Terminó la simulación de phishing y llega el informe. Ves que el 22% hizo clic y el 9% entregó credenciales. ¿Eso es bueno o malo? ¿Hay que preocuparse? ¿Qué se hace ahora?
Sin referencias, esos números no dicen nada. Esta guía explica cómo leer los resultados de una simulación de phishing y qué acción corresponde a cada escenario.
Los cuatro indicadores
Un informe completo reporta estos cuatro, y cada uno mide algo distinto:
| Indicador | Qué mide | Gravedad |
|---|---|---|
| Tasa de apertura | Cuántos abrieron el correo | Baja: abrir no es fallar |
| Tasa de clic | Cuántos siguieron el enlace | Media: es el indicador principal |
| Tasa de entrega de credenciales | Cuántos escribieron usuario y contraseña | Alta: es el fallo completo |
| Tasa de reporte | Cuántos identificaron y reportaron el correo | Es el indicador positivo |
La tasa de apertura genera falsas alarmas. Abrir un correo no es un error: en muchos clientes se abre solo con la vista previa, y buena parte del correo legítimo también se abre. El error empieza en el clic.
El indicador que casi nadie mira
La tasa de reporte es la más valiosa y la que más informes omiten. Mide cuántas personas no solo evitaron caer, sino que además hicieron lo correcto: marcar el correo como sospechoso o avisar al área de TI.
Piénsalo así: una organización donde el 15% hace clic pero el 40% reporta está en mejor forma que una donde el 10% hace clic y nadie reporta. En la primera hay cultura de seguridad activa; en la segunda, solo suerte.
Si tu informe no reporta este indicador, pídelo.
Cómo interpretar la tasa de clic
No existe un umbral oficial, y desconfía de quien te dé uno con demasiada seguridad. Lo que sí hay son rangos de acción razonables:
| Rango | Lectura | Acción |
|---|---|---|
| Menos de 10% | Buen nivel de conciencia | Refuerzo puntual con quienes cayeron |
| 10% a 20% | Normal, con margen de mejora | Comunicación general y seguimiento por área |
| 20% a 30% | Exposición relevante | Capacitación dirigida a las áreas más afectadas |
| Más de 30% | Riesgo alto | Capacitación a toda la organización |
Dos advertencias sobre estos rangos. Primero, dependen muchísimo de qué tan sofisticado fue el escenario: un correo tosco que engaña al 30% es peor señal que uno muy elaborado que engaña al mismo porcentaje. Segundo, el número aislado importa menos que la tendencia entre ejercicios.
Lo que de verdad importa: la comparación
Un resultado suelto es una foto. Lo que da información accionable es la serie:
| Comparación | Qué revela |
|---|---|
| Contra tu ejercicio anterior | Si la capacitación funcionó |
| Entre áreas | Dónde concentrar el esfuerzo |
| Entre oleadas del mismo ejercicio | Si el equipo aprende sobre la marcha |
| Entre escenarios de distinta dificultad | Qué nivel de sofisticación pasa el filtro |
Esa tercera fila es interesante: en ejercicios de varias oleadas, la tasa de clic suele bajar de la primera a la última. Si no baja, significa que la retroalimentación educativa no está funcionando o que las oleadas se enviaron demasiado juntas.
Análisis por área
El promedio general esconde lo importante. Un 18% global puede significar dos cosas muy distintas:
- Distribución pareja. Todas las áreas rondan el 18%. Corresponde una acción general.
- Distribución concentrada. La mayoría está en 8% y un área en 45%. Ahí no hace falta capacitar a toda la empresa: hace falta trabajar con esa área.
El segundo caso es más frecuente de lo que parece, y suele explicarse por el tipo de correo que esa área recibe a diario. Las áreas que manejan facturación, pagos o proveedores están naturalmente más expuestas porque reciben muchos correos externos legítimos con enlaces y adjuntos.
Qué hacer con los nombres
Aquí se define si el programa sobrevive. Tres enfoques posibles:
| Enfoque | Resultado |
|---|---|
| Resultados agregados por área | Permite decidir sin exponer a nadie. Es lo más seguro |
| Acompañamiento individual discreto | Funciona si el ambiente es de confianza |
| Uso disciplinario | Destruye el programa. En el siguiente ejercicio nadie interactúa |
El ejercicio es formativo. Si el personal percibe que puede haber consecuencias, la próxima medición ya no refleja comportamiento real, sino miedo al ejercicio.
Del informe a la acción
Un informe sin plan es un documento archivado. Estos son los pasos que le dan sentido:
- Comunicar los resultados agregados a toda la organización, con tono constructivo.
- Explicar qué señales tenía el correo que permitían detectarlo. Es la parte formativa que más recuerda la gente.
- Definir la acción según el rango: refuerzo, capacitación por área o capacitación general.
- Reforzar controles técnicos donde el ejercicio los haya mostrado débiles.
- Agendar el siguiente ejercicio y definir la meta de mejora.
- Archivar la evidencia para la auditoría.
El segundo paso es el de mayor impacto y el que menos se hace. Mostrar el correo trampa junto a las señales que lo delataban enseña más que una hora de teoría.
Cuándo conviene capacitar
La regla práctica que usamos: si la tasa de clic supera el 30%, corresponde capacitación para toda la organización. Entre el 10% y el 30%, capacitación dirigida a las áreas más expuestas. Por debajo del 10%, basta con comunicación general y acompañamiento puntual.
Si el resultado pide capacitación, conviene hacerla sobre los resultados reales del ejercicio y no con material genérico: ver el correo que engañó a tus propios compañeros es mucho más didáctico que un caso de ejemplo.
Preguntas frecuentes
¿Qué tasa de clic es normal?
Varía mucho según el sector, el nivel de sofisticación del escenario y si la organización ya había hecho ejercicios previos. Por eso la referencia más útil no es un promedio ajeno sino tu propio resultado anterior. Si es tu primer ejercicio, ese número se convierte en tu línea base.
La tasa de apertura fue altísima. ¿Es preocupante?
Normalmente no. Abrir un correo no constituye un fallo, y en varios clientes de correo el panel de vista previa lo registra como apertura sin que la persona haya decidido nada. El indicador que importa es el clic, y sobre todo la entrega de credenciales.
Nadie reportó el correo. ¿Qué significa?
Suele indicar que el personal no sabe cómo ni a quién reportar, más que desinterés. Es un hallazgo accionable y barato de resolver: definir un canal claro de reporte, comunicarlo y facilitarlo. En el siguiente ejercicio ese indicador suele mejorar de forma notable.
¿Debo compartir los resultados con toda la empresa?
Los resultados agregados, sí, y conviene hacerlo. Comunicar con transparencia qué se hizo, por qué y qué se encontró convierte el ejercicio en aprendizaje colectivo. Lo que no debe circular son los nombres de quienes cayeron.
Artículos relacionados
- Por qué un solo correo trampa no sirve: la simulación por área
- Simulación de phishing anual, semestral o trimestral: cuál necesitas
- Simulación de phishing para cumplir ISO 27001
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.