Vulnerability Check Basic
Detecte brechas de seguridad en 48 horas. Una visión rápida de las posibles vulnerabilidades de su infraestructura info…
VerPaquetes y suscripciones
Los ataques más caros de los últimos años rara vez empezaron con una vulnerabilidad desconocida. Empezaron con un correo que alguien abrió. La formación en concienciación Plus arranca justo ahí: no con una sesión obligatoria al año, sino con un programa que se prolonga doce meses.
El problema
El planteamiento habitual se describe rápido: una vez al año, un módulo de aprendizaje en línea, cuarenta minutos y un cuestionario de opción múltiple al final. La asistencia es del cien por cien, la documentación está limpia y la auditoría queda satisfecha.
No ha cambiado nada. Quien aprendió en enero qué aspecto tiene una factura falsificada no reconocerá una en septiembre, aunque solo sea porque para entonces la falsificación tiene otro aspecto. La concienciación en seguridad no es un conocimiento que se adquiere una vez. Es una conducta, y la conducta nace de la repetición, de la práctica en condiciones realistas y de una respuesta en el momento del error.
Por eso nuestro programa no está montado como un curso, sino como una operación: unidades pequeñas a intervalos cortos, simulaciones reales en lugar de ilustraciones y una evaluación que muestra dónde siguen los huecos.

La estructura
Los cuatro bloques encajan entre sí: los módulos enseñan, las simulaciones comprueban, los talleres profundizan y la evaluación muestra dónde ajustar.
Cada mes, una unidad breve e interactiva sobre un tema de actualidad, desde la orden de pago falsificada hasta el manejo de dispositivos privados en la red corporativa. Los módulos caben entre dos reuniones y se ajustan de continuo al panorama real de amenazas, no a un temario escrito hace dos años.
Cuatro veces al año enviamos mensajes calcados de los patrones de ataque actuales, adaptados a su organización, con remitentes y pretextos verosímiles. Quien pica no recibe una reprimenda, sino una explicación inmediata de cómo se podía haber detectado la falsificación. La dificultad sube conforme mejora la tasa de detección.
Dos veces al año nuestro equipo va a su empresa. En grupo se practica lo que una pantalla no puede enseñar: la llamada supuestamente de contabilidad; la visita sin cita; la cuestión de a quién se avisa y cuándo. Los contenidos siguen a su sector: un despacho de abogados tiene vías de entrada distintas a las de un fabricante de maquinaria.
En todo momento puede ver en qué punto está su organización: tasas de detección por departamento, evolución en el tiempo, temas con debilidades recurrentes. Los informes están escritos para dos públicos —una versión para seguridad informática y otra para la dirección—, ambas a partir de los mismos datos.
El proceso
Hasta el primer módulo suelen pasar de tres a cuatro semanas. A partir de ahí el programa funciona sin que usted tenga que administrarlo.
determinamos el nivel de conocimiento y las vías de entrada que de verdad importan en su organización. Sin este paso se forma al margen de la realidad.
el análisis se convierte en un plan: qué temas, en qué orden y para qué puestos. Contabilidad necesita otros contenidos que ingeniería.
se configura la plataforma, se instruye a sus administradores y se establece la conexión con su directorio.
un módulo nuevo cada mes, sin que nadie de su lado tenga que acordarse.
la simulación trimestral de phishing, evaluada por departamento y por puesto.
el taller presencial semestral, sobre los temas que sugiera la evaluación.
una vez al año revisamos juntos la evolución y adaptamos el plan del año siguiente.
El resultado
La diferencia con una sesión obligatoria no está en el esfuerzo, sino en lo que tiene al final. En lugar de una lista de asistencia tiene una curva: cómo cambió la tasa de detección a lo largo de cuatro simulaciones, qué áreas avisan con fiabilidad y cuáles no, y si la gente avisa siquiera en lugar de limitarse a no hacer clic, porque un correo de phishing comunicado protege a toda la organización y uno ignorado, solo a quien lo recibió.
Esa evidencia es además lo que quieren ver los auditores. Las obligaciones de formación de ISO 27001 y NIS2 exigen no solo que la formación se haya impartido, sino que se verifique su eficacia. Eso sale de este programa como resultado secundario. Si quiere situar el resultado en una imagen de conjunto, lo encontrará de nuevo en Sightadel bajo el dominio de gobernanza.
El público
El programa está hecho para organizaciones en las que la seguridad no puede dejarse solo en manos de informática, porque los ataques llegan a contabilidad, a ventas y a recepción.
Empresas a partir de unos 30 empleados, donde un comentario de pasillo ya no llega a todo el mundo.
Sectores regulados con obligaciones de evidencia bajo NIS2, DORA o ISO 27001.
Organizaciones que, tras un incidente, tienen que demostrar que algo ha cambiado.
Centros con mucha rotación, donde una sesión anual deja fuera a la mitad de la plantilla.
Para terminar
Ningún programa hace infalible a una plantilla. Pero decide qué ocurre después de que alguien haya hecho clic: si pasan dos horas hasta que alguien lo dice por miedo a las consecuencias, o dos minutos, porque avisar está practicado y nadie recibe un castigo por ello.
Esos dos minutos son el verdadero rendimiento. Hable con nosotros sobre el encaje en su organización; el análisis de necesidades es sin compromiso.
FAQ
Unos 15 minutos al mes para el módulo en línea, más media jornada dos veces al año para el taller. Las simulaciones de phishing no cuestan tiempo adicional: transcurren en la bandeja de entrada normal.
No, si usted prefiere lo contrario. Por defecto evaluamos por departamento y por puesto, no por persona. No es una formalidad: en cuanto la plantilla teme que un clic quede registrado, comunica los incidentes tarde o no los comunica, y el programa pierde justo el efecto por el que existe. La participación del comité de empresa se resuelve antes de empezar.
Esa persona recibe unidades adicionales, más breves, sobre el tema en cuestión, sin informe a su responsable. Quien hace clic una y otra vez tiene un problema de conocimiento, no de disciplina.
Para la parte relativa a formación y concienciación, sí. Ambas exigen no solo que la formación se haya impartido, sino evidencia de su eficacia, y eso lo aportan las evaluaciones. El programa no cubre el resto de los requisitos de esas normas: para eso está la implantación de un SGSI.
Sí, y es la vía habitual. A menudo empieza primero un área con riesgo elevado —contabilidad, compras, la dirección— y el programa se amplía tras el primer ciclo.
Paquetes y suscripciones
Detecte brechas de seguridad en 48 horas. Una visión rápida de las posibles vulnerabilidades de su infraestructura info…
VerCómo el Red Teaming revela vulnerabilidades de forma realista, refuerza la ciberresiliencia y ayuda a las empresas con …
VerCISO externo por suscripción flexible: acompañamiento ISO 27001, implantación de un SGSI, formación del equipo SOC y as…
VerUn CISO externo (vCISO) refuerza su seguridad informática de forma estratégica y flexible — con asesoría conforme a ISO…
VerPor qué un SGSI estratégico según ISO/IEC 27001 es hoy imprescindible. Así reducen las empresas sus ciberriesgos y cump…
VerSecurity Operations Center: usted mantiene el control, nosotros nos ocupamos de lo esencial. Vigilancia 24/7 y apoyo ex…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.