así que lo que de verdad importa medir no es si la persona conoce la teoría, es si actúa distinto cuando un ataque real la presiona.

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    La distinción no es un juego de palabras, y hay evidencia revisada por pares que la sostiene. En un estudio de 2025 del IEEE Symposium on Security and Privacy, Grant Ho y su equipo no hallaron relación entre haber completado hace poco la capacitación anual y la probabilidad de caer en una simulación de phishing. Completar el curso no predice el comportamiento.

    Un trabajo anterior de Daniele Lain y colegas, presentado en el mismo simposio en 2022 sobre una muestra grande y de larga duración, ya apuntaba en esa dirección. Por eso medir el riesgo humano es observar la conducta bajo condiciones de engaño realistas y convertir esa observación en una señal que se pueda seguir en el tiempo, no aplicar un cuestionario.

    Conviene separar esto de una pregunta parecida pero distinta. Si lo que quieres saber es si tu capacitación sirvió, esa es una medición de eficacia del programa, y la tratamos aparte en cómo medir si la capacitación en seguridad funciona. Aquella mira si el curso movió la aguja; esta mira el estado del riesgo, exista o no un curso de por medio.

    Las tres señales de la línea base: exposición, comportamiento y rol

    Una línea base útil no necesita veinte indicadores. Necesita tres señales bien levantadas, porque cada una responde una pregunta que las otras no pueden.

    La primera es la exposición, y es la que menos espera. Una credencial filtrada no es un riesgo abstracto: según el M-Trends 2026 de Mandiant (Google Cloud), el tiempo de traspaso entre el acceso inicial y el actor que ejecuta el ataque se desplomó de más de ocho horas en 2022 a 22 segundos en 2025. Cuando la contraseña de alguien de tu equipo aparece en una brecha o en un foro de la dark web, la ventana para reaccionar se cuenta en horas, no en semanas. Esta señal solo sirve si se levanta de forma continua, no una vez al año.

    La segunda es el comportamiento: cómo responde la persona ante un engaño que parece legítimo y no lo es. El correo sigue siendo la puerta principal, y por eso es donde primero conviene mirar. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. La forma honesta de levantar esta señal es una simulación de phishing por correo, midiendo dos cosas a la vez: la tasa de click, que dice cuántos cayeron, y la tasa de reporte, que dice cuántos avisaron. Las dos importan, y no siempre se mueven juntas; lo desarrollamos en tasa de reporte, tasa de click y retest.

    La tercera es el rol: cuánto daño causaría esa persona si cae, según su acceso, sus privilegios y los datos que maneja. Un puntaje de riesgo alto en alguien de finanzas o de sistemas no pesa lo mismo que en alguien sin accesos sensibles. El rol es lo que convierte una lista de fallos en una lista de prioridades.

    SeñalQué mideCómo se levantaFrecuencia
    ExposiciónCredenciales de empleados filtradas en brechas o en la dark webMonitoreo continuo de bases públicas de brechas y forosContinua
    ComportamientoCómo reacciona la persona ante un engaño realistaSimulación de phishing por correo, midiendo tasa de click y de reporteMensual, por persona
    RolCuánto daño causaría esa persona si caeMapa de accesos y privilegios con TI y Recursos HumanosAl inicio y cuando cambia el cargo

    Cómo levantar la primera foto en dos semanas

    La línea base no necesita un proyecto de seis meses. Con estos cinco pasos tienes una primera foto defendible en dos semanas.

  1. Define el alcance y confirma la masa. Decide qué grupos vas a medir y verifica que cada uno tenga al menos unas 25 personas. Por debajo de ese número, el puntaje individual no es estadísticamente confiable y solo se puede leer por equipo. Este paso evita la trampa de sacar conclusiones sobre una persona a partir de un solo dato.
  2. Levanta la exposición primero. Corre un barrido de credenciales filtradas de tus dominios contra bases públicas de brechas y la dark web. Es la señal más rápida de obtener y la que entrega valor de inmediato, porque cada credencial expuesta ya es una acción concreta: cambiar esa contraseña con un plazo.
  3. Envía la primera ronda de comportamiento. Manda una simulación de phishing por correo, realista y ajustada al contexto de cada área, y registra tasa de click y tasa de reporte por equipo. No busques humillar a nadie: buscas una medición, no un culpable.
  4. Arma el mapa de rol en paralelo. Con TI y Recursos Humanos, clasifica los puestos por criticidad de acceso. No hace falta un inventario perfecto, basta con distinguir quién causaría más daño si cae.
  5. Consolida el puntaje base. Combina las tres señales en un puntaje de riesgo por equipo y guárdalo con fecha. Ese número, con su fecha, es tu línea base. Todo lo que midas después se compara contra él.
  6. Cómo leer el puntaje: por equipo primero, por persona solo con masa suficiente

    Un puntaje de riesgo por persona es tentador, pero engaña cuando el grupo es pequeño. Un solo fallo en una simulación no distingue a quien tuvo un mal día de quien tiene un patrón, y actuar sobre ruido rompe la confianza del equipo antes de que el programa arranque. Por eso se necesita una masa de alrededor de 25 personas para que el puntaje individual tenga sentido estadístico.

    La lectura correcta va de lo general a lo particular. Primero por equipo, para ver dónde se concentra el riesgo y qué áreas necesitan atención antes. Luego, y solo cuando hay suficientes datos por persona, se baja al detalle individual, siempre para dirigir ayuda, nunca para señalar. El lenguaje importa aquí: hablamos de factor humano, de una superficie de riesgo que se puede reducir, no de personas que son el eslabón débil. Un puntaje que se usa para castigar deja de recibir reportes honestos, y sin reportes honestos la señal se apaga.

    Cada cuánto re-medir y contra qué comparar

    Una foto no es una película. La línea base sirve para comparar, y para comparar hay que volver a medir con ritmo. Una cadencia mensual de comportamiento mantiene la señal viva sin saturar a la gente, mientras la exposición se vigila de forma continua y el mapa de rol se revisa cuando alguien cambia de cargo.

    El error de comparación más común es medirse contra un promedio de industria que no conoce tu contexto. Tu mejor referencia eres tú mismo hace tres meses. Y hay una forma de medición que merece mención aparte, porque valida lo que ninguna otra valida: volver a probar. Semanas después de que alguien falla, una nueva simulación del mismo tipo y dificultad, pero con otra plantilla, confirma si aprendió la lección o si solo recordó aquel correo. Ese volver a probar, el retest, es lo que separa un acierto puntual de un cambio de comportamiento sostenido, y es la diferencia entre decir que la gente sabe y demostrar que actúa distinto.

    De la medición al programa: qué decisión habilita cada dato

    Medir sin decidir es un tablero bonito que no cambia nada. La prueba de que una línea base sirve es que cada señal habilita una acción concreta.

    Una exposición alta habilita subsanación inmediata: avisar a la persona, forzar el cambio de contraseña con un plazo y verificar que se hizo. Un comportamiento débil en un equipo habilita capacitación dirigida en el momento del fallo y más práctica para ese grupo, no un curso genérico para toda la empresa. Un rol crítico con comportamiento débil habilita la prioridad más alta, porque ahí el daño potencial es mayor.

    Y la combinación de las tres, seguida en el tiempo, habilita la conversación con la dirección: no un discurso sobre concientización, sino un número que baja, con la evidencia de por qué baja. Ese es el punto donde la medición del riesgo humano deja de ser un diagnóstico y se vuelve un programa.

    En Fensivo construimos la gestión de riesgo humano (Human Risk Management, HRM) justo sobre estas tres señales: monitoreamos de forma continua si las credenciales de tu equipo aparecen en brechas o en la dark web, enviamos simulaciones de phishing por correo personalizadas según rol y comportamiento, y sumamos la criticidad del puesto, todo combinado en un puntaje de riesgo por persona y por equipo. Semanas después de cada fallo, un retest con otra plantilla valida si la conducta cambió de verdad. Trabajamos con empresas de 25 a 500 personas, el tamaño donde el puntaje por persona ya tiene masa suficiente para ser confiable, y puedes ver cómo encaja en nuestra gestión de riesgo humano.

    Así que la pregunta incómoda no es si tu gente sabe de seguridad. Es esta: si tuvieras que ponerle hoy un número al riesgo humano de tu empresa, ¿con qué evidencia lo sostendrías, y contra qué línea base lo compararías dentro de tres meses?

    Fuentes y referencias

    • Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
    • CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
    • Mandiant (Google Cloud), "M-Trends 2026 Report": https://cloud.google.com/security/resources/m-trends
    • Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
    • Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/9833766

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso