El phishing sigue siendo la primera puerta de entrada porque no ataca a la tecnología, ataca a la prisa. Un simulacro bien hecho no sirve para señalar a quien pica: sirve para saber qué porcentaje de su plantilla haría clic hoy, cuánta gente lo reporta y cuánto tarda su equipo en reaccionar.
Lo que medimos, y lo que no
Medimos
Tasa de reporte
Es la métrica que importa. Un empleado que hace clic y avisa en dos minutos vale más que uno que no hace clic y no dice nada.
Medimos
Tiempo de respuesta
Cuánto tarda su equipo desde el primer reporte hasta contener la campaña en el resto de buzones.
No medimos
Culpables
Los resultados se entregan agregados por área. Nunca señalamos a personas concretas: eso destruye la confianza y hace que nadie vuelva a reportar nada.
Tipos de campaña
Phishing genérico: campaña amplia con señuelos verosímiles para establecer la línea base de la organización.
Spear phishing dirigido a perfiles concretos, con información pública real. Es lo que hace un atacante que va a por usted.
Fraude al CEO: suplantación de dirección para autorizar pagos o cambios de cuenta. Es el que más dinero se lleva.
Smishing y vishing: SMS y llamadas, cada vez más habituales para saltarse el segundo factor.
Robo de credenciales con segundo factor: comprobamos si su MFA resiste una página intermediaria, porque no todos los factores lo hacen.
Cómo trabajamos
1
Acuerdo previo
Alcance, señuelos, calendario, información a recursos humanos y a la representación de los trabajadores, y tratamiento de datos personales. Un simulacro sin este paso genera un problema laboral y otro de protección de datos.
2
Diseño de los señuelos
Creíbles y contextualizados. Un correo mal escrito no mide nada: solo demuestra que su gente detecta correos mal escritos.
3
Ejecución
Envío escalonado con seguimiento de aperturas, clics, entrega de credenciales y reportes.
4
Medición de la respuesta
Contrastamos con su equipo de seguridad: cuándo se enteraron, qué hicieron y cuánto tardaron en contener.
5
Formación inmediata
Quien hace clic recibe en ese momento una página que le explica las señales que se le pasaron. Es el momento en que más se aprende.
6
Informe y repetición
Línea base, comparativa con campañas anteriores y plan de formación para las áreas con peores resultados.
Qué recibe
Tasas por área: apertura, clic, entrega de credenciales y reporte.
Tiempo de detección y respuesta de su equipo de seguridad.
Análisis de los controles técnicos: qué filtró su pasarela de correo y qué dejó pasar.
Plan de concienciación dirigido a donde hace falta, no genérico para toda la plantilla.
Comparativa con campañas anteriores para demostrar la evolución ante dirección o ante un auditor.
Complementamos los simulacros con formación reglada. Hemos formado a más de 1.000 alumnos en nuestros cursos de ciberseguridad, incluido un programa específico de concienciación para empresas.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Preguntas que nos hacen
¿Esto es legal?
Sí, con las cautelas adecuadas: base jurídica del tratamiento, información previa a la representación de los trabajadores, datos agregados y ningún uso disciplinario. Le ayudamos a dejarlo documentado antes de empezar.
¿Y si sale un resultado malo?
Es lo más probable en la primera campaña, y es exactamente para lo que sirve. El valor está en la segunda y la tercera: si la tasa de reporte sube y el tiempo de respuesta baja, el programa funciona.
¿Con qué frecuencia?
Trimestral o semestral. Una campaña anual no cambia comportamientos; solo genera un informe.
¿Se puede combinar con un Red Team?
Sí, y es una de las vías de acceso inicial más realistas. En ese caso el objetivo no es medir a la plantilla sino conseguir entrar.
Sepa cuánta gente haría clic hoy
Media hora con un auditor para diseñar la primera campaña y dejar cerrado el marco legal antes de lanzarla.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


