Llega la auditoría de certificación y el auditor pregunta qué evidencia tienes de que capacitaste a tu personal en seguridad de la información. Muestras un correo interno del año pasado. No alcanza.
Una simulación de phishing para cumplir ISO 27001 no es solo un ejercicio técnico: es evidencia auditable. Esta guía explica qué exige la norma, qué documentación se genera y cómo presentarla.
Qué pide realmente la norma
ISO 27001 no menciona la palabra “phishing” en ningún control. Lo que exige es que la organización asegure que su personal tenga conciencia de seguridad de la información y que esa concienciación sea verificable y mejore con el tiempo.
Ahí está la clave: verificable. Un curso al que asistieron veinte personas demuestra que se dictó, no que sirvió. Una simulación mide comportamiento real y produce un número comparable año contra año.
| Lo que exige la norma | Cómo lo cubre una simulación |
|---|---|
| Concienciación del personal | Ejercicio práctico con redirección educativa inmediata |
| Evidencia de la actividad | Informe con fechas, alcance y participantes |
| Medición de eficacia | Tasa de apertura, clic y entrega de credenciales |
| Mejora continua | Comparación con el ejercicio anterior |
| Acciones derivadas | Plan de capacitación según los resultados |
| Gestión del riesgo humano | Identificación de áreas con mayor exposición |
La evidencia que se entrega al auditor
Un ejercicio bien ejecutado produce un paquete documental completo. Estos son los documentos que un auditor espera ver:
- Autorización formal firmada. Documento de la gerencia o dirección aprobando el ejercicio, con alcance y fechas. Demuestra gobierno, no improvisación.
- Definición del alcance. Cuántas personas, qué áreas, qué periodo.
- Informe ejecutivo. Resultados en lenguaje de gestión, con indicadores y conclusiones.
- Informe técnico. Detalle por escenario, cronología de interacciones, hallazgos.
- Registro de la actividad educativa. Evidencia de que cada persona que interactuó recibió retroalimentación inmediata.
- Plan de acción. Qué se decidió hacer con los resultados.
- Comparativa histórica. Si hubo ejercicios previos, la evolución de los indicadores.
Ese último punto es el que convierte un ejercicio aislado en evidencia de mejora continua, que es lo que la norma valora de verdad.
Por qué la frecuencia anual es el mínimo
Muchas organizaciones ejecutan el ejercicio una vez al año porque coincide con el ciclo de auditoría. Es válido y cumple. Pero conviene entender la limitación: un ejercicio anual mide el estado en un momento puntual, y entre medio hay rotación de personal, gente nueva sin capacitar y hábitos que se relajan.
| Frecuencia | Qué logra | Cuándo tiene sentido |
|---|---|---|
| Anual | Cumple el requisito, mide un punto | Organizaciones estables, primer ciclo |
| Semestral | Detecta el deterioro entre auditorías | Rotación media, crecimiento |
| Trimestral | Cultura sostenida, mejora medible | Alta rotación, sector regulado |
Qué mide un ejercicio bien diseñado
Los indicadores que se reportan y que el auditor puede contrastar:
- Tasa de apertura. Cuántos abrieron el correo simulado.
- Tasa de clic. Cuántos siguieron el enlace. Es el indicador principal.
- Tasa de entrega de credenciales. Cuántos llegaron a escribir usuario y contraseña.
- Tasa de reporte. Cuántos identificaron el correo y lo reportaron o eliminaron. Este es el que más se ignora y el más valioso: mide comportamiento correcto, no solo error.
- Distribución por área. Dónde está concentrada la exposición.
Un informe que solo reporta la tasa de clic está incompleto. La tasa de reporte es la que demuestra que la concienciación funcionó.
El requisito que muchos olvidan
Antes de enviar un solo correo simulado hace falta una autorización formal escrita de la gerencia o dirección. No es una formalidad burocrática: sin ella el ejercicio es cuestionable desde el punto de vista laboral y de protección de datos.
Ese documento, además, es evidencia de gobierno para el auditor. Lo desarrollamos en por qué una simulación necesita autorización firmada.
Cómo se cruza con la LOPDP
Un punto que los auditores de sistemas de gestión también revisan: durante el ejercicio se procesan datos personales de los colaboradores, y en algunos casos se registra que ingresaron credenciales.
Eso exige claridad sobre dónde se alojan esos datos, cuánto tiempo se conservan y quién accede. La buena práctica es no almacenar contraseñas reales en ningún momento. Lo tratamos en dónde quedan los datos de una simulación.
Errores que le cuestan a la evidencia
| Error | Por qué debilita la evidencia |
|---|---|
| Avisar antes al personal | Mide conocimiento, no comportamiento real |
| Un solo correo genérico para todos | No refleja los vectores reales de cada área |
| Sin autorización firmada | Cuestionable ante auditoría y ante el personal |
| Sin retroalimentación inmediata | No hay componente formativo, solo medición |
| Sin comparativa con el ejercicio anterior | No demuestra mejora continua |
| Resultados usados de forma punitiva | Destruye la cultura y sesga ejercicios futuros |
Ese último merece énfasis: el ejercicio es formativo, nunca disciplinario. Si el personal percibe que puede haber consecuencias, el ejercicio siguiente ya no mide comportamiento real.
Preguntas frecuentes
¿Una simulación de phishing basta para cumplir el requisito de concienciación?
Es una pieza fuerte de evidencia, pero conviene acompañarla de otras actividades: política de seguridad comunicada, capacitación en protección de datos y registros de inducción para personal nuevo. La simulación destaca porque aporta una medición objetiva que las demás actividades no dan.
¿Qué tasa de clic es aceptable para un auditor?
La norma no fija un umbral. Lo que el auditor evalúa es que exista medición, que haya acciones derivadas de los resultados y que se observe mejora entre ciclos. Un resultado alto con un plan de acción documentado se defiende mejor que un resultado bajo sin evidencia de seguimiento.
¿Sirve el ejercicio si ya lo hicimos el año pasado?
Precisamente por eso gana valor. El segundo ejercicio permite comparar y demostrar evolución, que es el corazón de la mejora continua. Un ejercicio aislado prueba que se hizo algo; una serie de ejercicios prueba que el sistema de gestión funciona.
¿Se puede ejecutar sin interrumpir la operación?
Sí. El envío se hace en oleadas distribuidas y la interacción de cada persona toma segundos. La coordinación previa con el área de TI evita que los correos sean filtrados y permite programar el ejercicio en ventanas que no afecten momentos críticos del negocio.
Artículos relacionados
- Simulación de phishing anual, semestral o trimestral: cuál necesitas
- Por qué una simulación de phishing necesita autorización firmada
- Cómo leer los resultados de una simulación de phishing
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.