La conclusión en una frase: sí es legal, con condiciones
Sí, una empresa en LATAM puede simular ataques de phishing a sus empleados y medir cómo reaccionan. No es una zona gris: es una práctica de seguridad legítima, siempre que se haga sobre datos de la relación laboral, con una finalidad clara de protección, proporcionada al riesgo y comunicada dentro de la política interna. Lo que convierte una simulación legal en un problema no es el ejercicio en sí, sino el descuido: recolectar más datos de los necesarios, exponer a la persona ante sus pares o usar el resultado para sancionar en vez de para capacitar. Esta pieza encuadra el marco y remite a revisar cada caso con el área legal y de recursos humanos.
Qué dice el marco de datos personales sobre simular y medir
Simular phishing por correo no es un capricho de seguridad. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, así que probar cómo reacciona el equipo ante ese vector es medir el riesgo justo donde entra. El problema es que esa prueba procesa datos personales del empleado, y ahí es donde la norma tiene algo que decir.
Una simulación trata el correo de la persona, cómo reacciona ante el mensaje y a veces su rol y su departamento. En Colombia ese tratamiento cae bajo la Ley 1581 de 2012, la norma de protección de datos personales conocida como régimen de Habeas Data, y sus principios se repiten con matices en el resto de LATAM, donde casi todos los países tienen su propia ley de datos personales. El hilo común es sencillo: tratar datos de una persona necesita una base legítima, una finalidad informada y un límite. En el vínculo laboral, esa base suele ser el interés legítimo de la empresa en proteger su información, más que un consentimiento firmado para cada correo de práctica.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Consentimiento y comunicación: qué avisar sin arruinar la prueba
Aquí aparece la duda más frecuente: ¿hay que avisarle a cada empleado que va a recibir una simulación? La respuesta práctica es que se informa el programa, no el correo. Una política interna que diga que la empresa corre ejercicios de seguridad periódicos, con qué finalidad y qué se hace con los resultados, cubre la exigencia de transparencia sin revelar cuándo llega cada prueba. Avisar el mensaje exacto arruinaría la medición, porque dejaría de reflejar cómo se comporta la persona bajo presión real y volvería a medir solo lo que ya sabe.
El equilibrio correcto es total claridad sobre las reglas del juego y cero pistas sobre la jugada concreta. Ese aviso general suele vivir en la política de seguridad o en el acuerdo de uso de los recursos de la empresa que el empleado ya firmó. El lado humano de ese aviso, cómo presentar las simulaciones para que el equipo no las sienta como una trampa, lo tratamos aparte en cómo introducir simulaciones de phishing sin castigar; esta guía se queda en el marco legal.
Proporcionalidad: medir el comportamiento sin vigilar a la persona
La proporcionalidad es la línea que separa un programa de seguridad de una herramienta de vigilancia. Medir si una persona hizo click en un correo de práctica y ofrecerle capacitación en el momento es proporcionado: el dato sirve a la finalidad de reducir riesgo y no dice nada sobre su vida privada. Rastrear su navegación, leer su correo real o construir un expediente para justificar una decisión laboral no lo es. El principio de minimización, presente en las leyes de datos de toda la región, obliga a recolectar solo lo necesario para el fin declarado.
Un buen programa guarda el puntaje de riesgo y la respuesta a la simulación, no un historial de conducta que exceda lo que la seguridad necesita. Vale la pena recordar por qué se corre el ejercicio: el marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, de modo que la superficie que hay que medir es la conducta frente al engaño, no la intimidad de la persona. La pregunta de control es directa: ¿este dato reduce el riesgo, o solo vigila al empleado?
Qué acordar con recursos humanos y con el área legal antes de empezar
Antes de enviar la primera simulación conviene cerrar tres acuerdos internos. Con el área legal, confirmar la base de tratamiento de datos y que la política interna ya informa la finalidad del programa. Con recursos humanos, definir que el resultado individual no alimenta decisiones disciplinarias ni evaluaciones de desempeño, sino planes de capacitación. Y entre ambos, acordar quién ve qué: los resultados agregados sirven para dirigir el programa, mientras que el detalle por persona se limita a lo que la remediación necesita.
Este es el punto donde una simulación bien intencionada se tuerce, cuando el dato pensado para capacitar termina en una carpeta con otro propósito. Dejarlo por escrito antes de empezar evita esa deriva. Y conviene decirlo con todas las letras: lo anterior encuadra el marco, no reemplaza la revisión de tu propio equipo legal y de recursos humanos, que es quien conoce el contrato, la política interna y la ley aplicable a tu país.
Cómo se traduce en una prueba que valida el aprendizaje
Hay una última condición que es tan legal como técnica: la simulación debe servir para que la persona aprenda, no para atraparla. La evidencia revisada por pares es clara en que completar una capacitación no predice por sí solo que alguien deje de caer en un ataque real (Ho et al., IEEE Symposium on Security and Privacy 2025; Lain et al., IEEE Symposium on Security and Privacy 2022). Lo que demuestra que la conducta cambió es volver a probar el comportamiento semanas después, con otro mensaje del mismo tipo, y ver si la persona ya no cae.
Ese segundo intento, el retest, convierte la medición en aprendizaje verificado y, de paso, refuerza el argumento de proporcionalidad: el fin no es registrar quién falló, es confirmar quién ya está preparado. Una prueba que capacita en el momento del fallo y valida el cambio más adelante es más fácil de defender, ante un empleado o ante un auditor, que una que solo lleva la cuenta de los clicks.
En Fensivo trabajamos justo esa capa dentro de un enfoque de gestión de riesgo humano (Human Risk Management, HRM): enviamos simulaciones de phishing por correo personalizadas por rol y comportamiento, capacitamos a la persona en el momento en que cae y validamos con un retest semanas después que el cambio se sostuvo. Lo que no hacemos, y conviene ser claros, es dar asesoría legal ni gestionar el cumplimiento normativo de cada empresa: eso se decide con el área legal y de recursos humanos de cada organización. Nuestro terreno es preparar y medir el comportamiento bajo presión real, dentro del marco que cada cliente define, como se ve en nuestros casos de uso.
¿Tu programa de simulaciones está diseñado para capacitar a quien falla, o solo para registrar quién cayó?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe"
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy
- Función Pública (Colombia), Ley 1581 de 2012, régimen general de protección de datos personales
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
