Al planificar una simulación de phishing aparece una decisión temprana: ¿se avisa al personal o no? Suena a detalle de coordinación y en realidad define qué vas a medir, qué evidencia obtienes y cómo reacciona tu equipo.
Esta guía compara las dos modalidades y explica cuándo conviene cada una.
Qué es cada una
| Prueba ciega | Prueba anunciada | |
|---|---|---|
| El personal sabe | No | Sí, se avisa que habrá un ejercicio |
| Qué mide | Comportamiento real | Capacidad de detección con atención elevada |
| Resultado típico | Tasa de clic más alta | Tasa de clic considerablemente menor |
| Valor como diagnóstico | Alto | Limitado |
| Valor formativo | Alto, el impacto se recuerda | Medio |
| Riesgo de incomodidad | Existe, se gestiona con comunicación | Bajo |
Por qué la prueba ciega mide de verdad
Un ataque real no avisa. Si el personal sabe que esta semana llegan correos trampa, va a revisar cada mensaje con una atención que no tiene un martes cualquiera a las cuatro de la tarde, con veinte pendientes encima.
Esa atención elevada es artificial. El resultado que produce no representa la exposición real de la organización, que es justamente lo que el ejercicio busca conocer.
La diferencia entre ambas modalidades suele ser considerable, y la explicación no es que el equipo aprendió: es que estaba esperando.
Cuándo conviene la anunciada
No es una modalidad inferior, es una herramienta distinta con usos legítimos:
- Primera vez con un equipo muy sensible. Si el clima laboral es delicado, empezar anunciando reduce la fricción y prepara el terreno para ejercicios ciegos después.
- Cuando el objetivo es formar, no medir. Como parte de una capacitación, para que la gente practique identificando señales.
- Restricciones internas. Algunas organizaciones tienen acuerdos o políticas que exigen notificación previa.
- Verificación después de capacitar. Para confirmar que el equipo sabe aplicar lo aprendido.
Cuándo conviene la ciega
- Para establecer una línea base. Si no sabes dónde estás parado, necesitas una medición sin sesgo.
- Para cumplir un estándar de gestión. Un auditor valora más una medición de comportamiento real.
- Para justificar una inversión. El resultado de una prueba ciega convence a la gerencia; el de una anunciada no.
- Cuando ya hubo ejercicios previos. La comparación entre años solo tiene sentido si la modalidad es consistente.
- Para detectar riesgos de proceso. Los fallos de procedimiento solo aparecen cuando la gente actúa con normalidad.
El punto intermedio que funciona
Hay una alternativa que combina lo mejor de ambas y es la que más recomendamos: anunciar el programa, no el ejercicio.
Consiste en comunicar de forma general que la organización realiza ejercicios periódicos de concienciación en seguridad, sin decir cuándo, con qué contenido ni a quién. El personal sabe que existe el programa; nadie sabe cuándo llega el correo.
| Qué se comunica | Qué no se comunica |
|---|---|
| Que la organización hace estos ejercicios | La fecha |
| Para qué sirven | El contenido de los correos |
| Que son formativos, no punitivos | Qué áreas participan |
| Que no se almacenan contraseñas reales | Cuántas oleadas |
Este enfoque mantiene la validez de la medición y elimina casi por completo la sensación de trampa. Además instala el hábito de verificar antes de hacer clic, que es exactamente el comportamiento que se busca.
Cómo gestionar la incomodidad de la prueba ciega
Existe y hay que manejarla, no ignorarla. Cuatro medidas la reducen casi a cero:
- Retroalimentación inmediata. Quien cae llega a una página que explica qué señales tenía el correo. Aprende en el momento, no semanas después.
- Comunicación posterior clara. Explicar qué se hizo, por qué, y que no se guardaron contraseñas reales.
- Resultados agregados. Compartir porcentajes por área, nunca nombres.
- Enfoque explícitamente formativo. Dejar claro, y cumplir, que no habrá consecuencias para nadie.
Cuando estas cuatro se aplican, la reacción típica del personal no es molestia sino interés. La gente suele comentar el ejercicio entre sí, que es precisamente el efecto formativo buscado.
El error que arruina cualquier modalidad
Usar los resultados de forma punitiva. Si alguien recibe un llamado de atención por haber caído, la noticia circula en horas y el siguiente ejercicio ya no mide nada: nadie va a interactuar con ningún correo, ni siquiera con los legítimos.
Se pierde la medición y, peor, se instala la idea de que seguridad es sinónimo de castigo. Eso hace que los incidentes reales dejen de reportarse por miedo, que es exactamente lo contrario de lo que se busca.
Consistencia entre ejercicios
Un punto práctico: si vas a comparar resultados año contra año, la modalidad debe mantenerse. Comparar una prueba anunciada del año pasado con una ciega de este año produce una caída aparente que no refleja nada real.
Si necesitas cambiar de modalidad, déjalo documentado en el informe para que la comparación se interprete correctamente.
Preguntas frecuentes
¿Es ético hacer una prueba ciega a los empleados?
Sí, siempre que se cumplan tres condiciones: autorización formal de la dirección, finalidad exclusivamente formativa y no punitiva, y que no se almacenen contraseñas reales. El ejercicio busca proteger a la organización y a las propias personas, que también son objetivo de estos ataques en su vida personal.
¿Y si alguien se molesta mucho?
Es una posibilidad real y por eso importan la comunicación posterior y el tono. La mayoría de las molestias nacen de sentir que fue una trampa con intención de exponer. Explicar la finalidad, mostrar los resultados agregados y confirmar que no hay consecuencias suele resolverlo. Si el clima laboral es muy delicado, empezar con una modalidad anunciada es una decisión sensata.
¿Debo avisar al menos al área de TI?
A quienes hacen la configuración técnica, necesariamente. Pero el círculo debe ser el mínimo posible: quien autoriza, el interlocutor designado y quien configura. Si todo el equipo de TI sabe, es probable que la información circule y el ejercicio pierda validez.
¿La prueba anunciada sirve para cumplir una auditoría?
Puede servir como evidencia de actividad de concienciación, pero es más débil como medición de eficacia, que es lo que suele valorar el auditor. Si el ejercicio se hace principalmente por cumplimiento, la modalidad ciega produce evidencia más sólida y comparable entre ciclos.
Artículos relacionados
- Por qué un solo correo trampa no sirve: la simulación por área
- Cómo leer los resultados de una simulación de phishing
- Por qué una simulación de phishing necesita autorización firmada
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.