Cómo funciona
Una simulación de phishing es un ataque controlado que tu empresa se envía a sí misma para medir quién cae, ante qué tipo de engaño y con qué frecuencia. La diferencia de Fensivo está en no mandarle a todos el mismo correo: el sistema elige para cada persona la simulación con mayor probabilidad de que caiga, cruzando su comportamiento histórico, su rol y departamento, las plataformas que su empresa de verdad usa y las credenciales que se le hayan filtrado (la señal que aporta el monitoreo de dark web). Envía entre una y tres simulaciones al mes por empleado, en el momento oportuno. Para pymes, donde no hay un equipo dedicado a armar campañas, ese emparejamiento automático es lo que vuelve el programa operable.
Más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing (CISA): entrenar ese reflejo es entrenar la puerta por donde entra casi todo.
Aleatorio o emparejado: el mismo número de envíos, distinta señal
Cambia el modo y mira cuántas simulaciones de diez de verdad revelan riesgo.
75 a 90 % de efectividad
Medida por tasa de click y entrega de credenciales. Cifra del diseño de Fensivo, no una estadística de mercado.
Para cada persona, la simulación con mayor probabilidad de que caiga. Más señal con el mismo número de envíos.
Lo que cruza el sistema para elegir
- Comportamiento histórico
- Rol y departamento
- Plataformas que la empresa de verdad usa
- Credenciales que se le filtraron
El catálogo
~400
plantillas curadas: unas 200 en español y 200 en inglés
- 9 categorías
- según el instinto que explotan: autoridad ejecutiva, pretexto financiero, urgencia y más.
- Personalización
- programática, por sustitución de campos sobre plantillas revisadas. No son correos generados por IA: consistencia y realismo controlado.
- Ritmo
- entre una y tres simulaciones al mes por persona, en el momento oportuno.
Si alguien resiste un tipo de pretexto, el sistema prueba con otro hasta encontrar su punto débil. El detalle de por qué el realismo importa está en simulacros de phishing personalizados que reducen riesgo.
Qué mide, y qué no basta medir
Cada simulación registra tres cosas. Solo una es la señal temprana.
Tasa de click
Quién abre el enlace. Por sí sola engaña: baja cuando las simulaciones se vuelven fáciles o predecibles.
Entrega de credenciales
Quién llega a escribir su contraseña. Es la caída que de verdad cuesta.
Tasa de reporte
Quién avisa a tiempo. Es la señal temprana de una cultura que funciona.
Qué mirar y en qué orden está en tasa de reporte, tasa de click y retest, y cada cuánto probar según el rol, en cada cuánto enviar simulaciones.
Qué pasa después: el retest
La simulación sin este paso mide un acierto puntual. Con retest mide resiliencia en el tiempo.
- Día 0La persona caeHace click o entrega credenciales en una simulación.
- Minutos despuésMicroaprendizajeChat de tres preguntas sobre ese engaño: qué señales tenía y cómo evitarlo. Se aprueba con dos de tres.
- Tres semanas despuésRetestSimulación del mismo tipo y dificultad, con otra plantilla y otro contexto.
- Hasta varias superacionesPiso de riesgoUn fallo deja un piso de riesgo que solo se levanta tras varias simulaciones consecutivas sin caer.
El retest valida que la persona cambió su conducta, no que recordó un correo. Hay evidencia revisada por pares (IEEE Symposium on Security and Privacy, 2025 y 2022) de que completar una capacitación no predice por sí solo la reducción de fallos reales; lo que demuestra el cambio es volver a probar el comportamiento.
Es el mismo ciclo que hace que una plataforma de gestión del riesgo humano no sea un generador de correos trampa: la simulación alimenta el microaprendizaje y el retest lo valida. La guía de la categoría está en gestión del riesgo humano y la plataforma completa, en producto.
Mira una simulación real de tu industria
Demo de 30 minutos con datos simulados de tu sector. Operativo en 1 día vía OAuth; primer reporte ejecutivo con puntaje de riesgo por persona en 48 horas. Desde 25 empleados.
Precio por empleado, en la calculadora. Comparativas honestas con otras plataformas en la sección de comparativas.