• Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Llámanos hoy: +52 56 4001 5585

Encuéntranos
ecalvillo@ocd-tech.com.mx
OCD Tech MéxicoOCD Tech México
  • Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Capacitación en ciberseguridad para empleados: por qué el curso anual ya no alcanza 

Inicio » Blog OCD Tech » Capacitación en ciberseguridad para empleados: por qué el curso anual ya no alcanza 

Capacitación en ciberseguridad para empleados: por qué el curso anual ya no alcanza 

Es viernes, 6 de la tarde. A la persona de cuentas por pagar le llega un correo de un proveedor de años: “Cambiamos de banco, te comparto la nueva CLABE para el pago de hoy”. El correo está bien escrito, trae el logo correcto y hasta menciona el número de factura. El pago sale. 

El lunes, el proveedor real llama preguntando por su dinero. 

Nadie hackeó un servidor. Nadie rompió un firewall. Bastó con que una persona confiara en un mensaje que parecía legítimo. 

Octubre es el Mes de la Concientización en Ciberseguridad, y en OCD Tech México queremos aprovecharlo para hablar de algo que vemos seguido: muchas empresas sí capacitan a su gente, pero con un formato que ya no corresponde a cómo atacan hoy. 

El factor humano sigue en el centro de los incidentes 

El Data Breach Investigations Report (DBIR) de Verizon es uno de los estudios más consultados del mundo sobre brechas de seguridad. Su edición 2026 analizó más de 22,000 brechas confirmadas en 145 países, la muestra más grande en sus 19 años de historia, y encontró que el elemento humano estuvo presente en el 62% de ellas. Es una cifra que nunca ha bajado del 60%. 

“Elemento humano” no quiere decir que tu equipo sea descuidado. Incluye errores, credenciales robadas e ingeniería social, es decir, ataques diseñados específicamente para engañar a personas que están haciendo su trabajo de buena fe. 

El punto es este: si la mayoría de los ataques pasan por una persona, la capacitación no es un trámite de recursos humanos. Es uno de los controles de seguridad más importantes que tiene tu empresa. 

Por qué la capacitación tradicional no cambia el comportamiento 

En muchas empresas, la capacitación se ve así: un video de 45 minutos una vez al año, un cuestionario al final y una constancia para el expediente. Cumple con el requisito, pero tiene tres problemas. 

Se olvida rápido 

Lo que se aprende una vez al año compite con 364 días de correos, pendientes y prisas. Cuando llega el mensaje sospechoso, nadie se acuerda de la diapositiva 23. Lo que sí funciona es la práctica frecuente, en dosis cortas. 

Entrena para el ataque de hace cinco años 

Los cursos clásicos enseñan a detectar correos con faltas de ortografía y remitentes raros. Hoy los ataques llegan por WhatsApp, por llamada o por mensaje de texto, y muchas veces están mejor redactados que nuestros propios correos. El DBIR 2026 documenta que los atacantes usan inteligencia artificial generativa para phishing, desarrollo de malware y automatización de ataques. Además, el reporte empezó a rastrear por separado el pretexting como vía de entrada, después de verlo repetidamente en casos de ransomware. El pretexting es el engaño basado en una historia creíble: “soy de soporte del banco”, “habla el director, necesito esto urgente”. 

Es igual para todos 

La persona de almacén y la de tesorería no enfrentan los mismos riesgos. Si todos reciben el mismo curso genérico, el área que mueve dinero no recibe la profundidad que necesita y el resto se aburre. 

Cómo se ve una capacitación en ciberseguridad que sí funciona 

Contenido por rol y por riesgo 

Empieza por identificar quién puede autorizar pagos, quién maneja datos personales de clientes o empleados y quién tiene acceso administrativo a sistemas. Esas personas necesitan entrenamiento específico sobre los fraudes que las buscan a ellas. 

Simulaciones realistas y frecuentes 

Las simulaciones de phishing por correo siguen siendo útiles, pero hoy conviene sumar mensajes por SMS y llamadas simuladas. La idea no es “cachar” a nadie, sino que el equipo practique en un entorno seguro antes de enfrentarse a un ataque real. 

Protocolos de verificación, no solo conciencia 

Este es el punto que más diferencia hace y el que más empresas pasan por alto. Saber que existe el fraude no basta: tu equipo necesita reglas claras que no dependan de su intuición. Por ejemplo: 

  • Ningún cambio de cuenta bancaria de proveedor se aplica sin una llamada de confirmación al número que ya tienes registrado, nunca al que viene en el correo. 
  • Los pagos arriba de cierto monto requieren dos autorizaciones. 
  • Las solicitudes urgentes de dirección por WhatsApp se confirman por un segundo canal. 

Con estos protocolos, el ataque del viernes a las 6 pm se detiene aunque el correo sea perfecto. 

Que reportar sea fácil 

Un botón para reportar correos sospechosos y un canal claro para avisar “creo que me equivoqué”. Mientras antes se reporta, más pequeño es el daño. 

Medir lo que importa 

La tasa de clics en simulaciones es útil, pero hay dos indicadores más valiosos: cuántas personas reportan el mensaje sospechoso y qué tan rápido lo hacen. Una empresa donde la gente reporta en minutos está mucho mejor protegida que una donde nadie hace clic, pero tampoco nadie avisa. 

La capacitación también es un requisito comercial y legal 

Si tu empresa provee o quiere proveer a clientes en Estados Unidos, esto deja de ser solo prevención. El DBIR 2026 reporta que el 48% de las brechas involucró a un tercero de alguna forma, un aumento del 60% respecto al año anterior. Por eso las empresas de EE.UU. revisan cada vez más a sus proveedores, y en sus cuestionarios de seguridad casi siempre aparece la misma pregunta: ¿cómo capacitan a su personal? 

Los marcos que más piden estos clientes lo contemplan de forma explícita. ISO 27001 incluye un control dedicado a concientización, educación y capacitación en seguridad de la información, y PCI DSS exige un programa formal de concientización. SOC 2 también pide evidencia de que tu personal conoce sus responsabilidades de seguridad. 

En México, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares obliga a toda empresa que trata datos personales a establecer y mantener medidas de seguridad administrativas, técnicas y físicas (Art. 18). Mientras se publica el nuevo reglamento, el de 2011 se sigue aplicando en lo que no contradiga a la ley, y su Art. 61 incluye la capacitación del personal entre las acciones para mantener la seguridad de los datos. En la práctica, capacitar a quienes manejan datos de clientes y empleados no es opcional: es parte de cumplir con la ley. 

Una capacitación bien documentada, con simulaciones, resultados y seguimiento, no solo te protege. También te da evidencia concreta para responder esos cuestionarios y cerrar contratos. 

Por dónde empezar esta semana 

  1. Identifica a las tres o cuatro personas con mayor riesgo: quienes autorizan pagos, quienes manejan datos sensibles y quienes administran sistemas. 
  1. Escribe tu protocolo de verificación para cambios de cuenta bancaria y pagos urgentes. 
  1. Habilita un canal sencillo para reportar mensajes sospechosos. 
  1. Programa una primera simulación y mide cuántos reportan, no solo cuántos hacen clic. 
  1. Sustituye el curso anual por sesiones cortas cada mes o cada trimestre. 

Hablemos de tu equipo 

En OCD Tech México diseñamos programas de concientización en seguridad adaptados al tamaño y a los riesgos de cada empresa, desde MiPyMEs que empiezan desde cero hasta organizaciones que necesitan evidencia para SOC 2, ISO 27001 o PCI DSS. Si quieres saber qué tan preparado está tu equipo frente a los ataques actuales, agenda una consulta con nosotros y lo revisamos juntos. 

Leave a Reply

Your email is safe with us.
Cancel Reply

Contáctenos

Si tiene alguna duda sobre nuestros servicios, escribanos y nos comunicaremos a la brevedad.

Enviar mensaje

Auditoría de TI – Consultoría en Ciberseguridad – Aseguranza

OCD Tech, con sede en Boston, ha sido un referente en la región noreste de EE.UU. Con más de 12 años de operación, hemos consolidado nuestra experiencia en ciberseguridad.

En 2022, tras un crecimiento excepcional en Auditoría y Seguridad de TI, nos convertimos en una entidad independiente y expandimos nuestro alcance con la creación de OCD Tech México, fortaleciendo nuestra presencia internacional en ciberseguridad.

Información de Contacto

  • OCD Tech México
  • Av. San Jerónimo 1256, San Jerónimo Lídice, La Magdalena Contreras, 10200 Ciudad de México, CDMX
  • +52 56 4001 5585
  • lmendoza@ocd-tech.com.mx
  • ecalvillo@ocd-tech.com.mx

ocd-tech.com.mx

Síguenos

Certificaciones de nuestro Equipo

  • Certified Information Systems Security Professional (CISSP)
  • Certified Information Systems Auditor (CISA)
  • Offensive Security Wireless Professional (OSCP)
  • System Security Certified Practitioner (SSCP)
  • CSX Cybersecurity Practitioner
  • CyberArk Trustee / CyberArk Defender
  • Symantec Certified Security Awareness Advocate
  • Qualys Certified Vulnerability Management Specialist
  • Project Management Professional (PMP)
  • GIAC Penetration Tester (GPEN)
  • CompTIA Security+
  • CompTIA Network+
  • Certified in Risk and Information Systems Control (CRISC)
  • Jamf Certified Associate
  • Microsoft Technology Associate – Security
  • AWS Certified Cloud Practitioner
  • Apple Certified Associate
  • Sumo Logic Certified
  • Splunk Core Certified User
  • JumpCloud Core Certification

© 2026 — Highend WordPress Theme. Theme by HB-Themes.

  • Aviso de Privacidad