mes de la concientizaciónconcientización en ciberseguridadcampaña de concientización

    6 de octubre de 2026 · 11 min de lectura · Por Fensivo Team

    Mes de la concientización en ciberseguridad: cómo armarlo

    Read in English

    Octubre solo sirve si el 1 de noviembre se puede probar que alguien cambió de comportamiento, y el primer paso para lograrlo es contraintuitivo: antes de la primera charla, del primer afiche y del primer correo motivacional, se envía una simulación de phishing real para tener una línea base medida. Sin ese número de partida, el mes entero queda sin punto de comparación y lo único que se puede llevar a la junta es cuánta gente asistió. Con él, el calendario deja de ser una agenda de actividades y se vuelve un experimento con principio y final.

    Lo proponemos así porque el mes tiene una ventaja que el resto del año no tiene: una fecha de inicio y una fecha de cierre que todo el mundo acepta. Cuatro semanas son suficientes para medir, remediar y volver a probar. Son justo las que hacen falta.

    La conclusión en una frase: octubre solo sirve si al final se puede probar que alguien cambió

    El mes de la concientización en ciberseguridad se arma en cuatro semanas, en este orden: la semana 1 mide la conducta real con una simulación de phishing antes de cualquier actividad, las semanas 2 y 3 entregan capacitación específica solo a quien falló, y la semana 4 repite la prueba con otro correo de dificultad comparable para verificar si la persona aprendió la lección o simplemente recordó un mensaje. El indicador que se reporta al cierre no es la asistencia ni la cantidad de cursos completados, es la diferencia entre la conducta de la semana 1 y la de la semana 4 en las mismas personas.

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    Llamamos a esto el calendario de octubre con cierre de retest, y su mecánica depende de una sola coincidencia afortunada: la ventana recomendada para volver a probar a alguien que falló es de alrededor de tres semanas, el tiempo suficiente para que el efecto de novedad de la lección se disipe y lo que quede sea conducta. Si la línea base se toma en la semana 1, esa ventana cae exactamente en la semana 4. El mes, sin que nadie lo diseñara para eso, tiene la duración de un ciclo completo de validación.

    Por qué el mes de la concientización se vuelve teatro: actividades sin línea base y sin validación

    Los calendarios que circulan cada septiembre tienen un patrón común: son listas de actividades. Una charla, un boletín, un concurso de contraseñas, un video, un quiz, una trivia con premios. Todas pueden ser buenas y ninguna responde la pregunta que importa, que es si la empresa quedó menos expuesta el 31 de octubre que el 1.

    El problema no es la actividad, es el orden. Cuando la capacitación va primero y la medición va después o no va, se pierde la única oportunidad del año de tener un antes y un después limpios sobre la misma población. Y cuando no hay antes, cualquier número del después se puede interpretar como se quiera.

    Hay una razón de fondo para insistir en esto, y no es metodológica, es económica. Según el Cost of a Data Breach 2026 de IBM, el costo promedio global de una brecha de datos llegó a 4,99 millones de dólares, un aumento del 12 por ciento frente al año anterior y un récord histórico. El mes de la concientización se celebra, entonces, mientras la consecuencia de no atender el factor humano bate su propio máximo. Un mes que termina en una lista de asistencia es una respuesta cara a un problema que se encareció.

    La dirección en la que va el criterio de evaluación también es clara. La firma analista Gartner predice que, para 2030, todos los marcos de control de ciberseguridad ampliamente adoptados se centrarán en el cambio de comportamiento medible, y no en la capacitación por cumplimiento, como la medida crítica de eficacia de la gestión de riesgo humano. O sea que el calendario que mide conducta no es una exigencia de este año: es la forma en la que va a evaluarse el programa dentro de pocos años.

    Semana 1: la línea base, una simulación real antes de cualquier charla

    La primera semana no se anuncia. Si se avisa que octubre es el mes de la concientización y después se envía la simulación, lo que se mide es el estado de alerta de una población advertida, que no es el estado en el que llega un ataque de verdad.

  1. Enviar una simulación de phishing a todos los empleados, en un día hábil normal y en horario de trabajo. No a un grupo piloto: la línea base pierde valor si no cubre a todos los que después van a aparecer en el informe.
  2. Declarar la dificultad del correo antes de enviarlo, con un criterio escrito: qué señales contiene el mensaje (errores, remitente sospechoso, urgencia desmedida) y qué tan alineado está su pretexto con el trabajo real de quien lo recibe. Una tasa de click sin dificultad declarada no se puede interpretar y, peor, no se puede comparar con nada.
  3. Registrar tres resultados por persona, no uno: quién hizo click, quién entregó credenciales y quién reportó el mensaje. El tercero es el que mide conducta deseada y casi nunca se mide.
  4. Segmentar por rol y departamento desde el primer día. Finanzas, dirección y los equipos con acceso a proveedores no tienen el mismo riesgo ni el mismo pretexto efectivo, y el informe de noviembre va a necesitar ese corte.
  5. No comunicar nada todavía. La semana 1 termina con un número y con una lista de personas, no con un anuncio.
  6. Vale la pena recordar por qué la prueba se hace con correo y no con una encuesta de conocimiento. Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, según CISA, así que el canal de la simulación es el mismo por el que llega el ataque real. Preguntarle a alguien si sabe qué es el phishing mide lo que sabe. Mandarle un correo creíble mide lo que hace.

    Semanas 2 y 3: el microaprendizaje llega a quien falla, no a toda la empresa

    Aquí es donde el calendario tradicional desperdicia el mes. Capacitar a toda la empresa sobre un riesgo que la mayoría no tiene genera fatiga en quien no falló y diluye el mensaje para quien sí. Las dos semanas del medio son de remediación dirigida.

  7. Entregar la capacitación a quien falló, en minutos y no en semanas, y específica al ataque en el que cayó: qué pedía ese correo, qué señales traía y qué se hace la próxima vez que llegue uno parecido.
  8. Mantenerla corta y conversacional. La atención que un empleado le dedica a un material de capacitación obligatorio es breve, así que un módulo de veinte minutos no se consume, se despacha.
  9. Fijar un criterio de aprobación explícito y publicado. Tres preguntas sobre el escenario en el que cayó la persona, con dos de tres correctas para aprobar, es suficiente y es verificable. Lo importante no es el número, es que el criterio exista por escrito antes de empezar.
  10. Escalar lo que quedó sin resolver, no el hecho de haber fallado. Si alguien no completa su lección después de un par de recordatorios, su jefe directo recibe la tarea pendiente. Quien cae y hace su lección enseguida no llega a su jefe, y esa distinción es la que evita que octubre se recuerde como el mes en que se pasó una lista de culpables.
  11. Reservar el contenido general para quien no falló. Esas dos semanas son el momento de las charlas, el boletín y el material abierto, con una diferencia: dejan de ser el centro del mes y pasan a ser el acompañamiento.
  12. Semana 4: el retest, la única actividad del mes que prueba algo

    El retest es volver a probar a las mismas personas que fallaron, con un correo distinto de la misma categoría y una dificultad comparable a la de la semana 1. No es la misma plantilla con otro asunto. Si se reenvía el mismo mensaje, lo que se verifica es memoria, y la memoria de un correo específico no protege de la variante que llegue el mes siguiente.

  13. Elegir otra plantilla de la misma categoría de engaño (autoridad ejecutiva, pretexto financiero, trámite urgente) y de dificultad equivalente, usando el mismo criterio escrito de la semana 1.
  14. Enviarla solo a quienes fallaron y completaron su capacitación. El resto de los empleados no entra: su línea base de la semana 1 ya es el dato.
  15. Comparar persona por persona, no en agregado. El promedio del mes puede mejorar porque falló gente distinta, y eso no es aprendizaje, es rotación del fallo.
  16. Marcar a quien vuelve a caer como riesgo elevado, con una condición de salida escrita: deja ese estado cuando supere varias simulaciones consecutivas sin caer, no cuando complete otro curso.
  17. Cerrar el dato el 31 de octubre. El retest es el final del mes y el insumo del informe, así que no se corre a noviembre.
  18. El calendario del mes en una tabla: qué se hace, qué se mide y qué se reporta cada semana

    SemanaQué se haceQué se mideQué se reporta
    1Simulación de phishing a todos los empleados, sin aviso previo, con dificultad declaradaClick, entrega de credenciales y reporte, por persona, rol y departamentoNada todavía: es la línea base
    2Microaprendizaje inmediato y específico solo a quien falló; contenido general al restoEntrega y aprobación de la lección, con criterio escritoAvance de remediación, sin nombres
    3Recordatorios y escalamiento a jefatura de las lecciones sin completarTareas pendientes cerradas y escaladasCobertura de remediación por área
    4Retest a quienes fallaron, otra plantilla de la misma categoría y dificultad comparableQuién resiste y quién vuelve a caer, comparado contra su propio resultado de la semana 1Cambio de conducta por persona y por área

    Qué se lleva la junta el 1 de noviembre: el informe que no es una lista de asistencia

    Un informe de octubre que se sostiene ante una junta tiene cuatro líneas, y ninguna es la cantidad de asistentes.

  19. La línea base de la semana 1, con su dificultad declarada, abierta por rol y departamento.
  20. El resultado del retest de la semana 4 sobre las mismas personas, con la proporción que resistió y la que volvió a caer.
  21. La lista de áreas donde la conducta no se movió, que es la que define en qué se gasta noviembre y diciembre.
  22. Las personas que quedaron en riesgo elevado y la condición escrita con la que salen de ese estado.
  23. Ese informe tiene una propiedad que el de asistencia no tiene: se puede repetir en abril con el mismo método y comparar. Un número de asistencia solo se puede celebrar.

    Cómo se conecta octubre con el programa del resto del año

    Octubre no es el programa, es el arranque medido del programa. El mes deja tres cosas que el resto del año necesita y que son difíciles de conseguir en un trimestre normal: una línea base limpia sobre toda la empresa, un criterio escrito de dificultad y de aprobación, y un mapa de qué áreas y qué roles concentran el riesgo.

    A partir de noviembre, el mismo ciclo se vuelve continuo y deja de depender de la fecha. Las simulaciones se reparten a lo largo del año en lugar de concentrarse en cuatro semanas, el retest sigue ocurriendo unas tres semanas después de cada fallo y el informe trimestral compara contra la línea base de octubre.

    La diferencia entre un mes de la concientización que sirve y uno que no es si noviembre hereda un método o se queda con un recuerdo. La mecánica de por qué la capacitación sola no mueve la conducta está desarrollada en nuestro análisis sobre por qué los programas de capacitación en seguridad no funcionan, y las señales de que un programa ya se volvió una casilla de cumplimiento están en siete señales de que tu concientización es solo una casilla.

    En Fensivo armamos ese ciclo con el producto: una simulación de phishing por correo con plantillas curadas y emparejamiento por rol, comportamiento y contexto real de la empresa, un microaprendizaje conversacional que llega en minutos a quien falla, y un retest a las tres semanas con otra plantilla de la misma categoría y sofisticación. Es el mismo calendario de cuatro semanas, pero funcionando todo el año y no solo en octubre. Si quiere ver cómo se aplica a un caso concreto, puede revisar los casos de uso.

    ¿Si alguien le preguntara el 1 de noviembre cuántas personas de su empresa cambiaron de comportamiento durante octubre, tendría un número que defender o una lista de asistencia?

    Fuentes y referencias

    • CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
    • IBM, Cost of a Data Breach Report 2026. https://www.ibm.com/reports/data-breach
    • Gartner, "4 Tactics to Achieve Secure Employee Behaviors", predicción a 2030. https://www.gartner.com/en/publications/employee-behaviors

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso