Gestión de riesgo humano (HRM)
La gestión de riesgo humano es la disciplina que mide y reduce el riesgo que nace del comportamiento de las personas, con datos y no con cursos anuales.
Definición completa
La gestión de riesgo humano (human risk management, HRM) es la disciplina que identifica, mide y reduce de forma continua el riesgo de ciberseguridad que se origina en el comportamiento de las personas. Su premisa: el factor humano interviene en cerca del 90 por ciento de las brechas (Cisco, marco 90-5-5), y se gestiona con datos, igual que la infraestructura.
Se diferencia de la concientización tradicional en la unidad de medida: no cuenta cursos completados sino comportamiento observado bajo presión real, mediante simulaciones de ataques, monitoreo de credenciales expuestas y validación por retest. El resultado es un perfil de riesgo por persona y por equipo que cambia con la conducta.
Ese perfil de riesgo es dinámico, no una foto fija: se actualiza con cada simulación superada o fallida, con cada credencial expuesta que aparece y con cada retest. Una persona que cayó en marzo y demostró en abril que cambió su conducta no carga el mismo riesgo todo el año, y una que volvió a caer tampoco lo reduce por haber terminado un curso. Un puntaje calculado una sola vez describe el pasado; un perfil que se recalcula con la conducta describe el riesgo presente, que es el que se gestiona.
Una plataforma de gestión de riesgo humano típicamente integra cuatro capacidades en ciclo: vigilancia de credenciales filtradas, simulaciones de phishing personalizadas, microaprendizaje inmediato tras cada fallo y retest que comprueba el cambio de conducta. El valor está en que cada capacidad alimenta a las demás, no en los módulos sueltos.
Términos relacionados
Factor humano
La dimensión humana del riesgo de ciberseguridad: las decisiones y hábitos de las personas que un atacante puede explotar. No es sinónimo de culpa.
Retest
Nueva simulación de la misma categoría de ataque, semanas después de una caída y con otra plantilla, para comprobar que la persona cambió su conducta.
Puntaje de riesgo humano
Indicador que resume el riesgo de seguridad de una persona o equipo a partir de su comportamiento observado: simulaciones, credenciales expuestas, retests.
Concientización en ciberseguridad
Programas que enseñan a los empleados a reconocer y reportar amenazas. Completar cursos no equivale a cambiar conducta: eso se valida con retest.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.