Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Auriculares sobre un escritorio ante un monitor con ventanas de chat

Security awareness: mida la tasa de notificación, no la de clics

Casi todos los programas de concienciación se dirigen por una cifra: qué porcentaje hace clic en el correo falso. Esa cifra baja, se estanca en torno al cinco por ciento y a partir de ahí ya no dice nada. Esto trata de la cifra que sí sigue moviéndose.

7 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

La tasa de clics mide lo buena que fue su simulación, no lo resistente que es su organización. Cae hasta un suelo de unos pocos puntos y ahí se queda, haga usted lo que haga.

La tasa de notificación mide otra cosa: cuántas personas trasladan un mensaje sospechoso y con qué rapidez. Esa cifra decide cuánto tiempo tiene usted cuando la cosa va en serio.

Un simulacro que acaba en una lista de nombres es contraproducente. Quien teme equivocarse deja de notificar, y entonces pierde justo la señal que quería medir.

Qué es y qué no es

La concienciación en seguridad no es un curso en línea de cuarenta minutos que todos despachan en diciembre. Esa es la forma en que suele comprarse, y también la razón por la que tantas veces se vive como un trámite.

De lo que trata en realidad es más estrecho y más concreto: ¿reconoce alguien un mensaje que no cuadra y sabe qué hacer con él? Esa segunda parte casi siempre se olvida. Quien lo detecta pero no sabe dónde llevarlo no hace nada, y desde su posición eso es indistinguible de quien no lo vio.

El tema es además más amplio que el phishing: qué hace usted con los datos, qué confirma y qué no por teléfono, qué ocurre cuando alguien pierde un portátil. Pero el phishing es por donde se empieza, porque es por donde entra casi todo.

Por qué la tasa de clics es la cifra equivocada

Casi todos los programas informan de la tasa de clics, y el primer año pinta bien: del veinte por ciento al ocho, al cinco. Después ya no pasa nada.

Eso no es una meseta en la resistencia sino en el simulacro. La cifra le dice sobre todo cuán reconocible era su correo falso. Hágalo más difícil y el porcentaje sube; hágalo más fácil y baja. Está midiendo el diseño de su propia prueba.

Debajo hay además una suposición incómoda: que el cero es alcanzable. No lo es. Quien procesa cincuenta facturas al día acabará haciendo clic en una, y una defensa que se apoya en que eso nunca ocurra no es una defensa sino una esperanza.

La tasa de notificación sí mide algo que se mueve. Cuántos destinatarios trasladan el mensaje y cuánto tardan. Esa cifra le dice cuánto tiempo hay entre el primer clic y el momento en que alguien interviene, y ese tiempo es toda la diferencia entre un incidente y una mañana.

Las dos están además conectadas de una forma que la tasa de clics no muestra: en una organización donde notificar es normal, quien acaba de hacer clic lo notifica él mismo. Es la notificación más rápida que existe, y solo la obtiene si no lleva castigo aparejado.

Qué debe y qué no debe hacer un simulacro

Notificar tiene que ser una sola acción. Un botón en el cliente de correo, no una dirección que hay que recordar ni un formulario en la intranet. Cada paso adicional cuesta notificaciones, y quienes abandonan son precisamente los que dudaban: las notificaciones que más necesita.

Alguien tiene que mirarlas. Un botón sin nada detrás funciona una vez. Quien notifica tres veces y nunca sabe si era algo, no notifica una cuarta. Así es como muere en silencio un programa de este tipo, y se ve en las cifras antes que en las personas.

Nada de listas de nombres. La tentación es real, porque los informes lo ponen fácil. Pero quien teme aparecer en esa lista deja de notificar que quizá se equivocó, y con ello pierde justo la señal sobre la que se sostiene el programa.

Ejercite más a menudo y más breve. Una campaña al año no enseña nada a nadie; un simulacro corto cada trimestre mantiene el tema vivo sin llegar a irritar.

Qué hacemos aquí y qué no

Lo que hacemos. Implantar y gestionar la plataforma; en nuestro caso es Cofense: los mensajes de práctica, el botón de notificación en el cliente de correo y el recorrido que hace una notificación hasta alguien que pueda actuar. Nos aseguramos de que esa cadena funcione y de que salgan de ella las cifras anteriores.

Lo que no hacemos. El material formativo es del proveedor y no nuestro; no somos una empresa de formación. La política de personal es suya: no decidimos qué ocurre con quien hace clic, y desaconsejamos con firmeza vincular eso a cifras. Y no emitimos ninguna declaración de que su organización cumple en materia de concienciación: eso no existe, y cuando una norma pide concienciación, lo demuestran sus propios registros y no nuestra palabra.

Preguntas frecuentes

Preguntas que recibimos sobre esto

Las cuatro que más se repiten.

¿Funciona realmente la formación en concienciación?

En parte, y eso no es un rechazo. La formación reduce el número de clics pero nunca a cero, así que un diseño que se apoye en que nadie haga clic acabará fallando. Lo que sí hace la formación es aumentar la probabilidad de que alguien lo notifique, y ahí está el rendimiento. Vea también nuestro texto sobre phishing, que cubre el lado técnico: las medidas que sobreviven a un clic.

¿Cada cuánto hay que hacer simulacros?

Mejor breve cada trimestre que grande una vez al año. Una campaña anual es un acontecimiento que pasa; un simulacro corto trimestral mantiene el tema presente. Varíe además la dificultad, o acabará midiendo solo si la gente reconoce su estilo de correo falso.

¿Debemos hablar con quien hace clic?

Lo desaconsejamos y no lo decidimos nosotros: eso es política de personal y es suya. Lo que sí podemos decir es lo que cuesta: en cuanto hacer clic tiene consecuencias, la tasa de notificación baja, y quien acaba de hacer clic es precisamente de quien más necesita la notificación. Quien reincide es motivo de una conversación sobre su trabajo, no de una medida.

¿Lo exigen ISO 27001 o NIS2?

Sí, la concienciación aparece en ambas. Lo que piden es que ocurra y que usted pueda demostrarlo, no un porcentaje concreto. Sus propios registros son la prueba; nosotros aportamos las cifras que los componen. No certificamos a nadie: eso lo hace una entidad de certificación acreditada.

Servicios relacionados

Seguir leyendo

El lado técnico, y dónde encaja esto en una norma.

¿Miramos qué miden ustedes hoy?

Cuéntenos qué está en marcha y qué cifras salen de ello. Le diremos si se está dirigiendo por la tasa de clics o por algo que le lleva más lejos, y qué hace falta para poder ver lo segundo.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar