Si el correo electrónico de phishing fuera una campaña de marketing, sería la más exitosa de su empresa.
Mientras que el porcentaje medio de clics en correos electrónicos B2B no supera el 3% (Mailchimp), las campañas de phishing alcanzan regularmente el 10-20%. Esto significa que los ciberdelincuentes no solo están pasando los filtros, sino que están superando a su equipo de marketing en lo que respecta al compromiso de los empleados.
¿Cuál es la diferencia? Un clic en un correo electrónico de phishing no genera clientes potenciales. Genera pérdidas.
Hacer clic en un correo electrónico de phishing es más que un error. Es un riesgo financiero.
Los correos electrónicos de phishing siguen siendo el vector de ataque inicial más común para las filtraciones de datos. Según el informe 2024 de IBM sobre el coste de una filtración de datos, el coste medio de una filtración es ahora de 4,45 millones de dólares, lo que supone un aumento del 15% en los últimos tres años. Un solo correo electrónico de phishing, con un solo clic equivocado, puede tener consecuencias devastadoras que van mucho más allá del daño inmediato.
Detrás de estos costes hay repercusiones reales a largo plazo:
- Interrupción operativa (tiempo medio para identificar y contener una brecha: 277 días)
- Multas legales y reglamentarias (especialmente en virtud de las normativas GDPR y NIS2, que son más estrictas que nunca).
- Daños a la reputación y pérdida de clientes (es menos probable que los clientes confíen en una empresa después de una violación de datos, especialmente si se trata de un correo electrónico de phishing).
- Pérdida de propiedad intelectual o datos confidenciales (los secretos comerciales y la información de los clientes son los principales objetivos de las estafas de phishing).
Si es probable que el 10% de su plantilla haga clic en un enlace de phishing en un solo correo electrónico de phishing, ¿cuál es la exposición potencial por campaña? ¿Cuántos correos electrónicos de phishing llegan a las bandejas de entrada de su organización cada semana? El volumen de estas amenazas significa que los riesgos son exponenciales.
Un clic es más que un error. Es un riesgo financiero
El phishing sigue siendo el vector de ataque inicial más común para las filtraciones de datos. Según el informe 2023 de IBM sobre el coste de una filtración de datos, el coste medio de una filtración es ahora de 4,45 millones de dólares, lo que supone un aumento del 15 % en los últimos tres años.
Detrás de estos costes hay consecuencias reales:
- Interrupción operativa (tiempo medio para identificar y contener una brecha: 277 días)
- Daños a la reputación y pérdida de clientes
- Pérdida de propiedad intelectual o datos sensibles
Si es probable que el 10% de su plantilla haga clic en un enlace de phishing, ¿cuál es la exposición potencial por campaña? ¿Cuántas de esas campañas llegan a las bandejas de entrada cada semana?
La seguridad del correo electrónico de suplantación de identidad no es sólo un problema de TI, sino también de la sala de juntas.
Cuando los correos electrónicos de phishing se consideran únicamente un problema técnico, las soluciones suelen girar en torno a filtros, cortafuegos y protección de puntos finales. Pero lo cierto es que los ataques de phishing no se cuelan a través de estas defensas, sino que son sus empleados quienes los invitan a entrar. Los correos electrónicos de phishing tienen como objetivo el comportamiento humano, y la tecnología por sí sola no basta para detenerlos.
El verdadero riesgo reside en la toma de decisiones humanas, y aquí es donde la tecnología se queda corta. Los correos electrónicos de suplantación de identidad aprovechan los momentos de error humano, que no pueden evitarse totalmente sólo con filtros o sistemas de seguridad automatizados. Por eso, las organizaciones líderes están cambiando su enfoque de respuesta reactiva ante incidentes a un cambio proactivo de comportamiento.
Un informe de Gartner de 2023 destaca que la formación en concienciación sobre seguridad que se centra en cambiar el comportamiento -en lugar de limitarse a garantizar el cumplimiento- puede reducir los incidentes de seguridad hasta en un 70%. Los correos electrónicos de phishing se basan en el elemento humano, y la única forma de defenderse de ellos es dotar a los empleados de los conocimientos y habilidades necesarios para reconocer y resistir estas amenazas.
Cada clic en un correo electrónico de phishing es una decisión, y cada decisión conlleva un coste: financiero, de reputación y operativo. Reducir las tasas de clics de phishing no consiste en añadir más políticas, sino en convertir a su personal en su mejor defensa. Esto significa invertir en:
- Formación atractiva basada en escenarios para que los empleados estén mejor preparados
- Datos sobre el comportamiento para identificar a los usuarios de alto riesgo y ofrecerles apoyo específico.
- Refuerzo continuo, no sólo una vez al año, para mantener la concienciación sobre la suplantación de identidad en mente.
La reducción del riesgo de phishing por correo electrónico tiene un claro retorno de la inversión
¿La buena noticia? Invertir en programas de concienciación sobre seguridad centrados en el ser humano puede reportar importantes beneficios. Las organizaciones que han adoptado este enfoque han informado:
- Reducción de hasta el 90% en los índices de clics de simulación de phishing
- Reducción de los costes de respuesta a incidentes
- Mejora del cumplimiento de la normativa y de los resultados de las auditorías
Cuando se evita un solo clic en un correo electrónico de phishing, no sólo se protegen los datos, sino también millones de pérdidas potenciales. La rentabilidad de la inversión para reducir los riesgos del correo electrónico de phishing es clara y cuantificable. Cada clic que se evita es una ganancia para la cuenta de resultados de su empresa.
¿Está listo para ver lo que le puede costar un clic de correo electrónico de phishing?
Hable hoy mismo con uno de nuestros expertos para saber cuánto riesgo podría eliminar de su organización. El coste de la inacción es mucho mayor que el coste de una defensa proactiva contra los correos electrónicos de phishing.