Ciberseguridad B2B

Formación en phishing para empleados: por qué el simulacro importa más que la charla anual

29 septiembre 2026 · 7 min de lectura Ciberseguridad B2B

La mayoría de brechas de seguridad no empiezan con un exploit sofisticado. Empiezan con un empleado que hace clic en un enlace de un email que parecía de Recursos Humanos, o que introduce su contraseña en una página que se parecía al portal de la empresa. La parte técnica del ataque —el malware, el robo de credenciales, el ransomware que cifra los archivos— llega después. El punto de entrada casi siempre es una persona, no un servidor mal configurado.

Y aquí está el problema con cómo la mayoría de empresas aborda esto: una charla anual de una hora sobre "qué es el phishing", con una presentación genérica y un cuestionario de cinco preguntas al final. En la práctica, la mayoría de empleados no recuerda ni el 20% de ese contenido a los pocos meses. No porque la charla estuviera mal hecha, sino porque escuchar información sobre un riesgo abstracto no entrena la reacción que necesitas: identificar el correo malicioso en el momento exacto en que llega a la bandeja de entrada, bajo presión, sin tiempo para pensar.

Por qué la charla anual no cambia el comportamiento

La formación tradicional trata el phishing como un examen de conocimiento: ¿sabes qué es? Pero el ataque real no pregunta si sabes la definición. Llega un lunes por la mañana, con 40 emails sin leer, uno de ellos con el asunto "Factura pendiente – urgente" y el logo de un proveedor habitual. La decisión de hacer clic o no se toma en segundos, sin activar el modo "estoy en un examen de seguridad".

Ese hueco entre conocimiento teórico y reacción automática es exactamente lo que un simulacro entrena y una charla no. Aprender a montar en bicicleta viendo un vídeo no te prepara para no caerte; solo montar de verdad, caerte alguna vez, y corregir lo hace.

Qué es un simulacro de phishing y cómo funciona

Un simulacro consiste en enviar a la plantilla un email de phishing simulado —diseñado para parecer real pero completamente inofensivo— y medir cuántas personas hacen clic en el enlace, cuántas llegan a introducir credenciales en la página falsa, y cuántas reportan el correo como sospechoso sin caer en él. No se avisa con antelación: si lo supieran, el resultado no mediría nada real.

Métricas que sí importan

No basta con medir el porcentaje de clics. Hay que distinguir entre quien hizo clic pero no introdujo credenciales, quien llegó a introducirlas, y quien reportó el correo al equipo de IT sin interactuar con él. Esa última cifra —la tasa de reporte— es la que de verdad indica progreso.

Feedback inmediato, no punitivo

El momento en que alguien cae en el simulacro es la oportunidad de formación más valiosa de todo el programa, y es fácil desperdiciarla si se convierte en un motivo de vergüenza o sanción. La página a la que llega el empleado que hizo clic no debe decir "has fallado"; debe explicar en 30 segundos qué señales tenía ese correo concreto que deberían haber levantado sospecha, y ofrecer la posibilidad de repetir el ejercicio en un par de semanas.

Un enfoque punitivo —avisar al jefe de departamento, penalizar en la evaluación— consigue el efecto contrario: la gente deja de reportar correos sospechosos por miedo a equivocarse, que es justo el comportamiento que quieres fomentar. El objetivo no es señalar a quien falla, es que la próxima vez identifique la señal antes del clic.

Variar las tácticas: no siempre el mismo email de "banco"

Un simulacro repetitivo con el mismo tipo de correo —siempre "tu cuenta bancaria", siempre el mismo formato— enseña a reconocer ese correo concreto, no a detectar phishing en general. Los atacantes reales varían el pretexto según a quién atacan, y el programa de formación debe hacer lo mismo:

  • →Falsa factura de un proveedor habitual, con un PDF adjunto o un enlace a "ver factura completa".
  • →Falsa alerta de RRHH sobre nómina, vacaciones o un cambio en las condiciones laborales que exige "confirmar tus datos".
  • →Suplantación de un compañero o directivo (business email compromise) pidiendo una transferencia urgente o la compra de tarjetas regalo.
  • →Falsa notificación de un servicio que la empresa usa de verdad (Microsoft 365, Google Workspace, la propia herramienta de RRHH) pidiendo "reautenticarse".

Cómo se ve un phishing bien hecho (para que sepas qué buscar)

El error más común al enseñar esto es mostrar ejemplos de phishing torpes, con faltas de ortografía y remitentes obviamente falsos. Eso no prepara a nadie para el ataque real, que hoy en día suele estar bien escrito, sin errores gramaticales, y con un diseño casi idéntico al original.

// Ejemplo de email de phishing bien hecho — señales a identificar
De: Recursos Humanos <rrhh@tuempresa-nominas.com> // dominio parecido, no idéntico
Asunto: Acción requerida: actualización de nómina antes de las 17:00h // urgencia artificial
Enlace: https://portal-tuempresa.secure-login.net/nomina // dominio no oficial

Tres señales concretas a entrenar: el dominio del remitente se parece al real pero no es idéntico (una letra cambiada, un guion añadido, una extensión distinta); el mensaje crea una urgencia artificial con un plazo horario concreto para que actúes sin pensar; y el enlace, al pasar el cursor por encima sin hacer clic, apunta a un dominio que no coincide con el de la empresa que dice enviarlo. Enseñar a comprobar esas tres cosas en cualquier correo —remitente, urgencia, destino real del enlace— vale más que memorizar una lista de tipos de ataque.

Con qué frecuencia hacerlo

Un simulacro trimestral, con variación de pretexto en cada envío, suele ser suficiente para mantener la atención sin generar fatiga en la plantilla. Combinarlo con una sesión formativa corta (15-20 minutos, no una hora) después de cada campaña, centrada en los resultados reales de esa campaña concreta, funciona mejor que una única charla larga al año desconectada de la práctica.

¿Sabes qué porcentaje de tu plantilla haría clic en un phishing hoy mismo?

En Kodia diseñamos y ejecutamos campañas de simulacro de phishing periódicas para empresas, con feedback formativo inmediato y sin enfoque punitivo, integradas en un programa de formación en seguridad continuo.

Ver formación en seguridad →
¿Prefieres delegarlo en expertos?

De la teoría a la práctica

Auditamos tu infraestructura, desarrollamos tu proyecto o formamos a tu equipo. Análisis técnico sin compromiso en la primera sesión.