La forma más rápida de ejecutar una simulación de phishing es mandar el mismo correo a toda la empresa. También es la que produce los resultados menos útiles.
Un correo genérico mide si tu gente lee con atención. Un ejercicio segmentado por área mide algo mucho más importante: qué tan expuesto está cada equipo a los vectores que realmente enfrenta. Esta guía explica la diferencia.
Por qué el correo genérico falla
El clásico “actualice su contraseña, su cuenta será suspendida” tiene dos problemas:
- Es igual de creíble para todos. No refleja que un contador y un bodeguero enfrentan riesgos distintos.
- Es reconocible. Ya circuló tanto que buena parte del personal lo identifica, aunque no sabría detectar un ataque dirigido.
El resultado es una tasa de clic que no informa: baja porque el señuelo era obvio, no porque el equipo esté preparado. Y eso genera una falsa sensación de seguridad.
Cada área tiene su vector real
Un atacante que investiga tu organización no manda el mismo correo a todos. Adapta el pretexto a lo que cada persona espera recibir:
| Área | Qué recibe a diario | Vector natural |
|---|---|---|
| Finanzas y contabilidad | Facturas, comprobantes, notificaciones bancarias | Aviso del sistema contable o de la entidad financiera |
| Compras y proveedores | Cotizaciones, órdenes, cambios de datos bancarios | Proveedor pidiendo actualizar cuenta de pago |
| Recursos humanos | Hojas de vida, documentos de personal | Postulación con archivo adjunto |
| Comercial y ventas | Consultas de clientes, propuestas | Cliente potencial con documento de requerimientos |
| Operaciones y logística | Guías, seguimientos, documentos de tránsito | Notificación de un operador logístico |
| Gerencia | Reportes, aprobaciones, correos internos | Solicitud urgente de aprobación |
| Tecnología | Alertas de sistemas, notificaciones de servicios | Aviso de una plataforma que administran |
Si tu ejercicio manda a todos el mismo aviso de contraseña, no estás midiendo ninguno de estos riesgos.
El área más expuesta suele sorprender
La intuición dice que el personal menos técnico es el más vulnerable. En la práctica, las áreas que reciben más correo externo legítimo suelen tener las tasas de clic más altas, aunque su nivel de conocimiento sea alto.
La razón es simple: quien recibe cuarenta correos diarios de proveedores, con enlaces y adjuntos, tiene el hábito de abrirlos porque ese es su trabajo. Su exposición es estructural, no por descuido.
Eso cambia la conclusión del ejercicio: la acción no es “capacitar a los que no saben”, sino reforzar controles y procedimientos donde el volumen de correo externo es alto.
Qué información hace falta para segmentar
No mucha, y tu equipo de TI ya la tiene:
- El área de cada participante. Para agrupar.
- Qué plataformas usa cada área. Sistemas de facturación, herramientas del sector, servicios en la nube.
- Con quién se comunican por fuera. Tipos de proveedor o contraparte habitual.
- Qué correos legítimos reciben. Ejemplos reales anonimizados ayudan a construir escenarios verosímiles.
Ese último punto es el que más eleva la calidad del ejercicio. Un escenario construido a partir de correos que el área recibe de verdad mide exposición real; uno inventado mide capacidad de lectura.
Cómo se estructura un ejercicio segmentado
Con cuatro escenarios se puede cubrir una organización mediana de forma razonable:
| Escenario | Dirigido a | Dificultad |
|---|---|---|
| Aviso de la plataforma de correo | Toda la organización | Baja: sirve de línea base comparable |
| Sistema propio del área | Finanzas, operaciones | Media |
| Contraparte externa habitual | Compras, comercial | Alta |
| Solicitud interna urgente | Toda la organización | Alta |
El primero cumple una función específica: al ser común a todos, permite comparar áreas entre sí sobre una base idéntica. Los demás miden exposición específica.
La progresión de dificultad
Un ejercicio de varias oleadas debería subir el nivel, no repetirlo. La secuencia que funciona:
- Oleada 1, baja dificultad. Señuelo genérico con señales visibles. Establece la base.
- Oleada 2, media. Contexto del área, remitente plausible.
- Oleada 3, alta. Imita una comunicación que el área recibe de verdad.
- Oleada 4, muy alta. Pretexto con urgencia y contexto interno creíble.
Esta progresión responde una pregunta que un ejercicio plano no puede: no solo cuánta gente cae, sino a qué nivel de sofisticación empieza a caer. Eso es lo que define qué tan realista es el riesgo.
Lo que se debe evitar en el diseño
| Evitar | Por qué |
|---|---|
| Temas de nómina o desvinculaciones | Alta tasa de clic pero genera angustia real |
| Suplantar a una persona concreta del equipo | Afecta relaciones internas |
| Emergencias médicas o familiares | Cruza una línea ética |
| Marcas de terceros sin cuidado | Puede generar problemas con esas marcas |
Estos temas se excluyen sin perder validez: los vectores realmente representativos son los sistemas y contrapartes del trabajo diario, no los golpes emocionales.
Lo que ganas con el enfoque segmentado
- Sabes dónde está el riesgo, no solo cuánto hay.
- Puedes dirigir la capacitación en vez de capacitar a todos por igual.
- Identificas riesgos de proceso, no solo de conocimiento. Si el área de compras cae ante un cambio de datos bancarios, el problema no es capacitación: es que falta un procedimiento de verificación.
- El informe es accionable. Recomendaciones concretas por área en vez de un porcentaje global.
Ese tercer punto suele ser el hallazgo más valioso del ejercicio, y solo aparece cuando el escenario refleja el trabajo real del área.
Preguntas frecuentes
¿Cuántos escenarios distintos hacen falta?
Para una organización mediana, entre tres y cinco suele ser suficiente para cubrir las áreas principales sin volver inmanejable el ejercicio. Más escenarios no siempre significa mejor medición: lo que importa es que cada uno refleje un vector real de exposición.
¿Se puede segmentar si somos una empresa pequeña?
Sí, y sigue aportando. Aunque no haya departamentos formales, hay funciones distintas: quien maneja pagos, quien atiende clientes, quien administra sistemas. Segmentar por función en vez de por área formal permite el mismo nivel de precisión.
¿No es injusto mandar correos más difíciles a unas áreas que a otras?
El objetivo no es comparar personas entre sí sino medir exposición real. Por eso conviene incluir un escenario común a toda la organización, que sí permite comparación directa, y complementarlo con escenarios específicos que miden el riesgo propio de cada función.
¿Cómo consigo ejemplos de correos reales sin exponer información?
Basta con que el área describa qué tipo de comunicaciones recibe y de qué remitentes habituales, sin necesidad de entregar correos con contenido sensible. Un ejemplo anonimizado o incluso una descripción detallada de la estructura del correo es suficiente para construir un escenario verosímil.
Artículos relacionados
- Cómo leer los resultados de una simulación de phishing
- Qué necesita tu equipo de TI para ejecutar una simulación de phishing
- Prueba ciega o anunciada: cuál mide de verdad
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.