GobiernoSecurity Awareness

Qué es la concientización en ciberseguridad y por qué la mayoría no funciona

Actualizada el 27 de agosto de 2026 · 7 min de lectura

Fabián Meza BarruetoPor Fabián Meza Barrueto

En términos simples

El trabajo de que las personas de la empresa reconozcan y reporten los intentos de engaño, que es por donde entra la mayoría de los incidentes.

La concientización es el conjunto de actividades destinadas a que las personas de una organización reconozcan las situaciones de riesgo y sepan qué hacer con ellas. No es capacitación técnica: es cambiar una conducta bajo presión, normalmente la de alguien apurado que recibe un correo que parece legítimo.

Importa porque el factor humano sigue siendo la vía de entrada más frecuente. Y sin embargo es el control en el que más se invierte mal: se compra un curso, se marca como hecho y el problema se da por resuelto.

Por qué la mayoría no funciona

Es anual
Una sesión al año no sostiene un hábito. A las pocas semanas el contenido se olvidó, y los ataques cambian de forma más rápido que eso.
Es genérica
Un video sobre contraseñas seguras no prepara para el correo del supuesto gerente pidiendo una transferencia urgente un viernes a las seis. La gente reconoce lo que ha visto en su propio contexto, no lo abstracto.
Mide asistencia, no comportamiento
El indicador habitual es cuántos completaron el curso. Ese número no dice nada sobre si alguien caería en un engaño real, que es lo único que importa.
Castiga en vez de facilitar
Cuando reportar un correo sospechoso expone a quedar en ridículo, la gente deja de reportar. Y el reporte temprano es justamente lo que reduce el daño.

Qué sí cambia el comportamiento

Frecuencia por sobre duración. Instancias breves y periódicas —minutos, cada pocas semanas— rinden más que una jornada completa una vez al año. El objetivo es mantener el tema presente, no transferir conocimiento.

Ejemplos propios. Usar los casos que efectivamente le llegan a la empresa, con sus proveedores y su forma de trabajar, funciona mucho mejor que material genérico. Un intento de fraude dirigido a esa empresa en particular enseña más que cualquier presentación.

Y un canal de reporte que sea fácil y sin costo social: una dirección de correo, un botón, alguien a quien preguntar. La métrica que vale la pena seguir no es cuántos aprobaron el curso, es cuántos reportan — y que ese número suba es una buena señal, no una mala.

El caso de las simulaciones

Las campañas de phishing simulado son útiles, pero se usan mal con frecuencia. Si el objetivo es descubrir quién cae para exponerlo, el efecto es que la gente deja de confiar en el área que las envía.

Bien planteadas son una medición, no una trampa: sirven para saber en qué estado está la organización y para dar retroalimentación inmediata a quien hizo clic, sin consecuencias. Un programa que combina simulaciones con reportes fáciles suele bajar la tasa de clics de forma sostenida; uno que solo mide y castiga la baja durante un mes y después vuelve.

Cómo se conecta con la norma chilena

La Ley 21.719 exige medidas técnicas y organizativas, y la concientización es de las pocas medidas claramente organizativas que una empresa puede acreditar con registros: fechas, asistentes, contenidos, resultados de simulaciones.

Ese registro cumple una segunda función bastante concreta: los cuestionarios de seguridad de clientes corporativos casi siempre preguntan por capacitación del personal, y tenerla documentada es la diferencia entre responder con evidencia o responder que sí de palabra.

Dos programas, un año después

Dos empresas del mismo tamaño invierten un presupuesto parecido en concientización.

La primera contrata una plataforma con cursos, los asigna en enero y reporta 94% de cumplimiento. En octubre alguien transfiere fondos tras recibir un correo que suplantaba a un proveedor conocido. Nadie lo reportó antes porque nadie sabía a quién avisar.

La segunda hace sesiones de quince minutos cada seis semanas con casos reales que le llegaron, y habilitó una dirección para reenviar lo sospechoso. Su tasa de reporte pasó de dos a veintitrés correos al mes. Uno de esos reportes fue el mismo fraude del proveedor, detectado antes de que alguien pagara.

Qué debe decidir la gerencia

La concientización funciona o fracasa según cómo la enmarque la gerencia, no según qué plataforma se contrate.

  1. 1

    ¿Reportar tiene consecuencias para quien reporta?

    Es la decisión que más determina el resultado. Si equivocarse expone a una sanción o a la burla, la gente deja de avisar, y el reporte temprano es lo que reduce el daño.

  2. 2

    ¿Qué se mide y qué se comunica?

    Medir asistencia no dice nada. Medir tasa de reporte y tiempo hasta el primer aviso sí, y comunicar que el objetivo es reportar más cambia el incentivo por completo.

  3. 3

    ¿Participa la gerencia o solo el resto?

    Los cargos directivos son el objetivo preferido del fraude dirigido, y suelen ser los que se eximen de las capacitaciones. Si la gerencia no participa, el mensaje es que esto es un trámite.

  4. 4

    ¿Cuánto tiempo laboral se autoriza?

    Sesiones breves y frecuentes requieren interrumpir la operación de forma periódica. Sin esa autorización explícita, el programa se posterga hasta desaparecer.

Preguntas frecuentes

¿Cada cuánto conviene hacer las sesiones?
Instancias breves cada cuatro a ocho semanas funcionan mejor que una jornada anual. El objetivo no es transferir mucho contenido de una vez, es mantener el tema presente para que alguien dude medio segundo antes de hacer clic.
¿Sirven las campañas de phishing simulado?
Sí, si se usan para medir y no para castigar. Quien cae debería recibir retroalimentación inmediata y sin consecuencias. Usadas para exponer a la gente logran el efecto contrario: se deja de confiar en el área que las envía y se deja de reportar.
¿Cómo demuestro ante un cliente que capacito a mi gente?
Con registro: fechas, contenidos, asistentes y resultados de las simulaciones. Es exactamente lo que piden los cuestionarios de seguridad, y es lo que convierte una respuesta afirmativa en una respuesta acreditada.

Cómo trabaja Brumaz este concepto

La concientización trimestral es parte del tramo Ciberseguridad Higiénica: instancias breves con foco en los riesgos que efectivamente enfrenta esa empresa, incluidos los ataques con voz e inteligencia artificial que ya se ven en Chile. No reemplaza una capacitación formal extensa; es mantención de higiene básica, con registro para acreditarla.

Ver qué incluye cada tramo

Este contenido es informativo y no constituye asesoría legal ni técnica personalizada.

Fabián Meza Barrueto

Sobre el autor

Fundador, Brumaz

Ingeniero Civil en Telecomunicaciones (Universidad de Concepción)

Diplomado en Data Science (Universidad Adolfo Ibáñez)

Certificaciones en ciberseguridad y en soluciones Fortinet y WatchGuard

11 años de experiencia en telecomunicaciones, TI y ciberseguridad. Su trabajo combina esa base de infraestructura y redes con la dirección de riesgo: certificaciones de marca en seguridad perimetral y trabajo sobre los marcos ISO 27001 y NIST CSF, aplicados a la normativa chilena.

Seguir leyendo