Formación en seguridad de la información: cómo hacerla realmente útil
«Hicimos la formación, aquí está la hoja de firmas» — y en la siguiente entrevista el empleado no sabe decir dónde reportar un correo sospechoso. Esta escena se repite en las auditorías constantemente. La formación «para el expediente» es dinero tirado. Esto es lo que funciona.
Por qué el curso anual clásico no funciona
Una hora de diapositivas al año no cambia comportamientos — la gente olvida el 90% en una semana. La norma exige concienciación (awareness), y la concienciación es lo que la persona hace en el momento del ataque, no lo que oyó una vez.
Qué funciona en la práctica
- Dosis cortas y regulares. 5–10 minutos al mes: un escenario, una habilidad. Mejor 12 microformaciones que un maratón.
- Vinculación a los roles. Desarrolladores — código seguro y secretos; finanzas — fraude en pagos; RR. HH. — datos personales.
- Simulaciones de phishing — con análisis pedagógico, no punitivo.
- Onboarding. El módulo básico de seguridad en la primera semana, antes de los accesos completos.
- Casos reales de la empresa. Analizar un incidente propio enseña más que cualquier teoría — cómo registrarlos, en el artículo de incidentes.
Qué registrar para la auditoría
Al auditor le interesan: el programa de formación (quién, qué, cuándo), los registros de participación y, sobre todo, la eficacia. Y la eficacia se demuestra con métricas, no con firmas: tasa de clics en simulaciones, rapidez de los reportes, respuestas en las entrevistas.
Lo más importante
La cultura se marca desde arriba. Si la propia dirección se salta las reglas, ninguna formación salva. Una política que la gerencia viola está muerta — sobre ello, mi artículo de la política de seguridad.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta