{"id":12104,"date":"2025-07-10T09:00:00","date_gmt":"2025-07-10T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/10\/pourquoi-la-sensibilisation-a-la-securite-echoue\/"},"modified":"2026-07-04T12:29:19","modified_gmt":"2026-07-04T12:29:19","slug":"pourquoi-la-sensibilisation-a-la-securite-echoue","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2025\/07\/10\/pourquoi-la-sensibilisation-a-la-securite-echoue\/","title":{"rendered":"Pourquoi la sensibilisation \u00e0 la s\u00e9curit\u00e9 \u00e9choue et que faire \u00e0 la place"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">1 min de lecture<\/p>\n<p><strong>Les entreprises investissent des milliards dans des formations de sensibilisation \u00e0 la cybers\u00e9curit\u00e9. Pourtant, les taux de clics sur les courriels de phishing ne baissent pas de mani\u00e8re durable. Le probl\u00e8me ne r\u00e9side pas dans un manque de formation, mais dans le mod\u00e8le lui-m\u00eame : les vid\u00e9os obligatoires annuelles ne changent pas les comportements. Ce qui s&rsquo;av\u00e8re efficace, ce sont des interventions micro-continues et contextuelles, ainsi que des mesures techniques de protection capables de corriger les erreurs humaines.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li>Tasas de clics en phishing despu\u00e9s del entrenamiento: 4,6 por ciento &#8211; sin entrenamiento: 5,3 por ciento (Proofpoint)<\/li>\n<li>Las capacitaciones obligatorias anuales no tienen un efecto medible a largo plazo (USENIX 2023)<\/li>\n<li>Las advertencias contextuales en el cliente de correo electr\u00f3nico reducen los clics en un 50 por ciento<\/li>\n<li>Los controles t\u00e9cnicos (DMARC, MFA, URL-Sandboxing) previenen m\u00e1s que el entrenamiento<\/li>\n<\/ul>\n<h2>El teatro de la conformidad: por qu\u00e9 las capacitaciones anuales no funcionan<\/h2>\n<p>La mayor\u00eda de los programas de concienciaci\u00f3n de seguridad existen para cumplir con los requisitos de conformidad  &#8211;  no para cambiar el comportamiento. Ver un video de 30 minutos una vez al a\u00f1o, aprobar un cuestionario, marcar una casilla. Los estudios muestran: el efecto desaparece despu\u00e9s de 4-6 semanas. La retenci\u00f3n de conocimientos es m\u00ednima, el cambio de comportamiento a\u00fan menor.<\/p>\n<p>La investigaci\u00f3n de USENIX (2023) demuestra: entre las empresas con y sin entrenamiento de concienciaci\u00f3n, la diferencia en la tasa de clics en phishing es de menos de un punto porcentual. La inversi\u00f3n no est\u00e1 en proporci\u00f3n con el resultado.<\/p>\n<h2>Lo que funciona en su lugar: nudging en lugar de capacitaci\u00f3n<\/h2>\n<p>La investigaci\u00f3n del comportamiento muestra: las personas no cambian su comportamiento a trav\u00e9s del conocimiento, sino a trav\u00e9s de intervenciones contextuales en el momento de la decisi\u00f3n. Una advertencia \u00ab\u00a0Este correo electr\u00f3nico proviene de un nuevo remitente\u00a0\u00bb directamente en el cliente de correo electr\u00f3nico es m\u00e1s efectiva que cualquier video de capacitaci\u00f3n.<\/p>\n<p>Microsoft ha implementado exactamente este enfoque con Safety Tips y External Sender Tags. Google muestra banners de advertencia para enlaces sospechosos. Estos nudges en contexto reducen la tasa de clics en enlaces de phishing en un 40-50 por ciento  &#8211;  un m\u00faltiplo del efecto del entrenamiento.<\/p>\n<h2>Simulaciones de phishing: \u00bf\u00fatiles o t\u00f3xicas?<\/h2>\n<p>Las simulaciones de phishing son la herramienta m\u00e1s popular  &#8211;  y la m\u00e1s controvertida. A favor: miden la tasa real de clics y identifican a los usuarios de alto riesgo. En contra: generan desconfianza, miedo y resentimiento, especialmente cuando los \u00ab\u00a0perdedores\u00a0\u00bb son expuestos o sancionados.<\/p>\n<p>El compromiso: usar las simulaciones como instrumento de medici\u00f3n (no como instrumento de castigo), proporcionar retroalimentaci\u00f3n positiva por la denuncia correcta y utilizar los resultados para mejorar los controles t\u00e9cnicos  &#8211;  no para avergonzar a los empleados.<\/p>\n<h2>Defensa en profundidad: controles t\u00e9cnicos como red de seguridad<\/h2>\n<p>La medida de \u00ab\u00a0concienciaci\u00f3n\u00a0\u00bb m\u00e1s efectiva es t\u00e9cnica: DMARC en Enforce (previene el spoofing de dominio), MFA (hace que las contrase\u00f1as robadas sean in\u00fatiles), URL-Sandboxing (desactiva los enlaces maliciosos) y Conditional Access (bloquea los inicios de sesi\u00f3n desde contextos inusuales).<\/p>\n<p>Estas medidas capturan errores humanos antes de que causen da\u00f1o. El ser humano sigue siendo la \u00faltima l\u00ednea de defensa  &#8211;  no la \u00fanica. Quien conf\u00eda exclusivamente en la vigilancia humana ya ha perdido.<\/p>\n<h2>Key Facts<\/h2>\n<p><strong>Efecto del entrenamiento:<\/strong> Menos de 1 punto porcentual de diferencia en la tasa de clics en phishing (Proofpoint 2024)<\/p>\n<p><strong>Efecto del nudging:<\/strong> Reducci\u00f3n del 40-50 por ciento a trav\u00e9s de advertencias contextuales en el correo electr\u00f3nico<\/p>\n<p><strong>Adopci\u00f3n de DMARC:<\/strong> Solo el 33 por ciento de las empresas alemanas en Enforce (eco 2024)<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfDebo eliminar por completo el entrenamiento de concienciaci\u00f3n de seguridad?<\/h3>\n<p>No, pero cambie: aleje a los videos obligatorios anuales y dir\u00edjase a microcapacitaciones cortas y contextuales (5 minutos, mensuales), simulaciones de phishing como instrumento de medici\u00f3n y controles t\u00e9cnicos como defensa primaria.<\/p>\n<h3>\u00bfQu\u00e9 medidas t\u00e9cnicas tienen el mayor efecto?<\/h3>\n<p>En este orden: DMARC en Enforce (protecci\u00f3n de dominio), MFA para todos los servicios (protecci\u00f3n de credenciales), URL-Sandboxing en la puerta de enlace de correo electr\u00f3nico (protecci\u00f3n de enlaces), etiquetado de remitentes externos en el cliente de correo electr\u00f3nico (informaci\u00f3n contextual).<\/p>\n<h3>\u00bfSomos conformes con NIS2 sin el entrenamiento cl\u00e1sico?<\/h3>\n<p>NIS2 exige \u00ab\u00a0medidas de sensibilizaci\u00f3n\u00a0\u00bb  &#8211;  no tiene que ser un programa de capacitaci\u00f3n cl\u00e1sico. Las intervenciones microdemostrables, las simulaciones de phishing y las medidas t\u00e9cnicas de protecci\u00f3n documentadas cumplen con el requisito. Lo decisivo es la demostrabilidad.<\/p>\n<h2>Verwandte Artikel<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/06\/tendances-en-cybersecurite-2026-sept-evolutions\/\">Tendencias de ciberseguridad 2026: las 7 desarrollos que los responsables de seguridad deben conocer<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/02\/20\/reperer-les-e-mails-de-phishing-generes-par-lia-7-signaux-dalerte-pour-2026\/\">Reconocer correos electr\u00f3nicos de phishing generados por IA: 7 se\u00f1ales de advertencia para 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2025\/09\/18\/le-ciso-est-un-bouc-emissaire-pourquoi-le-role-doit-etre-fondamentalement-reforme\/\">El CISO es un chivo expiatorio  &#8211;  por qu\u00e9 el rol debe ser reformado fundamentalmente<\/a><\/li>\n<\/ul>\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">Mehr aus dem MBF Media Netzwerk<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/03\/03\/aiops-wie-ki-den-cloud-betrieb-automatisiert-und-ausfaelle-verhindert\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#0bb7fd;\">cloudmagazin<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Cloud Magazin<\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/ki-made-in-germany-935-startups-oekosystem\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">MyBusinessFuture<\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/149-000-offene-it-stellen-wie-cios-ki-copiloten-als-fachkraeftersatz-nutzen\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#d65663;\">Digital Chiefs<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Digital Chiefs<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"D\u00e9couvrez pourquoi les formations \u00e0 la s\u00e9curit\u00e9 \u00e9chouent et quelles alternatives fonctionnent vraiment pour prot\u00e9ger votre entreprise.","protected":false},"author":55,"featured_media":5073,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"sensibilisation \u00e0 la s\u00e9curit\u00e9","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"Probl\u00e8mes avec les formations \u00e0 la s\u00e9curit\u00e9 ? D\u00e9couvrez pourquoi elles \u00e9chouent et obtenez des conseils et solutions efficaces en cybers\u00e9curit\u00e9.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3],"tags":[],"class_list":["post-12104","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles"],"evm_reading_time_minutes":5,"wpml_language":"fr","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12104","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=12104"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12104\/revisions"}],"predecessor-version":[{"id":19984,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12104\/revisions\/19984"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/5073"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=12104"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=12104"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=12104"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}