{"id":8721,"date":"2025-07-10T09:00:00","date_gmt":"2025-07-10T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3605-2\/"},"modified":"2026-07-04T10:51:56","modified_gmt":"2026-07-04T10:51:56","slug":"conciencia-de-seguridad-2025-por-que-las-capacitaciones-solas-no-resuelven-los-riesgos-ciberneticos","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2025\/07\/10\/conciencia-de-seguridad-2025-por-que-las-capacitaciones-solas-no-resuelven-los-riesgos-ciberneticos\/","title":{"rendered":"Conciencia de Seguridad 2025: Por qu\u00e9 las capacitaciones solas no resuelven los riesgos cibern\u00e9ticos"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">1 min de lectura<\/p>\n<p><strong>La capacitaci\u00f3n en conciencia de seguridad es un mercado de miles de millones de euros  &#8211;  y, sin embargo, las tasas de clics en phishing permanecen constantemente altas. Seg\u00fan Proofpoint, el 10-15 % de los empleados hace clic en el enlace en simulaciones de phishing bien dise\u00f1adas. Las capacitaciones obligatorias anuales, que se olvidan tras tres meses, no han cambiado esta realidad. Lo que realmente funciona es m\u00e1s complejo e interesante.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>Capacitaciones anuales: escaso efecto:<\/strong> La curva del olvido vuelve ineficaces las formaciones \u00fanicas tras seis semanas.<\/li>\n<li><strong>Simulaciones de phishing + microaprendizaje:<\/strong> Retroalimentaci\u00f3n inmediata y contextualizada al cometer un error de clic es diez veces m\u00e1s eficaz.<\/li>\n<li><strong>Una cultura de seguridad supera al mero cumplimiento:<\/strong> Las empresas que premian la denuncia de incidentes obtienen mejores indicadores clave de seguridad (KPI).<\/li>\n<li><strong>Dise\u00f1o basado en el comportamiento:<\/strong> El \u00abnudging\u00bb, la introducci\u00f3n intencionada de fricci\u00f3n ante acciones arriesgadas y el refuerzo positivo dan resultados tangibles.<\/li>\n<li><strong>Medir es obligatorio:<\/strong> Las tasas de clic, las tasas de denuncia y el tiempo hasta la notificaci\u00f3n son los KPI relevantes  &#8211;  no el mero \u00abha completado la capacitaci\u00f3n\u00bb.<\/li>\n<\/ul>\n<h2>Por qu\u00e9 las capacitaciones tradicionales no funcionan<\/h2>\n<p>La psicolog\u00eda del comportamiento es clara: el conocimiento por s\u00ed solo no modifica la conducta. La curva del olvido de Ebbinghaus revela que el 70 % de lo aprendido se pierde tras 24 horas y el 90 % tras una semana. Una sesi\u00f3n formativa de dos horas en enero apenas influye en octubre sobre c\u00f3mo reacciona un empleado ante un ataque de phishing.<\/p>\n<p>Adem\u00e1s, las capacitaciones tradicionales carecen de contexto. Decir \u00abno haga clic en enlaces de correos electr\u00f3nicos\u00bb suena sencillo, pero en la pr\u00e1ctica laboral casi todos los enlaces son leg\u00edtimos. Los empleados no logran aplicar evaluaciones de riesgo bajo presi\u00f3n  &#8211; por ejemplo, cuando est\u00e1n en una reuni\u00f3n y deben responder con urgencia a un correo &#8211; .<\/p>\n<h2>Lo que s\u00ed funciona: enfoques basados en el comportamiento<\/h2>\n<p><strong>Capacitaci\u00f3n just-in-time:<\/strong> Cuando un empleado hace clic en un enlace durante una simulaci\u00f3n de phishing, aparece al instante una breve unidad de aprendizaje (de 2 a 3 minutos) que explica qu\u00e9 se\u00f1ales delataban que se trataba de un intento de phishing. El contexto sigue siendo reciente y la emoci\u00f3n  &#8211; una leve verg\u00fcenza &#8211;  refuerza el aprendizaje. Proveedores destacados: KnowBe4, Proofpoint Security Awareness y Hoxhunt.<\/p>\n<p><strong>\u00abNudging\u00bb y fricci\u00f3n:<\/strong> Medidas t\u00e9cnicas que facilitan la conducta correcta: banners en correos de remitentes externos, ventanas de advertencia al abrir adjuntos de fuentes desconocidas o bloqueo autom\u00e1tico del reenv\u00edo a direcciones externas. Estas acciones reducen estructuralmente la probabilidad de errores.<\/p>\n<p><strong>Refuerzo positivo:<\/strong> Las empresas que premian activamente a quienes reportan correos sospechosos  &#8211; mediante gamificaci\u00f3n, reconocimiento p\u00fablico o peque\u00f1os incentivos &#8211;  observan tasas de denuncia notablemente m\u00e1s altas. Y una mayor tasa de denuncias equivale a una detecci\u00f3n m\u00e1s temprana de incidentes.<\/p>\n<h2>KPI para un programa de conciencia efectivo<\/h2>\n<p>La mayor\u00eda de los programas miden simplemente \u00abha completado la capacitaci\u00f3n\u00bb  &#8211; esto no es un indicador de seguridad, sino de cumplimiento normativo. Los programas verdaderamente eficaces miden:<\/p>\n<p><strong>Tasa de clics en phishing:<\/strong> La evoluci\u00f3n de esta cifra a lo largo del tiempo importa m\u00e1s que su valor absoluto. El objetivo es una reducci\u00f3n constante, no alcanzar el 0 %  &#8211; una meta irrealista.<\/p>\n<p><strong>Tasa de denuncia:<\/strong> \u00bfQu\u00e9 porcentaje de empleados reporta correos sospechosos? Un aumento sostenido en esta tasa es una se\u00f1al de seguridad m\u00e1s fiable que una ca\u00edda aislada en la tasa de clics.<\/p>\n<p><strong>Tiempo hasta la notificaci\u00f3n:<\/strong> \u00bfCon qu\u00e9 rapidez se reportan los incidentes? Menor tiempo significa una respuesta m\u00e1s \u00e1gil y eficaz.<\/p>\n<p><strong>Reincidentes:<\/strong> \u00bfQui\u00e9nes hacen clic repetidamente? Aplicar medidas espec\u00edficas a este grupo resulta mucho m\u00e1s eficiente que seguir organizando sesiones masivas.<\/p>\n<h2>Key Facts auf einen Blick<\/h2>\n<p><strong>Tasa de clics en phishing sin capacitaci\u00f3n:<\/strong> ~25-30 % en simulaciones (Proofpoint 2025)<\/p>\n<p><strong>Tasa de clics en phishing tras capacitaci\u00f3n just-in-time:<\/strong> Reducci\u00f3n posible al 5-10 %<\/p>\n<p><strong>Olvido tras una semana:<\/strong> ~90 % de lo aprendido en sesiones formativas (curva de Ebbinghaus)<\/p>\n<p><strong>Tama\u00f1o del mercado global de conciencia de seguridad:<\/strong> M\u00e1s de 5.000 millones de USD (2025)<\/p>\n<p><strong>Objetivo preferente de los ataques:<\/strong> RR.HH., finanzas y nuevos empleados (< 6 meses) sufren una incidencia desproporcionadamente alta<\/p>\n<p><strong>Dato clave:<\/strong> Seg\u00fan el Informe IBM sobre el Coste de las Brechas de Datos 2025, el 95 % de las vulneraciones de seguridad se deben o se ven agravadas por errores humanos.<\/p>\n<p><strong>Dato clave:<\/strong> Empresas con programas regulares de conciencia de seguridad reducen, seg\u00fan el SANS Institute, la tasa de clics en correos de phishing un 75 % de media en doce meses.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCon qu\u00e9 frecuencia deben realizarse las simulaciones de phishing?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El ritmo recomendado es mensual para simulaciones activas. Pero m\u00e1s importante que la frecuencia es la variedad: distintos tipos de campa\u00f1as, escenarios diversos de remitentes y segmentaci\u00f3n por perfiles. Simulaciones predecibles terminan siendo identificadas y pierden todo su valor pedag\u00f3gico.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfEs legal someter a los empleados a pruebas simuladas de phishing sin previo aviso?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">En Alemania: s\u00ed, con limitaciones. Es obligatorio informar e involucrar al comit\u00e9 de empresa (derecho de codeterminaci\u00f3n seg\u00fan el \u00a787 de la Ley de Relaciones Laborales). Se recomienda firmar un acuerdo colectivo espec\u00edfico sobre conciencia de seguridad. Adem\u00e1s, los resultados individuales no deben usarse para decisiones de recursos humanos.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCu\u00e1les son las mejores herramientas para conciencia de seguridad?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">KnowBe4 lidera el mercado (biblioteca m\u00e1s amplia, s\u00f3lida gamificaci\u00f3n). Proofpoint Security Awareness Training destaca por su integraci\u00f3n nativa con plataformas de correo. Hoxhunt apuesta por un enfoque gamificado y profundamente centrado en el comportamiento. Mimecast ofrece una integraci\u00f3n muy fluida con puertas de enlace de correo.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo se construye una cultura de seguridad?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El liderazgo debe dar ejemplo: el CISO y los directivos participan activamente en las formaciones y comunican la seguridad como un valor estrat\u00e9gico. Denunciar incidentes se recompensa, no se castiga. Los errores se tratan como oportunidades de aprendizaje. Y la seguridad se incorpora desde la incorporaci\u00f3n de nuevos empleados, pasa por las evaluaciones de desempe\u00f1o y forma parte de la comunicaci\u00f3n interna cotidiana.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo se mide el ROI de un programa de conciencia de seguridad?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No es f\u00e1cil medirlo directamente, pero s\u00ed factible: reducci\u00f3n de los ataques de phishing exitosos (contabilizados mediante el n\u00famero de incidentes), acortamiento del tiempo hasta la notificaci\u00f3n, disminuci\u00f3n de tickets al servicio de ayuda por apertura accidental de adjuntos y comparaci\u00f3n de los costes de seguros antes y despu\u00e9s de la implementaci\u00f3n.<\/p>\n<\/details>\n<h2>Art\u00edculos relacionados<\/h2>\n<p>\u2192 Simulaciones de phishing en la pr\u00e1ctica<\/p>\n<p>\u2192 Ingenier\u00eda social 2024: la IA hace los ataques a\u00fan m\u00e1s peligrosos<\/p>\n<h2>Lecturas complementarias en la red<\/h2>\n<p>RR.HH. y cultura corporativa: <a href=\"https:\/\/mybusinessfuture.com\/ki-made-in-germany-935-startups-oekosystem\/\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>Seguridad para directivos: <a href=\"https:\/\/www.digital-chiefs.de\/149-000-offene-it-stellen-wie-cios-ki-copiloten-als-fachkraeftersatz-nutzen\/\" target=\"_blank\" rel=\"noopener\">digital-chiefs.de<\/a><\/p>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/20\/post_id-3525\/\">C\u00f3mo detectar correos de phishing generados por IA: 7 se\u00f1ales de alerta para 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/02\/05\/post_id-3695\/\">Estudio de caso: campa\u00f1a de phishing contra un proveedor automotriz  &#8211;  200 empleados en el punto de mira<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/02\/07\/post_id-3374\/\">Uno de cada cuatro empleados usa deliberadamente contrase\u00f1as sencillas<\/a><\/li>\n<\/ul>\n<h2>M\u00e1s contenido del Media Network MBF<\/h2>\n<p><a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\">cloudmagazin<\/a> | <a href=\"https:\/\/mybusinessfuture.com\" target=\"_blank\">MyBusinessFuture<\/a> | <a href=\"https:\/\/www.digital-chiefs.de\" target=\"_blank\">Digital Chiefs<\/a><\/p>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Bombeiros MT<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"La capacitaci\u00f3n en conciencia de seguridad es un mercado de miles de millones de euros &#8211; y, sin embargo, las tasas de clics en phishing permanecen constantemente altas. Seg\u00fan Proofpoint, el 10-15 % de los empleados hace clic en el enlace en simulaciones de phishing bien dise\u00f1adas. Las capacitaciones obligatorias anuales, [&hellip;]","protected":false},"author":55,"featured_media":3604,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"conciencia de seguridad","_yoast_wpseo_title":"Conciencia de Seguridad 2025: Por qu\u00e9 las capacitaciones solas no resuelven los","_yoast_wpseo_metadesc":"Conciencia de seguridad 2025: Reduce riesgos cibern\u00e9ticos con estrategias efectivas. Descubre por qu\u00e9 la capacitaci\u00f3n no basta y c\u00f3mo mejorarla ahora.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3605-2","post_id-3605"],"footnotes":""},"categories":[261],"tags":[238],"class_list":["post-8721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","tag-phishing"],"evm_reading_time_minutes":7,"wpml_language":"es","wpml_translation_of":3605,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8721"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8721\/revisions"}],"predecessor-version":[{"id":19384,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8721\/revisions\/19384"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/3604"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}