Una factura aparentemente habitual llega con una cuenta bancaria nueva. El mensaje utiliza el nombre de un proveedor conocido y mantiene una conversación comercial creíble. Minutos después, una llamada presiona para realizar el pago antes del cierre. El problema ya no consiste únicamente en reconocer un correo mal escrito: consiste en saber qué comprobaciones exige el proceso aunque la solicitud parezca legítima.

Las empresas que buscan formación en ciberseguridad, simulaciones de phishing y protección frente al fraude del CEO en España necesitan algo más que una campaña aislada. Requieren un programa que conecte evaluación, aprendizaje y cambios de proceso. Esta guía explica cómo diseñarlo, qué métricas utilizar y cómo contratarlo sin convertir a los empleados en responsables únicos de un riesgo organizativo.

Insylux combina evaluación de ingeniería social y HumanShield para trabajar el riesgo humano según objetivos y alcance. La simulación permite observar comportamientos autorizados; la formación ayuda a mejorarlos. Ninguna sustituye los controles técnicos ni las aprobaciones que deben proteger operaciones sensibles.

Qué revelan las consultas empresariales a INCIBE en 2026

El Ministerio para la Transformación Digital publicó el 10 de agosto de 2026 que el servicio 017 de INCIBE atendió 95.064 consultas entre enero y junio de 2026, frente a 49.599 en el mismo período de 2025. En las consultas de empresas, el 30,6 % estuvo relacionado con phishing, smishing o vishing; el 20 % con suplantación de marca en webs o redes sociales; y el 9,8 % con fraude del CEO. Fuente: balance oficial del servicio 017.

Temas de consulta empresarial al 017 durante el primer semestre de 2026Phishing, smishing y vishing: 30,6 por ciento. Suplantación de marca: 20 por ciento. Fraude del CEO: 9,8 por ciento. Son categorías seleccionadas, no la distribución completa.Consultas de empresas al 017Enero–junio de 2026 · categorías seleccionadasPhishing, smishing, vishing30,6 %Suplantación de marca20 %Fraude del CEO9,8 %0 %10 %20 %30 %
Gráfico de Insylux con datos del Ministerio e INCIBE. Porcentajes de consultas empresariales, no de empresas víctimas ni de ataques. Escala desde cero.

El crecimiento de consultas también puede reflejar mayor conocimiento y uso de la ayuda disponible. No demuestra por sí solo que se haya duplicado la incidencia. La utilidad de estas cifras está en orientar la preparación hacia problemas por los que las empresas piden asistencia, sin convertir consultas en víctimas confirmadas.

Phishing, vishing y fraude del CEO: el canal cambia, el proceso importa

El phishing utiliza mensajes que intentan inducir una acción bajo una identidad o contexto engañoso. El smishing emplea SMS y el vishing llamadas de voz. El fraude del CEO suele explotar una supuesta autoridad o urgencia para conseguir una operación sensible. Un mismo intento puede combinar canales, conversaciones y datos públicos.

La evaluación debe centrarse en decisiones: abrir un acceso, compartir información, autorizar un cambio o realizar un pago. Un mensaje puede llegar por correo, una plataforma de colaboración o teléfono. Si el programa enseña únicamente a buscar faltas de ortografía, deja sin preparar a las personas frente a solicitudes cuidadas y contextualmente verosímiles.

También debe contemplarse el compromiso de una cuenta legítima. Ver un remitente conocido no basta para aprobar una operación fuera de lo habitual. La respuesta segura consiste en aplicar verificaciones proporcionales al riesgo del proceso, incluso cuando el mensaje no presenta señales visuales evidentes.

Antes de simular, identifique los procesos que un engaño podría cambiar

Comience por pagos, altas de proveedores, cambios de cuenta bancaria, recuperación de acceso, soporte y envío de información sensible. Identifique quién solicita, quién verifica, quién aprueba y quién ejecuta. Un control puede fallar si dos pasos formalmente separados dependen de la misma persona o del mismo canal comprometido.

Después revise condiciones de trabajo: picos de cierre, proveedores internacionales, teletrabajo, rotación y uso de dispositivos. Estas condiciones ayudan a diseñar formación pertinente. No se trata de atribuir debilidad a un perfil, sino de comprender qué decisiones debe tomar y qué apoyo necesita para hacerlo bien.

Un Security GAP Assessment puede conectar esos procesos con controles y responsabilidades. La evaluación humana gana valor cuando permite cambiar la forma de aprobar pagos o reportar mensajes, no solo clasificar quién pulsó un enlace durante una campaña.

Ingeniería social y HumanShield: dos funciones complementarias

La evaluación de ingeniería social busca observar comportamientos dentro de escenarios previamente autorizados. Puede incluir distintas técnicas según alcance, pero no debe asumir que una autorización para correo habilita llamadas, mensajes personales o interacción con terceros. Cada canal añade condiciones que necesitan revisión.

HumanShield se orienta al aprendizaje y la cultura de seguridad con contenidos en español y seguimiento del programa. La formación debe variar por rol y necesidad: tesorería necesita practicar verificación de pagos; soporte, validación de identidad; dirección, gestión de urgencias y excepciones. Una presentación idéntica para cada persona puede dejar fuera decisiones importantes.

La combinación funciona cuando la evaluación identifica una necesidad, la formación la aborda y una comprobación posterior observa si cambió el comportamiento o el proceso. El objetivo no es incrementar campañas indefinidamente, sino reducir incertidumbre sobre controles que afectan al negocio.

Cómo diseñar simulaciones responsables

Defina objetivos, población, canales, ventanas y responsables antes de ejecutar. Coordine seguridad, recursos humanos, jurídico y otras áreas pertinentes. Deben acordarse datos recogidos, acceso, retención y comunicaciones del programa. La base y condiciones legales de cualquier tratamiento requieren evaluación específica, no una plantilla reutilizada sin contexto.

Evite recolectar contraseñas reales o información sensible para demostrar que alguien podría entregarla. Pueden utilizarse páginas y señales controladas que registren la interacción necesaria sin almacenar secretos. La evidencia debe limitarse al objetivo autorizado y protegerse frente a accesos innecesarios.

La dificultad debe ser razonable y comparable. No es útil humillar a empleados con señuelos especialmente angustiosos ni publicar clasificaciones individuales. El programa debe fomentar reporte y aprendizaje. Si una persona teme consecuencias por avisar después de un error, la organización puede perder minutos valiosos para contener un incidente real.

Verificación de pagos: el control que no depende de adivinar intenciones

Una petición de cambiar datos bancarios debe activar un proceso independiente del mensaje que la solicita. Verificar mediante un número tomado del propio correo sospechoso reproduce la dependencia. Utilice contactos previamente registrados o canales acordados y deje evidencia de quién confirmó la modificación.

Separe verificación, aprobación y ejecución según el riesgo y la capacidad de la organización. La urgencia no debería eliminar controles sin una decisión explícita de autoridad. Si existe un procedimiento excepcional, debe definir quién puede activarlo y cómo se comprueba después; una excepción informal repetida termina siendo el proceso real.

Un caso documentado por INCIBE sobre un intento de fraude del CEO mediante doble llamada ilustra el uso combinado de autoridad y presión. Se cita como ejemplo anterior, no como una noticia de 2026 ni como un incidente de un cliente de Insylux.

Formación específica por rol: qué debería practicar cada equipo

Propuesta de aprendizaje aplicada a procesos empresariales
EquipoSituación que conviene practicarComportamiento esperado
Tesorería y comprasCambio urgente de cuenta de proveedor.Verificar por canal independiente y conservar aprobación.
SoporteSolicitud de recuperación de una cuenta privilegiada.Aplicar validación de identidad y escalamiento.
Recursos humanosPetición de expedientes o datos de nómina.Comprobar finalidad, destinatario y canal autorizado.
DirecciónExcepción solicitada con presión de tiempo.Respaldar controles y no imponer atajos inseguros.
Ventas y atenciónArchivo o enlace dentro de una conversación comercial.Usar canales previstos y reportar anomalías.

Los ejercicios deben relacionarse con herramientas y responsabilidades reales, utilizando información ficticia o debidamente autorizada. No hace falta copiar datos de un cliente para construir un caso útil. El aprendizaje mejora cuando la persona puede reconocer el momento en que debe detenerse, verificar o pedir apoyo.

La dirección tiene un papel especialmente importante. Si exige saltarse verificaciones para cumplir un cierre, el mensaje práctico contradice la formación. Un programa de riesgo humano debe revisar esas condiciones organizativas, no atribuir cada fallo a falta de atención individual.

Métricas que explican mejora, no solo clics

La tasa de clic depende de la dificultad del escenario, la población, el canal y las condiciones de entrega. Comparar dos campañas distintas sin controlar esos elementos puede producir una mejora aparente. Incluso una cifra baja puede esconder que nadie reporta mensajes o que una operación sensible carece de verificación independiente.

Conviene observar tiempo de reporte, proporción de reportes útiles, cumplimiento de verificación y recurrencia de comportamientos entre ejercicios comparables. Defina qué cuenta como mensaje entregado, interacción, reporte y duplicado. Si cambia el criterio entre campañas, documente el cambio y evite presentar la serie como homogénea.

Indicadores con una definición comprobable
IndicadorDefinición propuestaPrecaución
Tasa de reportePersonas que reportan el escenario entre destinatarios que lo recibieron.Separar duplicados y entregas fallidas.
Tiempo de primer reporte útilIntervalo entre entrega y primer aviso que permite actuar.No confundir cualquier respuesta con reporte útil.
Verificación de cambio bancarioSolicitudes de la muestra con comprobación independiente documentada.Definir período y tamaño de muestra.
Corrección del procesoAcciones aplicadas y verificadas tras el ejercicio.Una política publicada no demuestra uso.

Estas son definiciones recomendadas, no porcentajes de resultados obtenidos por Insylux. El programa debe acordar su propia línea de base y explicar cualquier cambio antes de atribuirlo a una intervención.

Qué debe pasar cuando alguien reporta

El reporte debe tener un canal conocido y una respuesta proporcional. Si nadie confirma recepción o las personas reciben mensajes contradictorios, el hábito se debilita. Defina quién revisa, qué información necesita y cómo se comunican instrucciones posteriores sin divulgar datos sensibles a una audiencia innecesaria.

También debe existir un camino claro cuando la persona ya interactuó. Reportar después de introducir información, abrir un archivo o aceptar una solicitud puede permitir actuar. La comunicación interna debe evitar que el miedo a equivocarse retrase el aviso. La evaluación técnica posterior determinará medidas adecuadas al evento.

Cuando aparece sospecha de compromiso, la preservación de registros y evidencias puede requerir análisis forense digital. Una simulación no sustituye una investigación de un incidente real. El equipo debe distinguir ambos contextos y disponer de contactos para escalar con autorización.

La capa humana necesita controles técnicos y de proceso

La formación no debe convertirse en una excusa para mantener accesos excesivos, autenticación débil o procedimientos que permiten modificar datos sensibles desde un único mensaje. La protección depende de varias capas y de su coherencia. Una persona puede reconocer un engaño, pero el sistema también debe limitar el daño de un error.

Revise recuperación de cuentas, sesiones, privilegios y autorizaciones. La autenticación reforzada ayuda, pero no convierte cada interacción en segura ni elimina cualquier forma de suplantación. Los controles deben seleccionarse según arquitectura y riesgo, evitando afirmaciones absolutas sobre una única tecnología.

En correo y colaboración, conviene revisar configuraciones, reglas, permisos y mecanismos de reporte con el equipo responsable. Las decisiones técnicas deben seguir un cambio autorizado y probado. No es apropiado modificar protecciones de producción para facilitar una campaña sin evaluar antes el impacto y las condiciones de seguridad.

Cómo comparar un programa de concienciación en España

Una propuesta debería precisar objetivos, roles, canales, frecuencia acordada, contenidos, métricas, responsabilidades y tratamiento de datos. Pregunte cómo se adaptan los escenarios, qué ocurre después de un resultado y qué actividades quedan fuera. Comprar acceso a contenidos no equivale necesariamente a contratar simulaciones o acompañamiento de mejora.

El presupuesto depende de población, diversidad de roles, personalización, canales y seguimiento. También influye la coordinación con sistemas y procesos internos. No existe un precio universal por empleado que describa cualquier programa. Una cotización comparable debe partir de la misma necesidad y explicar la cobertura real.

Revise cómo se preserva la continuidad del programa cuando cambian personas o prioridades. Las incorporaciones, cambios de rol y nuevas herramientas deben activar formación pertinente. Si el programa depende de una única campaña anual, puede dejar sin preparar a quienes toman decisiones sensibles durante el resto del período.

Un ciclo de mejora que pueda sostenerse

Organice el trabajo en cuatro momentos: diagnóstico de procesos, evaluación autorizada, aprendizaje por rol y verificación posterior. La secuencia puede adaptarse: una debilidad evidente en aprobación de pagos no necesita esperar a una simulación para corregirse. Lo importante es conservar la relación entre problema, intervención y evidencia.

Después de cada ciclo, revise qué cambió realmente. Si mejoró el reporte pero el equipo receptor no puede responder, la siguiente prioridad estará en ese proceso. Si las personas verifican cambios bancarios, pero el director puede saltarse el control sin registro, la mejora debe involucrar gobierno y autoridad.

El programa funciona mejor cuando produce conversaciones sobre decisiones y condiciones de trabajo. La seguridad deja de ser una advertencia abstracta y se convierte en una forma concreta de proteger pagos, cuentas, información y relaciones comerciales.

Qué comprobar antes de ampliar el programa

Un piloto permite revisar aspectos que no aparecen en el contenido de una campaña: si los mensajes llegan correctamente, si el canal de reporte funciona, si los responsables pueden interpretar resultados y si las personas entienden el propósito del programa. Debe utilizar una población y condiciones acordadas, sin extrapolar automáticamente sus resultados a la empresa completa.

Antes de extenderlo, valide también la comunicación posterior. Una explicación útil muestra qué decisión era relevante, qué proceso debía seguirse y dónde pedir ayuda. No necesita revelar resultados personales ni convertir cada interacción en una lección extensa. El aprendizaje debe ser concreto y aplicable al trabajo.

Revise diferencias por contexto. Un equipo que trabaja por turnos puede recibir información en momentos distintos; un área con atención continua puede necesitar otro formato. Adaptar el programa no implica reducir exigencias, sino permitir que las personas practiquen comportamientos en condiciones compatibles con su función.

Al cerrar el piloto, registre ajustes, responsables y criterios para el siguiente ciclo. Si el sistema de reporte no está preparado, conviene corregirlo antes de aumentar la frecuencia de simulaciones. La capacidad de aprender y actuar debe crecer junto con la evaluación.

Preguntas frecuentes sobre phishing y formación empresarial

¿Basta con una campaña de phishing al año?

Depende del objetivo, pero una campaña aislada ofrece una fotografía limitada. No demuestra que los procesos hayan mejorado ni prepara automáticamente a nuevas incorporaciones. Es preferible un programa ajustado a riesgos y cambios, con acciones posteriores y comparaciones que tengan sentido.

¿Debemos medir y publicar resultados individuales?

No conviene convertir el programa en una clasificación pública. El tratamiento de información debe ser proporcional, autorizado y revisado con las áreas pertinentes. Los resultados agregados suelen permitir identificar necesidades de aprendizaje sin exponer innecesariamente a personas ni fomentar ocultamiento de errores.

¿La simulación debe capturar contraseñas para ser realista?

No. Es posible comprobar una interacción mediante señales controladas sin recolectar secretos reales. El diseño debe reducir riesgos y proteger información. La autorización de una evaluación no justifica recoger cualquier dato que pudiera resultar interesante.

¿Cómo se evita que el programa sea monótono?

Varíe situaciones y canales según riesgo, manteniendo comparabilidad cuando se quiera medir evolución. Combine prácticas de verificación, reporte y toma de decisiones. Cambiar únicamente el diseño de un correo no aporta diversidad si la acción y el aprendizaje siguen siendo idénticos.

¿La formación elimina el fraude del CEO?

No puede garantizarlo. Debe acompañarse de separación de funciones, verificación independiente, controles de identidad y respuesta. El objetivo es fortalecer decisiones y reducir exposición, no prometer que ninguna persona volverá a equivocarse o que cualquier engaño será detectado.

¿Qué información necesita Insylux para una propuesta?

Una descripción de población, roles, procesos sensibles, canales de trabajo y objetivos. Indique si existen campañas anteriores y cómo se midieron, sin compartir datos personales innecesarios. Con esa base se puede acordar alcance, responsabilidades y condiciones antes de planificar una ejecución.

Diseñar un programa que proteja operaciones reales

Solicite a Insylux un programa de ingeniería social y HumanShield centrado en sus procesos de riesgo. Si su prioridad son pagos, identidades o información sensible, indique qué decisiones necesita proteger. Desde su presencia en Madrid, Insylux acompaña a empresas en España según el alcance contratado.

Insylux Academy complementa el aprendizaje con formación en seguridad, normas y auditorías según el plan disponible. Su valor aumenta cuando los contenidos se conectan con responsabilidades y ejercicios del equipo. El objetivo final es que verificar, reportar y pedir apoyo formen parte del trabajo diario.

Fuentes y criterio editorial

Fuentes revisadas el 9 de septiembre de 2026. Gráfico, matrices y ejemplos hipotéticos elaborados por Equipo Insylux. Las cifras describen consultas, no víctimas. La ejecución de simulaciones y el tratamiento de datos necesitan autorización y revisión de condiciones aplicables.