Es fundamental impartir formación en concienciación sobre seguridad a su equipo financiero para ayudarle a comprender los riesgos asociados a los datos y las transacciones financieras, así como para prevenir posibles brechas de seguridad.

En diciembre de 2021,un pirata informático que se hacía pasar por el director general deuna empresa metalúrgica francesa llamó por teléfono al contable de la empresa y logró engañarlo para que realizara una «transferencia urgente y confidencial» de 300 000 euros (264 000 libras esterlinas) a la cuenta bancaria de un estafador. La banda responsable de esta estafa de suplantación de correo electrónico empresarial (BEC) sustrajo alrededor de 40 millones de dólares (33 millones de libras esterlinas) antes de ser detenida por Europol. Este tipo de estafas suponen una preocupación cada vez mayor para el departamento financiero de cualquier organización y representan un enorme riesgo para la seguridad de la información.

El departamento financiero de una organización siempre ha sido un objetivo para los ciberdelincuentes, ya que controla las finanzas de la empresa, y los ciberdelincuentes siempre van tras el dinero. Por ello, cualquier miembro del departamento financiero se convierte en un objetivo potencial para los estafadores y los defraudadores. Los ataques de ransomware, las estafas de tipo BEC o de suplantación del director general y las amenazas cibernéticas destinadas a obtener credenciales de acceso forman parte de los riesgos crecientes asociados al departamento financiero y a los miembros de su equipo.

La formación en concienciación sobre seguridad dirigida a los equipos financieros es fundamental para hacer frente a estafas centradas en las personas, como el fraude BEC. A continuación, le presentamos las mejores prácticas de MetaCompliance para garantizar que su equipo financiero sea consciente de los riesgos que conllevan sus funciones.

Cinco prácticas recomendadas para impartir formación en concienciación sobre seguridad a su equipo financiero

El equipo financiero es un blanco fácil a menos que su programa de concienciación en materia de seguridad se centre en los riesgos específicos a los que se enfrenta. A continuación le presentamos nuestras cinco prácticas recomendadas para garantizar que su formación en seguridad sea eficaz:

Atención especial a las amenazas de alto riesgo para el Departamento de Finanzas

El equipo financiero está expuesto a vulnerabilidades específicas, ya que puede realizar transferencias de dinero o disponer de credenciales de acceso privilegiadas que le permiten acceder a información financiera. Este nivel de poder del que dispone el equipo financiero en una organización implica que es más probable que este departamento sea objeto de amenazas específicas. Por lo tanto, el programa de formación en concienciación sobre seguridad resulta más eficaz cuando se adapta a funciones específicas dentro de una organización, y los miembros del equipo financiero constituyen una de esas funciones.

La formación en concienciación sobre seguridad basada en funciones aborda tipos específicos de amenazas dirigidas contra determinadas funciones de los empleados. Elabore un programa de formación en concienciación sobre seguridad basado en funciones que se base en los conocimientos fundamentales en materia de seguridad y se centre en los tipos de riesgos y amenazas a los que probablemente se enfrente un miembro del equipo o del departamento financiero; entre ellos se incluyen los siguientes:

    • Suplantación de identidad en el correo electrónico empresarial (BEC): informe a los empleados sobre cómo se lleva a cabo este sofisticado ciberataque de varias fases. Asegúrese de que comprendan cómo los ciberdelincuentes utilizan la ingeniería social para engañarlos y hacerles creer que se trata de un alto directivo o de un proveedor clave.

    • Fraude de facturas: suele consistir en el compromiso de la seguridad de un proveedor de la empresa, aunque también constituye un tipo específico del fraude BEC. A continuación, los estafadores se hacen pasar por el proveedor y solicitan el pago de una factura.

    • Fraude del director ejecutivo (CEO): se trata de otra variante de la estafa BEC, en la que los estafadores se hacen pasar por un alto directivo para engañar al equipo financiero y que este abone una factura falsa. A menudo, los estafadores piratean o suplantan una cuenta de correo electrónico de un alto directivo.

    • Fraude por desvío de nómina: los estafadores se hacen pasar por un empleado y solicitan al departamento de nóminas que modifique los datos de su cuenta bancaria para que su salario se abone a la cuenta de los estafadores.

Cree simulaciones de phishing que reflejen los riesgos a los que se enfrentan los equipos financieros

La ICOdel Reino Unidoha impuesto recientemente una multa de 4,4 millones de libras esterlinasa Interserve Group Limitedpor no haber aplicado las medidas de seguridad adecuadas para prevenir un ciberataque; dicho ataque se inició con un correo electrónico de phishing enviado a un empleado del departamento de contabilidad. Una serie de acontecimientos, como la descarga del archivo adjunto malicioso del correo electrónico y el incumplimiento de los protocolos de seguridad de la empresa, provocaron la pérdida de datos personales sensibles de 113 000 empleados. Incluso con puertas de enlace antiphishing, los mensajes de phishing logran colarse, ya que los ciberdelincuentes innovan para eludir la detección.

Los ejercicios de simulación de phishing adaptados al tipo de riesgos a los que se enfrenta el equipo financiero constituyen una práctica recomendada imprescindible en una formación eficaz en concienciación sobre seguridad. Algunas plataformas avanzadas de simulación de phishing ofrecen una variedad de plantillas de phishing que puede utilizar para adaptar sus ejercicios de formación a las necesidades del equipo de su departamento financiero.

Crear situaciones de juego de roles

Los equipos financieros corren el riesgo de sufrir el «Business Email Compromise» (BEC) y otros tipos de fraude multifacético relacionados que recurren a la ingeniería social. Para garantizar la eficacia de la formación en concienciación sobre seguridad, cree situaciones en las que se representen las etapas típicas de una estafa financiera con el equipo financiero, de modo que puedan empezar a reconocer los trucos que utilizan los estafadores. Se deben utilizar escenarios basados en funciones, junto con la formación tradicional en concienciación sobre seguridad y los ejercicios simulados de phishing, para poner de relieve las complejas manipulaciones que emplean los estafadores.

No se olvide de las medidas de seguridad

El departamento de finanzas no solo se ocupa del dinero, sino que también maneja datos financieros y personales confidenciales.El Informe de Investigaciones sobre Fugas de Datos(DBIR)de Verizon de 2022reveló que diversos errores humanos provocaron ciberataques y dieron lugar a la exposición de datos.

Según el informe, el 82 % de las filtraciones de datos se debieron a errores humanos. Entre estos errores se incluía el envío erróneo de correos electrónicos, por ejemplo, enviar datos por correo electrónico a una persona equivocada. Por lo tanto, al formar a los equipos financieros sobre su papel en materia de seguridad, recuerde prestar atención a los detalles, como asegurarse de que se comprueben las listas de destinatarios de los correos electrónicos antes de enviar información importante.

Ampliar la concienciación en materia de seguridad a los trabajadores a distancia del equipo financiero

La Oficina Nacional de Estadística del Reino Unido(ONS) ha revelado que el 38 % de los empleados afirmaron haber trabajado desde casa en algún momento durante los últimos siete días. Esprobable que los empleados del departamento financierodeseen trabajar desde casa, ya que los estudios demuestran que este factor es esencial para la retención del personal. Es probable que la implantación de la semana laboral de cuatro días contribuya a que el trabajo a distancia y el modelo híbrido sigan siendo una opción muy popular a la hora de atraer talento.

Al crear una campaña de formación en concienciación sobre seguridad dirigida a los miembros del equipo financiero, asegúrese de formar a los empleados sobre los riesgos de seguridad que conlleva el teletrabajo. Incluya elementos como el papel que desempeña el empleado en el cumplimiento normativo y cuestiones relacionadas con las buenas prácticas de seguridad, como el uso de pasarelas seguras y VPN.

Si aplica estas prácticas recomendadas en materia de concienciación sobre seguridad y se centra en los retos específicos que plantea el trabajo en un equipo financiero, su empresa podrá reducir los riesgos de delitos insidiosos y costosos, como el fraude BEC.