{"id":17680,"date":"2026-06-10T10:42:31","date_gmt":"2026-06-10T10:42:31","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17680"},"modified":"2026-06-15T08:06:37","modified_gmt":"2026-06-15T08:06:37","slug":"conciencia-de-seguridad-la-tasa-de-clics-mide-lo-incorrecto","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/10\/conciencia-de-seguridad-la-tasa-de-clics-mide-lo-incorrecto\/","title":{"rendered":"Conciencia de seguridad: la tasa de clics mide lo incorrecto"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">7 Min. tiempo de lectura<\/p>\n<p><strong>La mayor\u00eda de los programas de concienciaci\u00f3n persiguen una cifra que apenas puede moverse. La tasa media de clics en simulaciones de phishing ronda el 1,5 % seg\u00fan Verizon y, a pesar de la formaci\u00f3n continua, apenas desciende m\u00e1s. Quien mide su programa con este indicador optimiza un valor cercano a su suelo y pasa por alto la palanca que realmente importa: con qu\u00e9 rapidez y frecuencia los empleados informan de un ataque.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">La tasa de clics tiene un suelo.<\/strong> Se estanca en torno al 1,5 % porque la distracci\u00f3n y los cebos bien dise\u00f1ados dejan un riesgo residual humano. M\u00e1s formaci\u00f3n apenas reduce esta cifra.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Informar es la verdadera palanca.<\/strong> Los empleados con formaci\u00f3n reciente informan de phishing cuatro veces m\u00e1s. Una alta tasa de notificaci\u00f3n acorta el tiempo hasta la contenci\u00f3n, algo que no logra la baja tasa de clics.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">La tecnolog\u00eda vence a la disciplina.<\/strong> M\u00e9todos resistentes al phishing, como las claves de acceso (Passkeys), evitan que el usuario tenga que tomar decisiones cr\u00edticas. Donde las credenciales no pueden ser interceptadas, el cl\u00e1sico clic de phishing queda en nada.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/07\/claves-de-paso-en-la-mediana-empresa-el-fin-de-la-contrasena\/\" style=\"color:#333;text-decoration:underline;\">Passkeys en las pymes: el fin de la contrase\u00f1a<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/29\/el-token-que-elude-la-mfa-por-que-el-robo-de-oauth-es-la-nueva-puerta-de-entrada\/\" style=\"color:#333;text-decoration:underline;\">Robo de tokens OAuth: c\u00f3mo los atacantes burlan la MFA<\/a><\/p>\n<p><strong>\u00bfQu\u00e9 es la formaci\u00f3n en concienciaci\u00f3n de seguridad?<\/strong> La formaci\u00f3n en concienciaci\u00f3n de seguridad es la capacitaci\u00f3n sistem\u00e1tica de los empleados para que identifiquen ataques como el phishing, reaccionen correctamente y los notifiquen. Incluye contenidos formativos, simulaciones de ataques para medir resultados y repeticiones peri\u00f3dicas. El objetivo es contar con una plantilla que funcione como sensor de amenazas.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La tasa de clics choca con un suelo duro<\/h2>\n<p>La l\u00f3gica detr\u00e1s de la mayor\u00eda de los programas es sencilla: se forma, se simula, se mide la tasa de clics y se espera que descienda. Durante un tiempo funciona. Luego llega el momento en que cada nueva ronda de formaci\u00f3n solo mueve la cifra en decimales. Verizon sit\u00faa la mediana en muchas organizaciones en torno al 1,5 %. Esto marca un suelo de comportamiento que la formaci\u00f3n por s\u00ed sola no logra superar.<\/p>\n<p>Este suelo tiene causas f\u00edsicas. Las personas trabajan bajo presi\u00f3n de tiempo, en multitarea y con atenci\u00f3n dividida. Un cebo bien dise\u00f1ado un jueves por la tarde puede enga\u00f1ar incluso a empleados formados. Reducir la tasa de clics a cero choca con los l\u00edmites de la capacidad humana. El presupuesto invertido en los \u00faltimos d\u00e9cimas de punto porcentual apenas aporta una reducci\u00f3n medible del riesgo.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Informar revela m\u00e1s sobre un programa que hacer clic<\/h2>\n<p>El dato interesante est\u00e1 en el otro lado. Los mismos datos de Verizon muestran que los empleados con formaci\u00f3n en los \u00faltimos 30 d\u00edas informan sobre phishing simulado unas cuatro veces m\u00e1s que los no formados: un 21 % frente a un 5 %. Esta tasa de notificaci\u00f3n es operativamente valiosa porque afecta directamente al tiempo de respuesta. Un ataque notificado a las 9:05 puede contenerse antes de que, a las 9:40, los primeros compa\u00f1eros reciban el mismo cebo.<\/p>\n<p>Para el equipo de seguridad, esto invierte la l\u00f3gica de control. En lugar de sancionar a los empleados por un clic, vale la pena facilitar al m\u00e1ximo la notificaci\u00f3n: un bot\u00f3n en el cliente de correo, una confirmaci\u00f3n de que se ha recibido el aviso y ning\u00fan reproche en caso de falsa alarma. Una plantilla que informa se convierte en una red de sensores distribuida. Donde solo importa la estad\u00edstica de clics, la gente calla en caso de duda y se pierde el indicador temprano.<\/p>\n<div style=\"background:#003340;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\" class=\"evm-stat-highlight\">\n<div style=\"font-size:3.4em;font-weight:800;color:#69d8ed;letter-spacing:-0.03em;line-height:1;\">8 %<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:520px;margin-left:auto;margin-right:auto;line-height:1.5;\">Esta proporci\u00f3n de la plantilla, seg\u00fan los an\u00e1lisis de Verizon, est\u00e1 detr\u00e1s de la mayor\u00eda de los incidentes de seguridad recurrentes. La carga de riesgo est\u00e1 distribuida de manera extremadamente desigual, y la formaci\u00f3n generalizada solo la aborda de forma aproximada.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: Verizon Data Breach Investigations Report 2025<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">El ocho por ciento soporta la mayor parte del riesgo<\/h2>\n<p>El mismo estudio ofrece una segunda observaci\u00f3n inc\u00f3moda: un peque\u00f1o grupo de alrededor del 8 % de los empleados concentra una parte desproporcionada de los incidentes recurrentes. Esto cambia radicalmente la econom\u00eda de la formaci\u00f3n. Quien impone el mismo curso anual a todos los empleados gasta la mayor parte del presupuesto en los ya precavidos y demasiado poco en el peque\u00f1o grupo del que dependen los incidentes.<\/p>\n<p>En la pr\u00e1ctica, esto significa utilizar los datos de las simulaciones para segmentar, no solo para obtener una tasa global. Las cuentas con incidencias repetidas reciben intervalos m\u00e1s cortos, ejercicios espec\u00edficos y, en caso de duda, medidas t\u00e9cnicas m\u00e1s estrictas. Esto es gesti\u00f3n de riesgos con frialdad. Seg\u00fan Verizon, el 60 % de todas las brechas de seguridad tienen un factor humano, y el phishing est\u00e1 involucrado en alrededor del 16 % de las intrusiones. Estas cifras se abordan con mayor precisi\u00f3n trabajando con un grupo de riesgo que con una formaci\u00f3n media.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La tecnolog\u00eda elimina la decisi\u00f3n del usuario<\/h2>\n<p>La respuesta m\u00e1s eficaz al phishing traslada el problema lejos del juicio humano. La autenticaci\u00f3n resistente al phishing seg\u00fan el est\u00e1ndar FIDO2, conocida en la pr\u00e1ctica como <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/07\/claves-de-paso-en-la-mediana-empresa-el-fin-de-la-contrasena\/\">Passkeys<\/a>, vincula el inicio de sesi\u00f3n criptogr\u00e1ficamente al dominio real. Un di\u00e1logo de autenticaci\u00f3n falsificado simplemente no obtiene datos utilizables, porque ya no hay una contrase\u00f1a que teclear y compartir.<\/p>\n<p>Esto no resuelve todos los casos. Los atacantes recurren al <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/29\/el-token-que-elude-la-mfa-por-que-el-robo-de-oauth-es-la-nueva-puerta-de-entrada\/\">robo de tokens y al fraude de consentimiento OAuth<\/a> en cuanto desaparece la contrase\u00f1a como bot\u00edn. Pero cada inicio de sesi\u00f3n que se migra a Passkeys inutiliza el robo cl\u00e1sico de credenciales. El usuario puede hacer clic en el mismo cebo que antes, pero ya no es posible construir un acceso v\u00e1lido a partir de esa acci\u00f3n. La concienciaci\u00f3n y la tecnolog\u00eda son aqu\u00ed dos palancas para el mismo problema, aunque la t\u00e9cnica act\u00faa m\u00e1s r\u00e1pido.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">El factor DACH: la simulaci\u00f3n choca con la codeterminaci\u00f3n<\/h2>\n<p>En Alemania, cualquier simulaci\u00f3n de phishing tiene que contar con el comit\u00e9 de empresa. Los ataques simulados generan datos de rendimiento vinculados a personas, cuya evaluaci\u00f3n est\u00e1 sujeta a codeterminaci\u00f3n. Quien recopila y analiza tasas de clics de empleados individuales sin un acuerdo previo arriesga la confianza y, en \u00faltima instancia, un bloqueo formal del programa.<\/p>\n<p>La soluci\u00f3n adecuada es un acuerdo con el comit\u00e9 de empresa que establezca el prop\u00f3sito, el nivel de agregaci\u00f3n y las consecuencias: evaluaci\u00f3n por grupos en lugar de por nombres individuales, ninguna consecuencia laboral por un solo clic y plazos claros de eliminaci\u00f3n de datos. Precisamente esto es lo que hace que un programa sea sostenible a largo plazo. Un programa que trata a la plantilla como adversaria pierde exactamente la disposici\u00f3n a informar que aporta el verdadero valor.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 deben replantearse los equipos de seguridad en los pr\u00f3ximos 90 d\u00edas<\/h2>\n<p>Tres pasos transforman el impacto sin aumentar el presupuesto. Primero, cambiar el KPI principal: priorizar la tasa de notificaci\u00f3n y el tiempo hasta la primera alerta, relegando la tasa de clics a m\u00e9trica secundaria. Segundo, segmentar los datos de simulaci\u00f3n y abordar de forma espec\u00edfica a la minor\u00eda m\u00e1s vulnerable, en lugar de tratar a todos por igual. Tercero, dar prioridad a la migraci\u00f3n de accesos cr\u00edticos a claves de paso (Passkeys), empezando por administradores y accesos externos. Paralelamente, debe negociarse un acuerdo laboral antes de realizar la primera evaluaci\u00f3n con datos personales. La tasa de clics no desaparecer\u00e1, pero al menos ocupar\u00e1 su lugar: como nota al margen en los informes.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfPor qu\u00e9 la tasa de clics en phishing apenas baja de cierto nivel, a pesar de los entrenamientos?<\/h3>\n<p>Porque siempre queda un margen debido a distracciones, presi\u00f3n temporal y cebos muy convincentes. Verizon sit\u00faa la mediana en alrededor del 1,5 % en m\u00faltiples organizaciones. Este suelo es un comportamiento humano, no un fallo formativo. El presupuesto que persigue reducir las \u00faltimas d\u00e9cimas porcentuales aporta escasa reducci\u00f3n de riesgos.<\/p>\n<h3>\u00bfQu\u00e9 KPI es mejor que la tasa de clics?<\/h3>\n<p>La tasa de notificaci\u00f3n y el tiempo hasta la primera alerta. Los empleados con formaci\u00f3n reciente notifican phishing simulado unas cuatro veces m\u00e1s. Una alta tasa de notificaci\u00f3n acorta directamente el tiempo de reacci\u00f3n del equipo de seguridad, ya que el ataque se detecta pronto, antes de que se propague en la organizaci\u00f3n.<\/p>\n<h3>\u00bfDeber\u00edan recibir todos los empleados el mismo entrenamiento?<\/h3>\n<p>Rara vez tiene sentido. Seg\u00fan an\u00e1lisis de Verizon, alrededor del 8 % de los empleados concentra una parte desproporcionada de los incidentes recurrentes. Una formaci\u00f3n anual generalizada distribuye el presupuesto de manera uniforme sobre un riesgo muy desigual. M\u00e1s eficaz es la segmentaci\u00f3n: intervalos m\u00e1s cortos y ejercicios espec\u00edficos para la minor\u00eda m\u00e1s vulnerable.<\/p>\n<h3>\u00bfHace la tecnolog\u00eda resistente al phishing innecesaria la concienciaci\u00f3n?<\/h3>\n<p>No. Las claves de paso (Passkeys) basadas en FIDO2 restan valor a las credenciales robadas, ya que el inicio de sesi\u00f3n est\u00e1 vinculado criptogr\u00e1ficamente al dominio real. Sin embargo, los atacantes recurren al robo de tokens y al fraude por consentimiento. La tecnolog\u00eda y la formaci\u00f3n son dos palancas para el mismo problema: la t\u00e9cnica act\u00faa m\u00e1s r\u00e1pido, mientras que la humana cubre los casos residuales.<\/p>\n<h3>\u00bfQu\u00e9 debe tenerse en cuenta legalmente en las simulaciones de phishing?<\/h3>\n<p>En Alemania, los ataques simulados est\u00e1n sujetos a la cogesti\u00f3n porque generan datos de rendimiento relacionados con las personas. Antes de la primera evaluaci\u00f3n relacionada con las personas, debe haber un acuerdo de empresa que regule el prop\u00f3sito, el nivel de agregaci\u00f3n, las consecuencias y los plazos de eliminaci\u00f3n. La evaluaci\u00f3n en grupos en lugar de por nombre individual es el camino seguro.<\/p>\n<p style=\"margin:40px 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#004a59;\">Consejos de lectura de la redacci\u00f3n<\/p>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/07\/claves-de-paso-en-la-mediana-empresa-el-fin-de-la-contrasena\/\">Passkeys en la mediana empresa: el fin de la contrase\u00f1a<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/29\/el-token-que-elude-la-mfa-por-que-el-robo-de-oauth-es-la-nueva-puerta-de-entrada\/\">Robo de tokens OAuth: c\u00f3mo los atacantes eluden el MFA<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/07\/mfa-adaptativo-la-presion-del-nis2-como-palanca-de-zero-trust-en-la-pyme\/\">MFA adaptativo como palanca de confianza cero en la mediana empresa<\/a><\/li>\n<\/ul>\n<p style=\"margin:40px 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s del network de medios MBF<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/10\/kubernetes-ki-default-os-compliance\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Kubernetes como SO predeterminado de IA: cl\u00faster como cuesti\u00f3n de cumplimiento<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/operating-model-reorg-decision-rights-schnittstellen\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">El modelo operativo que sobrevive a la reorganizaci\u00f3n<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/lieferkettenangriff-software-mittelstand-nis2\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Cuando la actualizaci\u00f3n se convierte en una puerta de entrada<\/a>\n<\/div>\n<p style=\"font-size:.8em;color:#888;margin-top:1.5em;\">Portada: generada por IA (junio de 2026)<\/p>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;font-style:italic;\"><em>Fuente de la imagen: generada por IA (junio de 2026), certificado C2PA integrado en la imagen<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Las tasas de clics en *phishing* se mantienen estancadas en un **1,5%**. Por qu\u00e9 la **tasa de reportes** es un KPI m\u00e1s revelador y c\u00f3mo las *Passkeys*\u2026","protected":false},"author":10,"featured_media":17684,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Conciencia de seguridad","_yoast_wpseo_title":"Conciencia de seguridad: la tasa de clics mide lo incorrecto","_yoast_wpseo_metadesc":"**Phishing: solo 1,5% cae. La tasa de reportes es el mejor KPI y la tecnolog\u00eda resistente supera a los talleres.**","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3],"tags":[],"class_list":["post-17680","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles"],"evm_reading_time_minutes":10,"wpml_language":"es","wpml_translation_of":16527,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17680","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=17680"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17680\/revisions"}],"predecessor-version":[{"id":17681,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17680\/revisions\/17681"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/17684"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=17680"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=17680"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=17680"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}