A continuación se detallan los aspectos clave de la «preparación y la práctica» para garantizar el éxito de su programa de sensibilización en materia de seguridad.

Hay un dicho de autor desconocido que reza:«La confianza y el valor se adquieren mediante la preparación y la práctica». Esta sabia afirmación se aplica a muchos aspectos de la vida. También se aplica al diseño y desarrollo de un programa eficaz de concienciación sobre seguridad. Las tasas de phishing y malware se han disparado a causa de la COVID, y dado que abundan las estafas de ingeniería social, es fundamental asegurarse de que sus usuarios finales estén preparados para hacer frente a las amenazas cibernéticas.

Siete aspectos que hay que tener en cuenta para garantizar el éxito de la formación en concienciación sobre seguridad

Un enfoque sistemático y reflexivo a la hora de desarrollar un programa de concienciación sobre seguridad es la clave del éxito. Este éxito da lugar a una organización resiliente en la que todos trabajan al unísono para protegerse frente a las amenazas cibernéticas, como el phishing y el malware.

A continuación se presentan siete piezas del rompecabezas del programa de concienciación en materia de seguridad que encajan entre sí para crear una cultura de ciberseguridad:

Sepa a qué se enfrenta

El conocimiento es poder: las filtraciones de datos, por ejemplo, suponen un elevado coste; en el Reino Unido, el coste medio de una filtración de datos en una organización de menor tamaño (pymes) asciende a 16 100 libras esterlinas por incidente. Una sola filtración ya sería motivo de preocupación, pero un informe de la Universidad de Cornell y FreedomPay reveló que el 89 % de las empresas encuestadas sufría más de una filtración al año.

El éxito de su programa de concienciación sobre seguridad depende de que comprenda los tipos y el volumen de las amenazas, así como el funcionamiento de las distintas fases de las estafas y los ciberataques. El panorama de las amenazas cambia rápidamente, por lo que es importante mantenerse al día de las actividades de los ciberdelincuentes.

Utilice fuentes como el «Top Ten Web Application Threats» de OWASP y el MITRE ATT&CK; tenga en cuenta los riesgos derivados de personal interno, tanto accidentales como maliciosos, y solicite el asesoramiento de expertos externos para ampliar su base de conocimientos

Logrará que su programa de formación en concienciación sobre seguridad sea un éxito si adopta un enfoque proactivo para comprender el panorama de la seguridad de la información.

Consiga que todos se impliquen en la concienciación sobre seguridad (incluido el Consejo de Administración)

La seguridad es responsabilidad de todos: involucre a todo el mundo en la formación en concienciación sobre seguridad para garantizar que la organización adopte una mentalidad que dé prioridad a la seguridad. Esto contribuye a desarrollar una cultura de concienciación centrada en las personas. Esta cultura crea el entorno propicio para que prospere el aprendizaje sobre las amenazas a la seguridad y sobre cómo hacerles frente.

Logrará que su programa de formación en concienciación sobre seguridad sea un éxito si involucra a todo el personal para crear un cortafuegos humano e inculque una mentalidad cultural que consolide la seguridad y evite que las amenazas se conviertan en un incidente de seguridad en toda regla.

Mantenga el interés de los empleados y haga que la formación en materia de seguridad resulte relevante

Involucre y motive a su personal: diseñe su programa de formación en concienciación sobre seguridad en torno a módulos atractivos e interesantes. El humor es un elemento importante en el aprendizaje. Asegúrese de que su formación en concienciación sobre seguridad ofrezca cursos divertidos y gamificados que mantengan la atención de los empleados y se centren en los objetivos clave de aprendizaje.

Consiga que su formación en concienciación sobre seguridad sea un éxito incorporando diversión, juegos y contenidos con los que los participantes puedan identificarse en su programa.

Adaptar la formación en materia de seguridad a las funciones de los empleados

Formación personalizada en concienciación sobre seguridad: Los ciberdelincuentes saben muy bien cómo dirigirse a personas concretas y a puestos específicos dentro de una organización. De este modo, los estafadores logran mayores índices de éxito, ya que sus campañas de fraude están más personalizadas y son más sofisticadas.

Las estafas como el «Business Email Compromise» (BEC) y el «spear-phishing» están experimentando un fuerte aumento debido a esta tasa de éxito. En el Reino Unido, los datos indican que la mitad de todas las pequeñas empresas corren el riesgo de sufrir un ataque de BEC. Los usuarios finales, como los directores generales, el personal encargado de la contabilidad de proveedores y los administradores de sistemas, se encuentran todos en situación de riesgo.

Logrará que su formación en concienciación sobre ciberseguridad sea un éxito si utiliza una plataforma de simulación de phishing que ofrezca escenarios de phishing basados en funciones, para adaptar la formación a las necesidades específicas de los puestos de alto riesgo de su organización.

Adopte una política de puertas abiertas para la notificación de incidentes de seguridad

Fomente la notificación de incidentes: un programa eficaz de concienciación en materia de seguridad no solo enseñará al personal a detectar un ataque a la seguridad, sino que también le animará a notificarlo. Los empleados deben sentirse lo suficientemente seguros como para notificar un incidente sin temor a represalias. La notificación temprana y precisa de un incidente de seguridad permite que se lleve a cabo una evaluación rápida de la situación para evitar que el incidente cause daños. Recuerde que los empleados constituyen la primera línea de defensa y detección.

Logrará que su formación en concienciación sobre ciberseguridad sea un éxito si consigue que sus empleados adquieran conocimientos sobre seguridad y se sientan lo suficientemente seguros como para notificar un incidente. Proporcióneles los procesos y las herramientas necesarios para notificar fácilmente los incidentes de seguridad.

Medir el éxito

Indicadores de éxito: un aspecto importante del éxito consiste en demostrarlo mediante la medición. Un programa de formación en concienciación sobre seguridad debe ser capaz de recopilar diversos indicadores a medida que los empleados van completando los módulos de formación.

Entre los métodos se incluye el uso de programas de simulación de phishing que recogen automáticamente datos, por ejemplo, cuando los empleados hacen clic en un enlace malicioso de phishing. Otros mecanismos para recabar datos son las encuestas, los cuestionarios y la reacción de un empleado ante un incidente simulado de ingeniería social.

Las métricas y otras formas de evaluación del entrenamiento pueden utilizarse para optimizar su programa y mejorar las tasas de éxito del mismo. Las métricas también pueden proporcionar la información necesaria para demostrar el retorno de la inversión (ROI) a la dirección y al consejo de administración.

Logrará que su formación en concienciación sobre ciberseguridad sea un éxito si evaluar todas las variables posibles durante un módulo de formación. Utilice una plataforma de formación que permita recopilar estos resultados y presentarlos en un panel de control en forma de gráficos, para poder ver de un solo vistazo cómo está avanzando el programa de formación.

Impartir formación sobre concienciación en materia de seguridad de forma periódica

Realice la formación de forma periódica: las amenazas contra nuestra empresa cambian constantemente, ya que los ciberdelincuentes se esfuerzan por adaptar sus tácticas para eludir la detección. Las estafas cibernéticas, como el BEC, son cada vez más sofisticadas y se desarrollan continuamente nuevos métodos de phishing que eluden los sistemas de detección programáticos. Para que los empleados se mantengan a la vanguardia en la prevención de ciberataques, es imprescindible impartir formación en concienciación sobre seguridad de forma periódica.

Logrará que su formación en concienciación sobre ciberseguridad sea un éxito si mantiene actualizados sus módulos formativos y sus iniciativas.

¡Prepárese y alcance el éxito!

Todos estos elementos clave para el éxito se utilizan para crear una cultura que dé prioridad a la seguridad en toda la organización, incluidos los proveedores, los contratistas y cualquier otro punto de contacto humano que suponga un riesgo cibernético.

Un enfoque que dé prioridad a la seguridad y que se integre en el funcionamiento diario de una organización garantizará que su personal esté siempre preparado ante un ciberataque. Esta preparación proporciona a los empleados la confianza necesaria para actuar ante sucesos e incidentes sospechosos.

El resultado es que mejora la tasa de éxito de su formación en concienciación sobre seguridad, lo que se traduce en una reducción del riesgo de que su organización sea víctima de un ciberataque o una estafa cibernética.