Octubre solo sirve si el 1 de noviembre se puede probar que alguien cambió de comportamiento, y el primer paso para lograrlo es contraintuitivo: antes de la primera charla, del primer afiche y del primer correo motivacional, se envía una simulación de phishing real para tener una línea base medida. Sin ese número de partida, el mes entero queda sin punto de comparación y lo único que se puede llevar a la junta es cuánta gente asistió. Con él, el calendario deja de ser una agenda de actividades y se vuelve un experimento con principio y final.
Lo proponemos así porque el mes tiene una ventaja que el resto del año no tiene: una fecha de inicio y una fecha de cierre que todo el mundo acepta. Cuatro semanas son suficientes para medir, remediar y volver a probar. Son justo las que hacen falta.
La conclusión en una frase: octubre solo sirve si al final se puede probar que alguien cambió
El mes de la concientización en ciberseguridad se arma en cuatro semanas, en este orden: la semana 1 mide la conducta real con una simulación de phishing antes de cualquier actividad, las semanas 2 y 3 entregan capacitación específica solo a quien falló, y la semana 4 repite la prueba con otro correo de dificultad comparable para verificar si la persona aprendió la lección o simplemente recordó un mensaje. El indicador que se reporta al cierre no es la asistencia ni la cantidad de cursos completados, es la diferencia entre la conducta de la semana 1 y la de la semana 4 en las mismas personas.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Llamamos a esto el calendario de octubre con cierre de retest, y su mecánica depende de una sola coincidencia afortunada: la ventana recomendada para volver a probar a alguien que falló es de alrededor de tres semanas, el tiempo suficiente para que el efecto de novedad de la lección se disipe y lo que quede sea conducta. Si la línea base se toma en la semana 1, esa ventana cae exactamente en la semana 4. El mes, sin que nadie lo diseñara para eso, tiene la duración de un ciclo completo de validación.
Por qué el mes de la concientización se vuelve teatro: actividades sin línea base y sin validación
Los calendarios que circulan cada septiembre tienen un patrón común: son listas de actividades. Una charla, un boletín, un concurso de contraseñas, un video, un quiz, una trivia con premios. Todas pueden ser buenas y ninguna responde la pregunta que importa, que es si la empresa quedó menos expuesta el 31 de octubre que el 1.
El problema no es la actividad, es el orden. Cuando la capacitación va primero y la medición va después o no va, se pierde la única oportunidad del año de tener un antes y un después limpios sobre la misma población. Y cuando no hay antes, cualquier número del después se puede interpretar como se quiera.
Hay una razón de fondo para insistir en esto, y no es metodológica, es económica. Según el Cost of a Data Breach 2026 de IBM, el costo promedio global de una brecha de datos llegó a 4,99 millones de dólares, un aumento del 12 por ciento frente al año anterior y un récord histórico. El mes de la concientización se celebra, entonces, mientras la consecuencia de no atender el factor humano bate su propio máximo. Un mes que termina en una lista de asistencia es una respuesta cara a un problema que se encareció.
La dirección en la que va el criterio de evaluación también es clara. La firma analista Gartner predice que, para 2030, todos los marcos de control de ciberseguridad ampliamente adoptados se centrarán en el cambio de comportamiento medible, y no en la capacitación por cumplimiento, como la medida crítica de eficacia de la gestión de riesgo humano. O sea que el calendario que mide conducta no es una exigencia de este año: es la forma en la que va a evaluarse el programa dentro de pocos años.
Semana 1: la línea base, una simulación real antes de cualquier charla
La primera semana no se anuncia. Si se avisa que octubre es el mes de la concientización y después se envía la simulación, lo que se mide es el estado de alerta de una población advertida, que no es el estado en el que llega un ataque de verdad.
Vale la pena recordar por qué la prueba se hace con correo y no con una encuesta de conocimiento. Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, según CISA, así que el canal de la simulación es el mismo por el que llega el ataque real. Preguntarle a alguien si sabe qué es el phishing mide lo que sabe. Mandarle un correo creíble mide lo que hace.
Semanas 2 y 3: el microaprendizaje llega a quien falla, no a toda la empresa
Aquí es donde el calendario tradicional desperdicia el mes. Capacitar a toda la empresa sobre un riesgo que la mayoría no tiene genera fatiga en quien no falló y diluye el mensaje para quien sí. Las dos semanas del medio son de remediación dirigida.
Semana 4: el retest, la única actividad del mes que prueba algo
El retest es volver a probar a las mismas personas que fallaron, con un correo distinto de la misma categoría y una dificultad comparable a la de la semana 1. No es la misma plantilla con otro asunto. Si se reenvía el mismo mensaje, lo que se verifica es memoria, y la memoria de un correo específico no protege de la variante que llegue el mes siguiente.
El calendario del mes en una tabla: qué se hace, qué se mide y qué se reporta cada semana
| Semana | Qué se hace | Qué se mide | Qué se reporta |
|---|---|---|---|
| 1 | Simulación de phishing a todos los empleados, sin aviso previo, con dificultad declarada | Click, entrega de credenciales y reporte, por persona, rol y departamento | Nada todavía: es la línea base |
| 2 | Microaprendizaje inmediato y específico solo a quien falló; contenido general al resto | Entrega y aprobación de la lección, con criterio escrito | Avance de remediación, sin nombres |
| 3 | Recordatorios y escalamiento a jefatura de las lecciones sin completar | Tareas pendientes cerradas y escaladas | Cobertura de remediación por área |
| 4 | Retest a quienes fallaron, otra plantilla de la misma categoría y dificultad comparable | Quién resiste y quién vuelve a caer, comparado contra su propio resultado de la semana 1 | Cambio de conducta por persona y por área |
Qué se lleva la junta el 1 de noviembre: el informe que no es una lista de asistencia
Un informe de octubre que se sostiene ante una junta tiene cuatro líneas, y ninguna es la cantidad de asistentes.
Ese informe tiene una propiedad que el de asistencia no tiene: se puede repetir en abril con el mismo método y comparar. Un número de asistencia solo se puede celebrar.
Cómo se conecta octubre con el programa del resto del año
Octubre no es el programa, es el arranque medido del programa. El mes deja tres cosas que el resto del año necesita y que son difíciles de conseguir en un trimestre normal: una línea base limpia sobre toda la empresa, un criterio escrito de dificultad y de aprobación, y un mapa de qué áreas y qué roles concentran el riesgo.
A partir de noviembre, el mismo ciclo se vuelve continuo y deja de depender de la fecha. Las simulaciones se reparten a lo largo del año en lugar de concentrarse en cuatro semanas, el retest sigue ocurriendo unas tres semanas después de cada fallo y el informe trimestral compara contra la línea base de octubre.
La diferencia entre un mes de la concientización que sirve y uno que no es si noviembre hereda un método o se queda con un recuerdo. La mecánica de por qué la capacitación sola no mueve la conducta está desarrollada en nuestro análisis sobre por qué los programas de capacitación en seguridad no funcionan, y las señales de que un programa ya se volvió una casilla de cumplimiento están en siete señales de que tu concientización es solo una casilla.
En Fensivo armamos ese ciclo con el producto: una simulación de phishing por correo con plantillas curadas y emparejamiento por rol, comportamiento y contexto real de la empresa, un microaprendizaje conversacional que llega en minutos a quien falla, y un retest a las tres semanas con otra plantilla de la misma categoría y sofisticación. Es el mismo calendario de cuatro semanas, pero funcionando todo el año y no solo en octubre. Si quiere ver cómo se aplica a un caso concreto, puede revisar los casos de uso.
¿Si alguien le preguntara el 1 de noviembre cuántas personas de su empresa cambiaron de comportamiento durante octubre, tendría un número que defender o una lista de asistencia?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- IBM, Cost of a Data Breach Report 2026. https://www.ibm.com/reports/data-breach
- Gartner, "4 Tactics to Achieve Secure Employee Behaviors", predicción a 2030. https://www.gartner.com/en/publications/employee-behaviors
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
