You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Por qué usar una plataforma dedicada y no un kit casero
Aspecto
Kit casero (HTML + PHP)
Plataforma dedicada (GoPhish, KnowBe4...)
Consentimiento y alcance
No hay control de a quién se dirige ni trazabilidad del consentimiento
Integra gestión de consentimiento, alcance y exclusiones (ej. empleados de baja, RRHH)
Almacenamiento de credenciales capturadas
Riesgo real de guardar contraseñas reales en texto plano sin cifrar ni control de acceso
Las plataformas serias evitan almacenar la contraseña real o la cifran/descartan por diseño
Cumplimiento normativo (RGPD, etc.)
Difícil de justificar el tratamiento de datos personales/credenciales
Diseñadas contemplando protección de datos y auditoría
Informe y métricas
Manual, propenso a errores
Dashboards con tasas de apertura, clic, envío de datos, reporte de la campaña
Reversión / formación inmediata
No hay mecanismo integrado
Página de formación inmediata al hacer clic ("just-in-time training")
Trazabilidad para auditoría interna
Prácticamente nula
Logs y reportes exportables para el equipo de seguridad y cumplimiento
Comparativa de plataformas
Plataforma
Tipo
Modelo
Características destacadas
GoPhish
Open source
Autoalojado, gratuito
Motor de campañas, plantillas de email/landing page, tracking de aperturas/clics, API REST
KnowBe4
Comercial (SaaS)
Suscripción
Enorme biblioteca de plantillas, simulaciones automatizadas recurrentes, módulos de formación integrados, informes de riesgo por usuario/departamento
Proofpoint Security Awareness Training
Comercial (SaaS)
Suscripción
Integración con entornos de correo empresarial, phishing + formación + reporting unificado
Microsoft Attack Simulation Training (Defender)
Comercial (integrado M365)
Incluido en algunos planes de M365
Integrado de forma nativa con Microsoft 365/Defender, útil si la organización ya usa ese ecosistema
Cofense PhishMe
Comercial (SaaS)
Suscripción
Enfoque fuerte en reporte de correos sospechosos por parte de empleados (botón "Reportar phishing")
La elección depende del tamaño de la organización, presupuesto y si se prefiere una solución autoalojada (GoPhish) o un servicio gestionado con soporte y contenido formativo incluido.
Marco legal y ético del ejercicio
Antes de lanzar cualquier campaña, deben quedar resueltos estos puntos:
Elemento
Descripción
Autorización de dirección
Aprobación explícita y por escrito de la dirección de la empresa o del responsable de seguridad, no solo del equipo técnico
Base legal de tratamiento de datos
Definir bajo qué base legal (interés legítimo, normalmente) se registran los datos de interacción de los empleados, y documentarlo conforme al RGPD u otra normativa aplicable
Coordinación con RRHH y legal
El ejercicio no debe usarse como mecanismo disciplinario encubierto; conviene acordar de antemano cómo se comunican los resultados
Comunicación previa al comité de empresa / representación de trabajadores
En muchas jurisdicciones es recomendable o exigible informar a la representación legal de los trabajadores antes de monitorizar su interacción con comunicaciones simuladas
Exclusión de colectivos sensibles
Definir si se excluyen determinados roles (por ejemplo, personal en situaciones especiales) del ejercicio
No uso punitivo directo
El objetivo es formativo; usar los resultados individuales para sanciones automáticas suele ser contraproducente y puede generar problemas legales/laborales
Fases de una campaña de simulación
1. Definición de objetivos → 2. Diseño del escenario → 3. Configuración de la plataforma
↓
4. Lanzamiento controlado → 5. Recogida de métricas → 6. Formación inmediata (landing page)
↓
7. Informe y debrief → 8. Plan de mejora continua
Selección de plantilla de correo y pretexto (factura, notificación de RRHH, actualización de contraseña...), ajustado al contexto real de la empresa
Equipo de seguridad + comunicación interna
3. Configuración de la plataforma
Alta de usuarios objetivo (con exclusiones acordadas), configuración de dominio de envío, landing page de formación
Administrador de la plataforma
4. Lanzamiento controlado
Envío escalonado, normalmente evitando fechas críticas del negocio
Equipo de seguridad
5. Recogida de métricas
Tasa de apertura, clic, introducción de datos, reporte por parte del usuario
Automatizado por la plataforma
6. Formación inmediata
Redirección a una página educativa explicando las señales de alerta que se pasaron por alto
Automatizado por la plataforma
7. Informe y debrief
Comunicación agregada (nunca punitiva a nivel individual) a la organización
CISO / responsable de seguridad
8. Mejora continua
Repetir con dificultad creciente y variedad de vectores, ajustando la formación según los resultados
Equipo de seguridad
Métricas a recopilar
Métrica
Qué indica
Tasa de apertura
Cuántos destinatarios abrieron el correo (indicador débil, poco accionable por sí solo)
Tasa de clic
Cuántos hicieron clic en el enlace simulado
Tasa de envío de datos
Cuántos llegaron a introducir credenciales en la página simulada (la señal más crítica)
Tasa de reporte
Cuántos empleados reportaron el correo como sospechoso usando el canal oficial (botón de reporte, buzón de seguridad) — esta es la métrica que idealmente debe crecer con el tiempo
Tiempo hasta el primer clic
Útil para entender la velocidad de reacción ante un correo malicioso real
Evolución por departamento/rol
Permite priorizar formación reforzada en áreas de mayor riesgo (ej. finanzas, RRHH)
Diseño de la comunicación posterior (debrief)
Comunicar los resultados de forma agregada, no señalando individualmente a quien "cayó" en la simulación, salvo en formación 1:1 discreta si el programa lo contempla así desde el inicio y de forma no punitiva.
Reforzar positivamente a quienes reportaron el correo, visibilizando el canal de reporte como el comportamiento deseado.
Aprovechar la landing page de "clic" para dar una lección breve e inmediata (qué señales delataban el intento: dominio, urgencia, solicitud de credenciales fuera de flujo habitual, etc.).
Compartir un resumen ejecutivo con dirección enfocado en tendencia (mejora o empeoramiento respecto a campañas anteriores), no en cifras aisladas de una sola campaña.
Buenas prácticas y errores comunes
Buena práctica
Error común a evitar
Variar los pretextos y aumentar la dificultad progresivamente
Repetir siempre la misma plantilla, lo que genera aprendizaje artificial sin mejora real
Coordinar el lanzamiento con IT para evitar falsos positivos en el SOC
Lanzar sin avisar al equipo de detección, generando alertas reales innecesarias
Usar dominios de envío claramente diferenciados en el entorno de pruebas antes de producción
Probar directamente en producción sin validar plantillas y enlaces
Enfocar el informe en tendencias y cultura de reporte
Usar los resultados como base para sanciones individuales automáticas
Incluir formación inmediata en el momento del "fallo" (just-in-time)
Limitarse a un correo mensual de resultados sin conexión con el momento del error
Referencias
Guía de concienciación en seguridad de SANS Security Awareness
Documentación oficial de GoPhish (proyecto open source)
NIST SP 800-50 — Building an Information Technology Security Awareness and Training Program
ENISA — recomendaciones sobre campañas de concienciación en ciberseguridad
RGPD (Reglamento UE 2016/679) — en relación con el tratamiento de datos de interacción de empleados
Este documento es una guía de referencia para programas de concienciación en seguridad realizados con autorización de la organización y respetando el marco legal aplicable. No sustituye el asesoramiento de un departamento legal o de cumplimiento normativo.