Realizan los cuestionarios obligatorios. Ven vídeos de simulación. Se realiza un seguimiento de las tasas de finalización, se generan informes para explicar los resultados y los responsables se sienten seguros de haber abordado el aspecto humano de la ciberseguridad. Pero, de alguna manera, los incidentes cibernéticos siguen produciéndose a un ritmo alarmante. Y las personas siguen siendo el primer punto de entrada.
La realidad nos resulta incómoda, pero es muy difícil ignorarla: si la formación en concienciación funcionara por sí sola, estaríamos mucho más seguros de lo que estamos hoy, ¿no es así?
Las organizaciones llevan años aumentando su inversión en programas de concientización, pero el error humano sigue siendo uno de los factores que más contribuyen a los incidentes cibernéticos. Los métodos tradicionales suelen dar demasiada importancia a la tecnología, dan por sentado que una mayor cantidad de información cambia automáticamente el comportamiento y se basan en contenidos genéricos que tienen poca relación con la realidad de cómo trabaja la gente.
El reto es el comportamiento.
La mayoría de los empleados saben que no deben hacer clic en enlaces sospechosos. La mayoría entiende que es importante utilizar contraseñas seguras. La mayoría ha oído las advertencias sobre la ingeniería social. Sin embargo, de alguna manera, la gente sigue haciendo clic. No es porque sean descuidados. Es porque son humanos.
Los empleados de hoy en día trabajan en entornos con interrupciones constantes, prioridades contrapuestas, sobrecarga de información, modalidades de trabajo híbridas e interacciones digitales cada vez más sofisticadas. Se espera que las decisiones se tomen en cuestión de segundos. La atención se fragmenta debido al cambio constante de contenidos, algo que se ha convertido en la norma.
Los autores de las amenazas comprenden muy bien esta realidad. Los programas de ciberseguridad, en cambio, no.
La concienciación cibernética centrada en las personas parte de una observación sencilla pero importante: las personas no toman decisiones en un entorno de laboratorio. Toman decisiones mientras están ocupadas, distraídas, bajo presión y tratando de sacar adelante su trabajo. Si las organizaciones quieren obtener resultados de seguridad diferentes, la formación debe reflejar esas realidades.
Los programas de sensibilización tradicionales suelen estar diseñados para demostrar el cumplimiento normativo. Los programas centrados en las personas están diseñados para cambiar el comportamiento. Esa distinción es importante. Las métricas de finalización nos indican quién ha asistido a la formación, pero nos dicen muy poco sobre si alguien tomará una mejor decisión cuando se enfrente a un correo electrónico de phishing convincente, una solicitud de pago fraudulenta o un intento de ingeniería social generado por IA.
Los programas de sensibilización eficaces se centran en comprender cómo piensa la gente, qué les motiva, qué sesgos influyen en la toma de decisiones y dónde es más probable que se produzcan comportamientos de riesgo. Incorporan principios de la ciencia del comportamiento y refuerzan continuamente el aprendizaje, en lugar de tratar la sensibilización como un ejercicio que se realiza una vez al año.
El objetivo no es crear expertos en seguridad. El objetivo es ayudar a las personas a tomar decisiones más seguras cuando más importa.
Una de las mayores carencias de los programas de sensibilización es dar por sentado que todo el mundo se enfrenta a los mismos riesgos. No es así. Por ejemplo:
Un empleado del departamento financiero que gestiona pagos se enfrenta a amenazas diferentes a las de un miembro del equipo directivo.
Un desarrollador se enfrenta a riesgos diferentes a los de un representante de atención al cliente.
Una organización sanitaria opera bajo presiones diferentes a las de un fabricante o una entidad financiera.
La sensibilización centrada en las personas reconoce estas diferencias y adapta el contenido a ellas. La formación se ajusta a funciones específicas, procesos empresariales, sectores y escenarios de amenaza, lo que la hace más relevante, más atractiva y, en definitiva, más eficaz.
Cuando los empleados se reconocen en los ejemplos presentados, prestan atención. Cuando la formación les parece genérica, dejan de prestar atención.
El panorama de la ciberseguridad está cambiando rápidamente.
La inteligencia artificial ha reducido las barreras para los autores de amenazas, ha acelerado las capacidades de ingeniería social y ha aumentado el volumen y la sofisticación de los ataques. Las organizaciones también están adoptando la IA a nivel interno para impulsar la eficiencia, la innovación y el crecimiento.
Si bien la tecnología sigue desempeñando un papel esencial en la ciberdefensa, el factor humano cobra aún más importancia.
El futuro de la ciberseguridad dependerá de la capacidad de las organizaciones para combinar tecnología, procesos y personas en un modelo operativo resiliente. A medida que el riesgo cibernético se integra cada vez más en la estrategia empresarial, la resiliencia no puede lograrse únicamente mediante herramientas. La resiliencia requiere que los empleados de todos los niveles se conviertan en participantes activos en la gestión del riesgo. Por eso, la formación en concienciación debe evolucionar.
Las organizaciones necesitan programas que ayuden a los empleados a reconocer los riesgos emergentes, adaptarse a entornos cambiantes y tomar decisiones informadas en situaciones reales.
Las culturas de ciberseguridad más sólidas no se construyen a base de miedo, sino de relevancia.
Los empleados responden cuando la formación refleja sus experiencias cotidianas, les ayuda a comprender las consecuencias y les muestra formas prácticas de reducir el riesgo sin ralentizar la actividad empresarial.
Las organizaciones que tienen éxito en este ámbito consideran la concienciación como una capacidad permanente, en lugar de un evento anual. Miden continuamente los resultados, perfeccionan los contenidos, identifican los comportamientos de alto riesgo y refuerzan los hábitos de seguridad positivos a lo largo del tiempo.
Este enfoque transforma la concienciación de un requisito de cumplimiento normativo en un factor que potencia el negocio.
Ayuda a crear una plantilla más resiliente, mejor informada y mejor preparada para actuar con confianza en un entorno digital cada vez más complejo.
La ciberseguridad se ha convertido en un problema de velocidad, no en un problema tecnológico.
Las organizaciones avanzan más rápido que nunca. La inteligencia artificial está acelerando la innovación. Los ecosistemas digitales se están expandiendo. Las amenazas siguen evolucionando.
En este contexto, las organizaciones que prosperen no serán aquellas que cuenten con los cursos de sensibilización más largos, el mayor número de cursos de formación en sensibilización o las tasas más altas de finalización de la formación.
Serán aquellas organizaciones que comprendan a las personas.
Reconocerán que, en última instancia, la ciberseguridad tiene que ver con la toma de decisiones, el comportamiento y la cultura.
El futuro de la concienciación cibernética no consiste en más contenido.
Consiste en mejores resultados.
Y esos resultados comienzan con un enfoque centrado en las personas que se adapta a su realidad, refleja su forma de trabajar y les da las herramientas necesarias para convertirse en una de las capas de defensa más sólidas que una organización puede construir.