👋

Single Post

Cómo leer los resultados de una simulación de phishing

Share

Terminó la simulación de phishing y llega el informe. Ves que el 22% hizo clic y el 9% entregó credenciales. ¿Eso es bueno o malo? ¿Hay que preocuparse? ¿Qué se hace ahora?

Sin referencias, esos números no dicen nada. Esta guía explica cómo leer los resultados de una simulación de phishing y qué acción corresponde a cada escenario.

Los cuatro indicadores

Un informe completo reporta estos cuatro, y cada uno mide algo distinto:

Indicador Qué mide Gravedad
Tasa de apertura Cuántos abrieron el correo Baja: abrir no es fallar
Tasa de clic Cuántos siguieron el enlace Media: es el indicador principal
Tasa de entrega de credenciales Cuántos escribieron usuario y contraseña Alta: es el fallo completo
Tasa de reporte Cuántos identificaron y reportaron el correo Es el indicador positivo

La tasa de apertura genera falsas alarmas. Abrir un correo no es un error: en muchos clientes se abre solo con la vista previa, y buena parte del correo legítimo también se abre. El error empieza en el clic.

El indicador que casi nadie mira

La tasa de reporte es la más valiosa y la que más informes omiten. Mide cuántas personas no solo evitaron caer, sino que además hicieron lo correcto: marcar el correo como sospechoso o avisar al área de TI.

Piénsalo así: una organización donde el 15% hace clic pero el 40% reporta está en mejor forma que una donde el 10% hace clic y nadie reporta. En la primera hay cultura de seguridad activa; en la segunda, solo suerte.

Si tu informe no reporta este indicador, pídelo.

Cómo interpretar la tasa de clic

No existe un umbral oficial, y desconfía de quien te dé uno con demasiada seguridad. Lo que sí hay son rangos de acción razonables:

Rango Lectura Acción
Menos de 10% Buen nivel de conciencia Refuerzo puntual con quienes cayeron
10% a 20% Normal, con margen de mejora Comunicación general y seguimiento por área
20% a 30% Exposición relevante Capacitación dirigida a las áreas más afectadas
Más de 30% Riesgo alto Capacitación a toda la organización

Dos advertencias sobre estos rangos. Primero, dependen muchísimo de qué tan sofisticado fue el escenario: un correo tosco que engaña al 30% es peor señal que uno muy elaborado que engaña al mismo porcentaje. Segundo, el número aislado importa menos que la tendencia entre ejercicios.

Lo que de verdad importa: la comparación

Un resultado suelto es una foto. Lo que da información accionable es la serie:

Comparación Qué revela
Contra tu ejercicio anterior Si la capacitación funcionó
Entre áreas Dónde concentrar el esfuerzo
Entre oleadas del mismo ejercicio Si el equipo aprende sobre la marcha
Entre escenarios de distinta dificultad Qué nivel de sofisticación pasa el filtro

Esa tercera fila es interesante: en ejercicios de varias oleadas, la tasa de clic suele bajar de la primera a la última. Si no baja, significa que la retroalimentación educativa no está funcionando o que las oleadas se enviaron demasiado juntas.

Análisis por área

El promedio general esconde lo importante. Un 18% global puede significar dos cosas muy distintas:

  • Distribución pareja. Todas las áreas rondan el 18%. Corresponde una acción general.
  • Distribución concentrada. La mayoría está en 8% y un área en 45%. Ahí no hace falta capacitar a toda la empresa: hace falta trabajar con esa área.

El segundo caso es más frecuente de lo que parece, y suele explicarse por el tipo de correo que esa área recibe a diario. Las áreas que manejan facturación, pagos o proveedores están naturalmente más expuestas porque reciben muchos correos externos legítimos con enlaces y adjuntos.

Qué hacer con los nombres

Aquí se define si el programa sobrevive. Tres enfoques posibles:

Enfoque Resultado
Resultados agregados por área Permite decidir sin exponer a nadie. Es lo más seguro
Acompañamiento individual discreto Funciona si el ambiente es de confianza
Uso disciplinario Destruye el programa. En el siguiente ejercicio nadie interactúa

El ejercicio es formativo. Si el personal percibe que puede haber consecuencias, la próxima medición ya no refleja comportamiento real, sino miedo al ejercicio.

Del informe a la acción

Un informe sin plan es un documento archivado. Estos son los pasos que le dan sentido:

  1. Comunicar los resultados agregados a toda la organización, con tono constructivo.
  2. Explicar qué señales tenía el correo que permitían detectarlo. Es la parte formativa que más recuerda la gente.
  3. Definir la acción según el rango: refuerzo, capacitación por área o capacitación general.
  4. Reforzar controles técnicos donde el ejercicio los haya mostrado débiles.
  5. Agendar el siguiente ejercicio y definir la meta de mejora.
  6. Archivar la evidencia para la auditoría.

El segundo paso es el de mayor impacto y el que menos se hace. Mostrar el correo trampa junto a las señales que lo delataban enseña más que una hora de teoría.

Cuándo conviene capacitar

La regla práctica que usamos: si la tasa de clic supera el 30%, corresponde capacitación para toda la organización. Entre el 10% y el 30%, capacitación dirigida a las áreas más expuestas. Por debajo del 10%, basta con comunicación general y acompañamiento puntual.

Si el resultado pide capacitación, conviene hacerla sobre los resultados reales del ejercicio y no con material genérico: ver el correo que engañó a tus propios compañeros es mucho más didáctico que un caso de ejemplo.

Preguntas frecuentes

¿Qué tasa de clic es normal?

Varía mucho según el sector, el nivel de sofisticación del escenario y si la organización ya había hecho ejercicios previos. Por eso la referencia más útil no es un promedio ajeno sino tu propio resultado anterior. Si es tu primer ejercicio, ese número se convierte en tu línea base.

La tasa de apertura fue altísima. ¿Es preocupante?

Normalmente no. Abrir un correo no constituye un fallo, y en varios clientes de correo el panel de vista previa lo registra como apertura sin que la persona haya decidido nada. El indicador que importa es el clic, y sobre todo la entrega de credenciales.

Nadie reportó el correo. ¿Qué significa?

Suele indicar que el personal no sabe cómo ni a quién reportar, más que desinterés. Es un hallazgo accionable y barato de resolver: definir un canal claro de reporte, comunicarlo y facilitarlo. En el siguiente ejercicio ese indicador suele mejorar de forma notable.

¿Debo compartir los resultados con toda la empresa?

Los resultados agregados, sí, y conviene hacerlo. Comunicar con transparencia qué se hizo, por qué y qué se encontró convierte el ejercicio en aprendizaje colectivo. Lo que no debe circular son los nombres de quienes cayeron.

Artículos relacionados

Ciberseguridad para empresas

¿Necesitas medir la exposición real de tu equipo?

Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.

Solicitar propuesta
Ver servicios

proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador

Categorías: Ciberseguridad

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post