Qué hacer si un empleado cae en un phishing: la respuesta en una frase
Si alguien del equipo acaba de hacer click en un correo falso o de escribir su contraseña en una página que no era, el primer paso no es investigar: es cortarle el acceso al atacante. Cambiar la contraseña de esa cuenta y cerrar todas sus sesiones activas, en ese orden, dentro de los primeros minutos. Revisar las reglas del buzón, buscar a quién más le llegó y documentar viene enseguida, y todo eso cabe en la primera hora. Lo que casi nadie hace es el paso que cierra el ciclo: semanas más tarde, volver a probar a esa persona con un ataque equivalente, porque haber contenido el incidente no demuestra que el comportamiento haya cambiado.
La urgencia no es dramatismo, es aritmética. El Data Breach Investigations Report 2024 de Verizon midió que la mediana para hacer click en un enlace malicioso, una vez abierto el correo, es de 21 segundos, y que bastan otros 28 para que la persona entregue sus datos: menos de 60 segundos en total. Ese número tiene una consecuencia de diseño que en la región casi nunca se saca: si el atacante gana en menos de un minuto, un procedimiento pensado para días de investigación llega tarde por definición. El runbook se arma en minutos o no sirve. Esa es toda la tesis de esta guía.
Los primeros minutos: aislar el daño sin culpar a la persona
Los primeros cinco minutos deciden el tamaño del incidente. Cuatro acciones, en este orden:
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Hay una nota sobre el tono que no es cosmética. Quien hace esa llamada está asustado y avergonzado, y si lo primero que escucha es un reproche, va a responder con menos detalle del que hace falta. El objetivo de esos cinco minutos es información completa y rápida, y eso se consigue con calma, no con severidad.
Por qué el reporte rápido vale más que el reproche
El recurso escaso de un incidente de phishing no es el tiempo del equipo de seguridad: es la ventana entre el click y el aviso. Esa ventana la controla la persona que cayó, no el área técnica. Cualquier práctica que la alargue, aunque sea por vergüenza y no por miedo, termina ampliando el incidente.
Vale la pena recordar por qué esto pesa tanto. CISA sostiene que más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, así que el correo no es un frente más: es la puerta de entrada. Y el marco 90-5-5 de Cisco, que estima que cerca del 90 por ciento de las brechas involucran un factor humano, explica por qué el procedimiento tiene que estar construido alrededor de la conducta de las personas y no solo alrededor de los controles técnicos. La voz, los mensajes de texto y los códigos QR se suman a ese frente, no lo reemplazan.
Y hay una razón nueva para bajarle el volumen al reproche: la trampa mejoró. El Microsoft Digital Defense Report 2025 reporta que el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales. Cuando el señuelo está mejor escrito que buena parte de los correos legítimos que la persona recibe a diario, caer deja de ser una señal de descuido y pasa a ser una señal de que la prueba se volvió más difícil. Castigar ese resultado no lo corrige, solo lo esconde, y de paso encarece el próximo incidente.
Qué revisar: credenciales, sesiones y reglas de correo
Con el acceso cortado, el resto de la hora se va en responder una sola pregunta: qué alcanzó a tocar el atacante. Cinco revisiones, en orden de rendimiento:
Si en el paso tres de la sección anterior la persona confirmó que escribió un código de segundo factor, el caso sube de categoría: conviene asumir que hubo sesión activa del atacante y tratar la cuenta como comprometida, no como expuesta.
La lista de verificación de la primera hora
| Minuto | Acción | Quién la ejecuta |
|---|---|---|
| 0 a 5 | Cambiar contraseña, cerrar todas las sesiones, preguntar qué datos se entregaron, anotar la hora del click | Seguridad o TI, con la persona en línea |
| 5 a 20 | Revisar reglas de reenvío y filtros, registros de inicio de sesión y permisos OAuth recientes | Seguridad o TI |
| 20 a 40 | Buscar el mismo correo en el resto del entorno, bloquear remitente y dominio, avisar a quienes lo recibieron | Seguridad o TI |
| 40 a 55 | Evaluar reutilización de la credencial en otros sistemas y decidir si el caso escala a incidente formal | Responsable de seguridad |
| 55 a 60 | Cerrar con la persona: qué señales tenía el correo, qué hacer la próxima vez y confirmarle que reportar fue lo correcto | Seguridad o TI |
La tabla sirve para lo que sirve cualquier lista de verificación: que nadie tenga que recordar el orden a las once de la noche. Conviene tenerla a mano en el canal del equipo, no enterrada en una política de cuarenta páginas.
Después de contener: por qué reentrenar no basta y el retest sí valida
Aquí termina la respuesta al incidente y empieza la gestión de riesgo humano (Human Risk Management, HRM), que es la disciplina que se ocupa de medir y reducir la probabilidad de que esto vuelva a pasar con la misma persona.
El reflejo habitual es asignar una capacitación y dar el caso por cerrado. El problema es que la evidencia no respalda esa conclusión. Dos estudios revisados por pares del IEEE Symposium on Security and Privacy, el de Ho y colegas de 2025 y el de Lain y colegas de 2022, encontraron que completar una capacitación no predice por sí solo que la persona falle menos ante un ataque real. No significa que capacitar no sirva: significa que la completación no es la prueba. Es un registro de asistencia, no una medición de conducta.
Lo que sí prueba algo es volver a poner a la persona en la misma situación. Un retest es exactamente eso: semanas después del fallo, un ataque simulado de la misma categoría y de dificultad comparable, con otro pretexto y otra plantilla, para distinguir entre quien aprendió a leer las señales y quien simplemente recuerda el correo en el que cayó. Si detecta el segundo intento, hay evidencia de cambio. Si vuelve a caer, el caso sigue abierto, y esa es información que ninguna tasa de finalización de cursos entrega. Esa diferencia entre remediar y validar es la que convierte un incidente suelto en una mejora medible del puntaje de riesgo, y está desarrollada en qué es el retest y por qué prueba que la conducta cambió. Para el programa completo que va después de la primera hora, desde la intervención hasta los indicadores a noventa días, sirve la guía de respuesta a incidentes de phishing.
En Fensivo trabajamos justamente sobre lo que queda después de contener. Monitoreamos de forma continua más de 680 bases públicas de brechas para avisar cuando la credencial de un empleado aparece expuesta, entregamos la capacitación específica al ataque en el que la persona falló, y tres semanas después enviamos una simulación de la misma categoría y sofisticación con otra plantilla, para validar que el comportamiento cambió y no solo que el correo se recordó. La contención del incidente la ejecuta el equipo interno, con su propio acceso y sus propias herramientas; lo que nosotros aportamos es la evidencia de que la próxima vez el resultado será distinto. El detalle está en los casos de uso.
¿Cuánto tiempo pasa hoy, medido de verdad y no estimado, entre el click de un empleado y el cierre de todas sus sesiones activas?
Fuentes y referencias
Verizon, "2024 Data Breach Investigations Report" (DBIR 2024). https://www.verizon.com/business/resources/reports/2024-dbir-data-breach-investigations-report.pdf
CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
Microsoft, "Microsoft Digital Defense Report 2025". https://www.microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2025
Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/11023357
Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
