👋

Single Post

Simulación de phishing para cumplir ISO 27001

Share

Llega la auditoría de certificación y el auditor pregunta qué evidencia tienes de que capacitaste a tu personal en seguridad de la información. Muestras un correo interno del año pasado. No alcanza.

Una simulación de phishing para cumplir ISO 27001 no es solo un ejercicio técnico: es evidencia auditable. Esta guía explica qué exige la norma, qué documentación se genera y cómo presentarla.

Qué pide realmente la norma

ISO 27001 no menciona la palabra “phishing” en ningún control. Lo que exige es que la organización asegure que su personal tenga conciencia de seguridad de la información y que esa concienciación sea verificable y mejore con el tiempo.

Ahí está la clave: verificable. Un curso al que asistieron veinte personas demuestra que se dictó, no que sirvió. Una simulación mide comportamiento real y produce un número comparable año contra año.

Lo que exige la norma Cómo lo cubre una simulación
Concienciación del personal Ejercicio práctico con redirección educativa inmediata
Evidencia de la actividad Informe con fechas, alcance y participantes
Medición de eficacia Tasa de apertura, clic y entrega de credenciales
Mejora continua Comparación con el ejercicio anterior
Acciones derivadas Plan de capacitación según los resultados
Gestión del riesgo humano Identificación de áreas con mayor exposición

La evidencia que se entrega al auditor

Un ejercicio bien ejecutado produce un paquete documental completo. Estos son los documentos que un auditor espera ver:

  • Autorización formal firmada. Documento de la gerencia o dirección aprobando el ejercicio, con alcance y fechas. Demuestra gobierno, no improvisación.
  • Definición del alcance. Cuántas personas, qué áreas, qué periodo.
  • Informe ejecutivo. Resultados en lenguaje de gestión, con indicadores y conclusiones.
  • Informe técnico. Detalle por escenario, cronología de interacciones, hallazgos.
  • Registro de la actividad educativa. Evidencia de que cada persona que interactuó recibió retroalimentación inmediata.
  • Plan de acción. Qué se decidió hacer con los resultados.
  • Comparativa histórica. Si hubo ejercicios previos, la evolución de los indicadores.

Ese último punto es el que convierte un ejercicio aislado en evidencia de mejora continua, que es lo que la norma valora de verdad.

Por qué la frecuencia anual es el mínimo

Muchas organizaciones ejecutan el ejercicio una vez al año porque coincide con el ciclo de auditoría. Es válido y cumple. Pero conviene entender la limitación: un ejercicio anual mide el estado en un momento puntual, y entre medio hay rotación de personal, gente nueva sin capacitar y hábitos que se relajan.

Frecuencia Qué logra Cuándo tiene sentido
Anual Cumple el requisito, mide un punto Organizaciones estables, primer ciclo
Semestral Detecta el deterioro entre auditorías Rotación media, crecimiento
Trimestral Cultura sostenida, mejora medible Alta rotación, sector regulado

Qué mide un ejercicio bien diseñado

Los indicadores que se reportan y que el auditor puede contrastar:

  • Tasa de apertura. Cuántos abrieron el correo simulado.
  • Tasa de clic. Cuántos siguieron el enlace. Es el indicador principal.
  • Tasa de entrega de credenciales. Cuántos llegaron a escribir usuario y contraseña.
  • Tasa de reporte. Cuántos identificaron el correo y lo reportaron o eliminaron. Este es el que más se ignora y el más valioso: mide comportamiento correcto, no solo error.
  • Distribución por área. Dónde está concentrada la exposición.

Un informe que solo reporta la tasa de clic está incompleto. La tasa de reporte es la que demuestra que la concienciación funcionó.

El requisito que muchos olvidan

Antes de enviar un solo correo simulado hace falta una autorización formal escrita de la gerencia o dirección. No es una formalidad burocrática: sin ella el ejercicio es cuestionable desde el punto de vista laboral y de protección de datos.

Ese documento, además, es evidencia de gobierno para el auditor. Lo desarrollamos en por qué una simulación necesita autorización firmada.

Cómo se cruza con la LOPDP

Un punto que los auditores de sistemas de gestión también revisan: durante el ejercicio se procesan datos personales de los colaboradores, y en algunos casos se registra que ingresaron credenciales.

Eso exige claridad sobre dónde se alojan esos datos, cuánto tiempo se conservan y quién accede. La buena práctica es no almacenar contraseñas reales en ningún momento. Lo tratamos en dónde quedan los datos de una simulación.

Errores que le cuestan a la evidencia

Error Por qué debilita la evidencia
Avisar antes al personal Mide conocimiento, no comportamiento real
Un solo correo genérico para todos No refleja los vectores reales de cada área
Sin autorización firmada Cuestionable ante auditoría y ante el personal
Sin retroalimentación inmediata No hay componente formativo, solo medición
Sin comparativa con el ejercicio anterior No demuestra mejora continua
Resultados usados de forma punitiva Destruye la cultura y sesga ejercicios futuros

Ese último merece énfasis: el ejercicio es formativo, nunca disciplinario. Si el personal percibe que puede haber consecuencias, el ejercicio siguiente ya no mide comportamiento real.

Preguntas frecuentes

¿Una simulación de phishing basta para cumplir el requisito de concienciación?

Es una pieza fuerte de evidencia, pero conviene acompañarla de otras actividades: política de seguridad comunicada, capacitación en protección de datos y registros de inducción para personal nuevo. La simulación destaca porque aporta una medición objetiva que las demás actividades no dan.

¿Qué tasa de clic es aceptable para un auditor?

La norma no fija un umbral. Lo que el auditor evalúa es que exista medición, que haya acciones derivadas de los resultados y que se observe mejora entre ciclos. Un resultado alto con un plan de acción documentado se defiende mejor que un resultado bajo sin evidencia de seguimiento.

¿Sirve el ejercicio si ya lo hicimos el año pasado?

Precisamente por eso gana valor. El segundo ejercicio permite comparar y demostrar evolución, que es el corazón de la mejora continua. Un ejercicio aislado prueba que se hizo algo; una serie de ejercicios prueba que el sistema de gestión funciona.

¿Se puede ejecutar sin interrumpir la operación?

Sí. El envío se hace en oleadas distribuidas y la interacción de cada persona toma segundos. La coordinación previa con el área de TI evita que los correos sean filtrados y permite programar el ejercicio en ventanas que no afecten momentos críticos del negocio.

Artículos relacionados

Ciberseguridad para empresas

¿Necesitas medir la exposición real de tu equipo?

Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.

Solicitar propuesta
Ver servicios

proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador

Categorías: Ciberseguridad

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post