Es viernes, 6 de la tarde. A la persona de cuentas por pagar le llega un correo de un proveedor de años: “Cambiamos de banco, te comparto la nueva CLABE para el pago de hoy”. El correo está bien escrito, trae el logo correcto y hasta menciona el número de factura. El pago sale.
El lunes, el proveedor real llama preguntando por su dinero.
Nadie hackeó un servidor. Nadie rompió un firewall. Bastó con que una persona confiara en un mensaje que parecía legítimo.
Octubre es el Mes de la Concientización en Ciberseguridad, y en OCD Tech México queremos aprovecharlo para hablar de algo que vemos seguido: muchas empresas sí capacitan a su gente, pero con un formato que ya no corresponde a cómo atacan hoy.
El factor humano sigue en el centro de los incidentes
El Data Breach Investigations Report (DBIR) de Verizon es uno de los estudios más consultados del mundo sobre brechas de seguridad. Su edición 2026 analizó más de 22,000 brechas confirmadas en 145 países, la muestra más grande en sus 19 años de historia, y encontró que el elemento humano estuvo presente en el 62% de ellas. Es una cifra que nunca ha bajado del 60%.
“Elemento humano” no quiere decir que tu equipo sea descuidado. Incluye errores, credenciales robadas e ingeniería social, es decir, ataques diseñados específicamente para engañar a personas que están haciendo su trabajo de buena fe.
El punto es este: si la mayoría de los ataques pasan por una persona, la capacitación no es un trámite de recursos humanos. Es uno de los controles de seguridad más importantes que tiene tu empresa.
Por qué la capacitación tradicional no cambia el comportamiento
En muchas empresas, la capacitación se ve así: un video de 45 minutos una vez al año, un cuestionario al final y una constancia para el expediente. Cumple con el requisito, pero tiene tres problemas.
Se olvida rápido
Lo que se aprende una vez al año compite con 364 días de correos, pendientes y prisas. Cuando llega el mensaje sospechoso, nadie se acuerda de la diapositiva 23. Lo que sí funciona es la práctica frecuente, en dosis cortas.
Entrena para el ataque de hace cinco años
Los cursos clásicos enseñan a detectar correos con faltas de ortografía y remitentes raros. Hoy los ataques llegan por WhatsApp, por llamada o por mensaje de texto, y muchas veces están mejor redactados que nuestros propios correos. El DBIR 2026 documenta que los atacantes usan inteligencia artificial generativa para phishing, desarrollo de malware y automatización de ataques. Además, el reporte empezó a rastrear por separado el pretexting como vía de entrada, después de verlo repetidamente en casos de ransomware. El pretexting es el engaño basado en una historia creíble: “soy de soporte del banco”, “habla el director, necesito esto urgente”.
Es igual para todos
La persona de almacén y la de tesorería no enfrentan los mismos riesgos. Si todos reciben el mismo curso genérico, el área que mueve dinero no recibe la profundidad que necesita y el resto se aburre.
Cómo se ve una capacitación en ciberseguridad que sí funciona
Contenido por rol y por riesgo
Empieza por identificar quién puede autorizar pagos, quién maneja datos personales de clientes o empleados y quién tiene acceso administrativo a sistemas. Esas personas necesitan entrenamiento específico sobre los fraudes que las buscan a ellas.
Simulaciones realistas y frecuentes
Las simulaciones de phishing por correo siguen siendo útiles, pero hoy conviene sumar mensajes por SMS y llamadas simuladas. La idea no es “cachar” a nadie, sino que el equipo practique en un entorno seguro antes de enfrentarse a un ataque real.
Protocolos de verificación, no solo conciencia
Este es el punto que más diferencia hace y el que más empresas pasan por alto. Saber que existe el fraude no basta: tu equipo necesita reglas claras que no dependan de su intuición. Por ejemplo:
- Ningún cambio de cuenta bancaria de proveedor se aplica sin una llamada de confirmación al número que ya tienes registrado, nunca al que viene en el correo.
- Los pagos arriba de cierto monto requieren dos autorizaciones.
- Las solicitudes urgentes de dirección por WhatsApp se confirman por un segundo canal.
Con estos protocolos, el ataque del viernes a las 6 pm se detiene aunque el correo sea perfecto.
Que reportar sea fácil
Un botón para reportar correos sospechosos y un canal claro para avisar “creo que me equivoqué”. Mientras antes se reporta, más pequeño es el daño.
Medir lo que importa
La tasa de clics en simulaciones es útil, pero hay dos indicadores más valiosos: cuántas personas reportan el mensaje sospechoso y qué tan rápido lo hacen. Una empresa donde la gente reporta en minutos está mucho mejor protegida que una donde nadie hace clic, pero tampoco nadie avisa.
La capacitación también es un requisito comercial y legal
Si tu empresa provee o quiere proveer a clientes en Estados Unidos, esto deja de ser solo prevención. El DBIR 2026 reporta que el 48% de las brechas involucró a un tercero de alguna forma, un aumento del 60% respecto al año anterior. Por eso las empresas de EE.UU. revisan cada vez más a sus proveedores, y en sus cuestionarios de seguridad casi siempre aparece la misma pregunta: ¿cómo capacitan a su personal?
Los marcos que más piden estos clientes lo contemplan de forma explícita. ISO 27001 incluye un control dedicado a concientización, educación y capacitación en seguridad de la información, y PCI DSS exige un programa formal de concientización. SOC 2 también pide evidencia de que tu personal conoce sus responsabilidades de seguridad.
En México, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares obliga a toda empresa que trata datos personales a establecer y mantener medidas de seguridad administrativas, técnicas y físicas (Art. 18). Mientras se publica el nuevo reglamento, el de 2011 se sigue aplicando en lo que no contradiga a la ley, y su Art. 61 incluye la capacitación del personal entre las acciones para mantener la seguridad de los datos. En la práctica, capacitar a quienes manejan datos de clientes y empleados no es opcional: es parte de cumplir con la ley.
Una capacitación bien documentada, con simulaciones, resultados y seguimiento, no solo te protege. También te da evidencia concreta para responder esos cuestionarios y cerrar contratos.
Por dónde empezar esta semana
- Identifica a las tres o cuatro personas con mayor riesgo: quienes autorizan pagos, quienes manejan datos sensibles y quienes administran sistemas.
- Escribe tu protocolo de verificación para cambios de cuenta bancaria y pagos urgentes.
- Habilita un canal sencillo para reportar mensajes sospechosos.
- Programa una primera simulación y mide cuántos reportan, no solo cuántos hacen clic.
- Sustituye el curso anual por sesiones cortas cada mes o cada trimestre.
Hablemos de tu equipo
En OCD Tech México diseñamos programas de concientización en seguridad adaptados al tamaño y a los riesgos de cada empresa, desde MiPyMEs que empiezan desde cero hasta organizaciones que necesitan evidencia para SOC 2, ISO 27001 o PCI DSS. Si quieres saber qué tan preparado está tu equipo frente a los ataques actuales, agenda una consulta con nosotros y lo revisamos juntos.

Leave a Reply
Your email is safe with us.