Para muchos de nosotros, la elaboración de planes y presupuestos de ciberseguridad para 2023 está en pleno apogeo. Entre nuestros planes figurará el desarrollo o la continuación de un programa eficaz de concienciación en materia de seguridad. Dada la actividad de programas de ransomware como Conti y Lockbit en el Reino Unido durante 2022, y el aumento de las estafas a raíz de la guerra en Ucrania, las empresas necesitan más que nunca garantizar que su formación en concienciación sobre seguridad sea eficaz.

Ha llegado el momento de elaborar una estrategia para garantizar que su formación en concienciación sobre seguridad dé sus frutos. Para ayudarle, MetaCompliance analiza cinco elementos que contribuirán al éxito de su formación en concienciación sobre seguridad.

Los cinco elementos de una formación eficaz en concienciación sobre seguridad

A continuación se enumeran cinco elementos clave que debe tener en cuenta a la hora de planificar un programa de formación en concienciación sobre seguridad para 2023:

Ponga en marcha y continúe la formación gracias a la automatización

La continuidad y la planificación son elementos fundamentales para el éxito de un programa de formación en seguridad. Las personas responden bien a la coherencia, y una formación periódica y atractiva tiene más probabilidades de traducirse en acciones y recuerdos positivos. La coherencia en la formación también contribuye a forjar relaciones positivas y a generar confianza.

Una forma excelente de simplificar la formación periódica es utilizar una plataforma de automatización de la formación en concienciación sobre seguridad. La plataforma le permitirá gestionar y programar su programa anual de concienciación sobre seguridad, garantizar una formación continua y cumplir con los requisitos normativos. En otras palabras, la automatización de la formación en concienciación sobre seguridad es un punto de partida ideal para poner en marcha su programa y hacer que su impartición sea más eficiente y coherente.

Adapte la formación a su empresa y a su personal

Los programas de formación personalizados son más eficaces, ya que resultan más cercanos. Sin embargo, los ciberdelincuentes también recurren a la personalización para dirigirse a puestos e individuos concretos dentro de una organización. Por ejemplo, los administradores de TI son un objetivo ideal para las campañas de spear phishing destinadas a robar credenciales de acceso.

Para que su programa de formación en concienciación sobre seguridad de 2023 sea un éxito, asegúrese de que esté adaptado a las funciones de cada puesto dentro de la organización. La formación en ciberseguridad basada en funciones ofrece numerosas ventajas, entre ellas una formación altamente personalizada que se centra en tipos específicos de estafas, como el «Business Email Compromise» (BEC).

Phish, sus empleados

Un informe de 2022 identificó al Reino Unido como un objetivo importante para el phishing: el estudio reveló que el 91 % de las empresas fueron objeto de una campaña de phishing y que el 84 % sufrió al menos un ataque de ransomware a través del correo electrónico. Por lo tanto, la formación en concienciación sobre seguridad basada en funciones debe incluir actividades dirigidas a los empleados mediante el uso de campañas de phishing simuladas y cuidadosamente diseñadas.

Estas campañas enseñan a los empleados las tácticas que se utilizan para engañarlos y que hagan clic en un enlace malicioso o descarguen un archivo adjunto infectado. Por lo tanto, formar a los empleados sobre el phishing es fundamental para que un programa de formación en concienciación sobre seguridad tenga éxito.

Lograr que el contenido de sensibilización en materia de seguridad sea eficaz

Los tres últimos elementos solo garantizarán el éxito de un programa de concienciación sobre seguridad si el contenido resulta atractivo y ameno, y si se utiliza la retroalimentación de forma constructiva. Las personas aprenden cuando se sienten involucradas y cuando el material es comprensible y les resulta cercano; le recomendamos que incorporeel «aprendizaje en el momento de necesidad» en su programa de formación.

Un programa de sensibilización en materia de seguridad debe utilizar una plataforma de formación que permita aplicar el aprendizaje en el momento en que se necesita para mejorar la comprensión y fomentar el aprendizaje. El aprendizaje en el momento en que se necesita es un tipo de formación interactiva que se utiliza para garantizar que los empleados aprendan de sus errores; un ejemplo de ello es un aviso de advertencia que aparece en pantalla si un empleado hace clic en un enlace malicioso.

Esta formación interactiva resulta ideal para explicar los peligros que entrañan los comportamientos poco seguros. El aprendizaje en el momento en que surge la necesidad también puede utilizarse para enseñar a un usuario cómo evitar realizar una actividad peligrosa en el futuro.

Utilice los resultados para optimizar su éxito

Uno de los factores esenciales para que algo tenga éxito es saber dónde y cuándo introducir mejoras. Aquí es donde entran en juego los indicadores de formación en seguridad. Un programa de formación en concienciación sobre seguridad debe ser capaz de recopilar y analizar los datos de las sesiones formativas.

Estos datos pueden utilizarse para generar información útil que ayude a adaptar las sesiones formativas. Por ejemplo, un programa de formación avanzada debería aprovechar los paneles de control que permiten visualizar de un solo vistazo un análisis de las sesiones simuladas de phishing; este análisis puede ayudar a identificar a los empleados que tienen dificultades con los conceptos y a diseñar una campaña de formación que resulte más eficaz.

Entre los tipos de indicadores que contribuyen a desarrollar una formación en materia de seguridad más eficaz y, por lo tanto, más satisfactoria, se incluyen:

  • El porcentaje de usuarios que son vulnerables a los ataques
  • Los dispositivos utilizados para acceder al correo electrónico de phishing
  • ¿Qué departamentos y grupos de usuarios hacen clic en los enlaces?

A continuación, estas métricas pueden analizarse y la información obtenida puede utilizarse para ajustar los programas de sensibilización, con el fin de garantizar que la formación mejore y que su programa se optimice.

Del éxito de un programa de sensibilización en materia de seguridad al fracaso ante un ciberataque

Un antiguo proverbio dice: «Un objetivo sin un plan no es más que un deseo». Del mismo modo, para que su programa de concienciación en materia de seguridad tenga éxito, es necesaria una planificación eficaz. Empiece con buen pie creando un programa de sesiones de formación en seguridad que resulte atractivo, con el que los participantes se identifiquen y que sea continuo. De este modo, su éxito en la concienciación en materia de seguridad se traducirá en el fracaso de los ciberataques.