El 43 % de los incidentes de ciberseguridad empresarial están causados por errores humanos (IBM Cost of a Data Breach 2025). La formación en ciberseguridad de empleados se apoya en 5 pilares complementarios: evaluación inicial, formación teórica, simulación regular, remediación dirigida y medición de resultados. Esta guía proporciona un calendario mes a mes durante 12 meses, 7 KPIs precisos a seguir y un cálculo del ROI para convencer a su dirección.
La mayoría de las pymes se enfrentan al mismo dilema: saben que deben formar a sus equipos, pero no saben cómo estructurar un programa que funcione de verdad. La formación anual se olvida en dos semanas. Los módulos de e-learning se repasan por encima. Las simulaciones puntuales no son suficientes sin seguimiento.
Tanto si empieza de cero como si desea estructurar un programa existente, esta guía cubre todo lo que una pyme de 50 a 500 empleados necesita para reducir significativamente el riesgo de que sus equipos hagan clic en un phishing.
¿Por qué la formación en ciberseguridad se ha vuelto obligatoria?
El contexto regulatorio no deja elección
La directiva europea NIS2, en vigor desde octubre de 2024, obliga a las empresas de sectores esenciales e importantes a implementar medidas de concienciación en ciberseguridad. El artículo 21 exige expresamente la formación de los empleados y pruebas de seguridad regulares. Las multas pueden alcanzar los 10 millones de euros o el 2 % del volumen de negocio mundial.
Pero NIS2 no es el único marco que impone la formación. El RGPD exige medidas técnicas y organizativas adecuadas, y las autoridades de protección de datos consideran la concienciación de los empleados como una medida organizativa fundamental. Las auditorías SOC 2 verifican sistemáticamente la existencia de un programa de formación en seguridad. La directiva DORA, aplicable al sector financiero, impone pruebas de resiliencia operacional que incluyen la formación del personal.
El factor humano sigue siendo el eslabón más débil
El 82 % de las brechas de datos implican el elemento humano (Verizon DBIR 2025): ya sea phishing, uso de credenciales comprometidas, errores de configuración o ingeniería social. El phishing por sí solo representa el 36 % de todas las brechas, lo que lo convierte en el vector de ataque número uno. Las pymes son objetivos privilegiados: suelen disponer de datos sensibles pero de medios de protección limitados.
La conclusión es clara: los cortafuegos y los antivirus no son suficientes. Sin formación de los empleados, su infraestructura de seguridad tiene una brecha enorme, y los atacantes lo saben.
Las aseguradoras cibernéticas exigen pruebas
Un fenómeno más reciente está acelerando la toma de conciencia: las compañías de seguros cibernéticos condicionan ahora sus pólizas a la existencia de un programa de concienciación. Según un estudio de Deloitte, el 73 % de las aseguradoras cibernéticas exigen pruebas de formación regular de los empleados antes de conceder una cobertura o mantener unas tarifas aceptables.
Si su pyme tiene o desea un ciberseguro, la pregunta ya no es «¿hay que formar?» sino «¿cómo demostrar que formamos?». Eso significa informes de actividad, tasas de finalización documentadas e historial de simulaciones.
Los 5 pilares de un programa de formación eficaz
Un programa de formación en ciberseguridad que produzca resultados medibles se apoya en cinco pilares complementarios. Omitir cualquiera de ellos crea un punto ciego que los atacantes aprovecharán.
Pilar 1: evaluación inicial, medir el punto de partida
Qué: antes de cualquier formación, lance una campaña de simulación de phishing «baseline» para medir la tasa de clics inicial de sus equipos. Complétela con un cuestionario corto (10 a 15 preguntas) que evalúe los conocimientos básicos en ciberseguridad.
Por qué: sin una baseline, nunca podrá demostrar la eficacia de su programa. «Hemos formado a nuestros equipos» no convence a nadie. «Hemos reducido la tasa de clics del 16 % al 2 % en 3 meses» sí habla a un comité de dirección.
Cómo: envíe una simulación de phishing realista (correo imitando un servicio habitual: Microsoft 365, entrega de paquetes, nota de gastos) a todos los empleados, sin prevenir a nadie. Mida la tasa de clics, la tasa de notificación y el tiempo de respuesta.
Métrica de éxito: baseline establecida, con tasa de clics inicial documentada por departamento. Según Proofpoint, la tasa de clics media sin formación previa es del 27 % al 35 % según el sector.
Pilar 2: formación teórica, los fundamentos de la ciberseguridad
Qué: módulos de e-learning sobre las principales amenazas: phishing por correo, fraude al CEO (BEC), ingeniería social, smishing, vishing, contraseñas y autenticación multifactor.
Por qué: los empleados deben entender los mecanismos de ataque para detectarlos. La formación no puede limitarse a «no haga clic en enlaces sospechosos»: hay que explicar cómo reconocer un correo malicioso, cuáles son las señales de alerta y qué hacer en caso de duda.
Cómo: priorice módulos cortos de 5 a 10 minutos como máximo. Las investigaciones en ciencias cognitivas muestran que la retención cae drásticamente más allá de 15 minutos. Distribuya la formación inicial en 3 a 4 semanas en lugar de una sesión única.
Métrica de éxito: tasa de finalización superior al 90 %, puntuación media en el cuestionario final superior al 80 %. Si sus módulos no superan el 60 % de finalización, probablemente son demasiado largos o están mal diseñados.
Pilar 3: simulación regular, probar los reflejos en condiciones reales
Qué: campañas de phishing simulado enviadas a intervalos regulares, idealmente mensuales, con escenarios de dificultad creciente.
Por qué: la teoría sola no cambia los comportamientos. Es la exposición repetida a situaciones realistas lo que ancla los reflejos. Según datos del SANS Institute, un programa de simulaciones mensuales reduce la tasa de clics en un 70 % en 6 meses.
Cómo: varíe los escenarios (phishing genérico, spear phishing dirigido, BEC, códigos QR falsos, notificaciones urgentes) y use sus propios dominios de envío para un realismo máximo. Las simulaciones enviadas desde dominios genéricos se detectan de inmediato y no tienen valor pedagógico. Descubra nuestra simulación de phishing.
Métrica de éxito: tasa de clics en descenso constante mes a mes, tasa de notificación en aumento. Objetivo: tasa de clics inferior al 5 % al cabo de 12 meses.
Pilar 4: remediación dirigida, formar a quienes lo necesitan
Qué: formación automática y dirigida activada inmediatamente tras un fallo en una simulación. El empleado que hace clic en un enlace de phishing recibe un micro-curso de 3 a 5 minutos adaptado al tipo de ataque que no ha detectado.
Por qué: bombardear a todos los empleados con la misma formación es ineficiente y frustrante para quienes rinden bien. La remediación dirigida concentra los recursos donde son necesarios, en el momento preciso en que el empleado es más receptivo.
Cómo: configure rutas de remediación automáticas. Un empleado que hace clic en una simulación de BEC recibe un módulo sobre fraude al CEO; uno que introduce sus credenciales en una página falsa recibe un módulo sobre páginas de inicio de sesión maliciosas. Aumente la frecuencia de simulaciones para los reincidentes.
Métrica de éxito: tasa de reincidencia inferior al 15 %. Un empleado que falla dos veces seguidas el mismo tipo de simulación requiere una intervención humana (reunión con el responsable o el CISO).
Pilar 5: medición e informes, demostrar la eficacia
Qué: panel de control consolidado con los KPIs del programa e informes periódicos para la dirección, los auditores y las aseguradoras.
Por qué: un programa no medido es un programa no gestionado. Los informes cumplen tres objetivos: pilotear el programa, demostrar la conformidad y justificar el presupuesto.
Cómo: genere informes mensuales automáticos con tasa de clics, tasa de notificación, progresión por departamento, puntuación de riesgo global y tasa de finalización de la formación. Presente un informe trimestral a la dirección.
Métrica de éxito: informe de conformidad generado con un solo clic, historial completo de simulaciones y formaciones accesible para auditoría.
¿Cómo estructurar su programa mes a mes?
Aquí tiene un calendario accionable de 12 meses para una pyme que parte de cero. Adapte los plazos a su contexto, pero respete la secuencia.
Mes 1: evaluación inicial
- Semanas 1 a 2: lance una simulación de phishing baseline (escenario de dificultad media, tipo «actualización de contraseña de Microsoft 365»), sin comunicación previa.
- Semana 3: analice los resultados. Documente la tasa de clics por departamento, identifique los grupos más vulnerables.
- Semana 4: envíe un cuestionario de conocimientos en ciberseguridad (10 a 15 preguntas) y comunique al conjunto de la empresa el lanzamiento del programa.
Entregable: informe baseline con tasa de clics inicial por departamento. Esta será su referencia para medir todo progreso futuro.
Meses 2-3: formación básica
Implante los módulos de e-learning fundamentales para todos los empleados:
- Reconocer un correo de phishing (5 min)
- Buenas prácticas de contraseñas y MFA (5 min)
- Ingeniería social y fraude al CEO (5 min)
- ¿Qué hacer cuando recibe un correo sospechoso? (3 min)
Programe un módulo por semana con recordatorios automáticos y fije un objetivo de finalización del 90 % en 3 semanas por módulo.
Entregable: tasa de finalización documentada, puntuación media en los cuestionarios, identificación de empleados que no han completado los módulos.
Meses 4-6: simulaciones regulares y remediación
Lance una simulación de phishing al mes, aumentando progresivamente la dificultad:
- Mes 4: phishing genérico (notificación de paquete, factura)
- Mes 5: phishing dirigido (nombre del directivo, referencia a un proyecto interno)
- Mes 6: multi-vector (correo y código QR)
Active la remediación automática y envíe un informe mensual a la dirección.
Entregable: curva de progresión de la tasa de clics durante 3 meses, primer informe trimestral consolidado.
Meses 7-9: aumento de dificultad
- Introduzca escenarios de spear phishing personalizados (nombre del empleado, su departamento, referencias internas reales).
- Lance una simulación de tipo BEC dirigida a las funciones de finanzas y RRHH.
- Organice un taller «phishing workshop» de 30 minutos para los equipos de mayor riesgo.
- Empiece a medir la tasa de notificación además de la tasa de clics.
Entregable: informe de progresión semestral, comparación con la baseline del mes 1.
Meses 10-12: consolidación y benchmarking
- Mantenga el ritmo mensual de simulaciones.
- Realice un benchmark sectorial: compare sus KPIs con las medias de su sector.
- Genere el informe de conformidad anual (NIS2, SOC 2, ciberseguro).
- Defina los objetivos para el año siguiente y planifique la renovación de los módulos de e-learning.
Entregable: informe anual completo con progresión de 12 meses, ROI calculado y plan de acción para el año siguiente.
Los 7 KPIs para medir la eficacia
Sin indicadores medibles, es imposible saber si su programa funciona. Aquí están las 7 métricas esenciales a seguir.
- Tasa de clics. El porcentaje de empleados que hacen clic en un enlace de una simulación de phishing. Baseline típica sin formación: 27-35 %. Objetivo a 6 meses: inferior al 5 %. Objetivo a 12 meses: inferior al 2 %.
- Tasa de notificación. El porcentaje de empleados que notifican un correo sospechoso. Es el KPI más importante: un empleado que notifica una amenaza protege a toda la empresa. Baseline típica: 5-10 %. Objetivo a 6 meses: superior al 40 %. Objetivo a 12 meses: superior al 60 %.
- Tiempo de notificación. El retraso medio entre la recepción de un correo de phishing simulado y su notificación. Objetivo: menos de 5 minutos para las primeras notificaciones.
- Tasa de finalización de la formación. El porcentaje de empleados que han completado los módulos asignados. Una tasa inferior al 80 % señala un problema de compromiso o de comunicación interna. Objetivo: superior al 90 %.
- Puntuación de riesgo por departamento. Identifique los departamentos más vulnerables para concentrar los esfuerzos. Los servicios de finanzas, RRHH y dirección son generalmente los más atacados, y a menudo los más vulnerables.
- Tasa de reincidencia. El porcentaje de empleados que fallan varias simulaciones consecutivas. Estos reincidentes necesitan atención especial: formación reforzada, reunión individual o, en casos extremos, restricción de accesos. Objetivo: menos del 5 % de reincidentes a los 6 meses.
- Tendencia mensual. La progresión o regresión de cada KPI mes a mes. Es la tendencia lo que importa, no el valor absoluto. Una tasa de clics del 8 % en descenso constante vale más que una tasa del 4 % en aumento.
¿Qué presupuesto y qué ROI para la formación en ciberseguridad?
¿Cuánto invertir?
El coste de un programa de formación en ciberseguridad varía según el tamaño de la empresa y el nivel de sofisticación deseado. Aquí tiene rangos realistas para pymes:
| Tamaño | Presupuesto anual estimado | Coste por empleado/mes |
|---|---|---|
| 50 empleados | 6.000-12.000 € | 10-20 € |
| 100 empleados | 10.000-20.000 € | 8-17 € |
| 200 empleados | 15.000-30.000 € | 6-13 € |
| 500 empleados | 25.000-50.000 € | 4-8 € |
Estos presupuestos incluyen la plataforma de simulación, los módulos de formación, el tiempo de gestión del programa y los informes de conformidad. Cuanto mayor es la empresa, menor es el coste por empleado gracias a las economías de escala.
¿Cómo calcular el ROI?
El ROI de la formación en ciberseguridad se calcula comparando el coste del programa con el coste evitado de un incidente.
Fórmula simplificada: ROI = (reducción del riesgo × coste medio de un incidente) / coste del programa.
Según IBM, el coste medio de una brecha de datos para una pyme es de 120.000 €. Según estimaciones del sector, la probabilidad anual de un incidente de phishing exitoso para una pyme sin formación es de aproximadamente el 25 %.
Ejemplo para una pyme de 200 empleados:
- Coste del programa: 20.000 €/año
- Reducción del riesgo (del 25 % al 5 %): reducción del 80 %
- Coste evitado: 25 % × 120.000 € × 80 % = 24.000 €
- ROI = 24.000 / 20.000 = 1,2x, es decir, 120 % de retorno
Este cálculo es conservador: no tiene en cuenta los costes indirectos (pérdida de confianza del cliente, daño reputacional, multas del RGPD, impacto en el ciberseguro). Para un cálculo detallado adaptado al tamaño de su empresa, consulte nuestra guía del ROI de la concienciación en ciberseguridad.
El retorno es positivo desde el primer año. Inicie su prueba gratuita de 14 días.
Los errores más comunes (y cómo evitarlos)
Error 1: la formación anual única. El enfoque clásico —una sesión de 2 horas una vez al año— es el menos eficaz. Según estudios de psicología cognitiva, los conocimientos adquiridos en una formación puntual se olvidan en un 60 % a los 6 meses. Solución: sustituya la formación anual por un programa continuo con micro-módulos mensuales, simulaciones regulares y remediación al hilo.
Error 2: simulaciones demasiado fáciles. Las simulaciones básicas (errores de ortografía evidentes, dominios absurdos, diseño amateur) no preparan a sus equipos para los ataques reales. Los ciberdelincuentes utilizan técnicas cada vez más sofisticadas: dominios lookalike, correos perfectamente formateados, contextos creíbles. Solución: aumente progresivamente la dificultad, utilice sus propios dominios de envío, personalice los escenarios con elementos internos. El objetivo es probar los reflejos, no tender trampas.
Error 3: el «name and shame». Publicar la lista de empleados que han hecho clic en una simulación, ridiculizarlos ante sus compañeros o sancionarlos destruye la cultura de notificación. Un empleado humillado no volverá a notificar un correo sospechoso, ni siquiera un phishing real. Solución: adopte un enfoque de apoyo. Comunique los resultados de forma agregada (por departamento), nunca individualmente. Los empleados que hacen clic reciben formación, no sanciones.
Error 4: ignorar a los directivos. Los altos directivos son los objetivos preferidos de los ataques de tipo whaling y BEC, pero suelen ser los últimos en completar la formación. Solución: los directivos deben estar incluidos en el programa igual que los demás empleados, y mejor aún, predicar con el ejemplo. Un mensaje del director anunciando que él mismo ha completado la formación tiene un impacto considerable en el compromiso de toda la empresa.
Error 5: sin baseline. Lanzar un programa sin medir el punto de partida hace imposible cualquier demostración de progreso. Solución: empiece siempre con una simulación baseline antes de la primera formación. Esa cifra inicial es su activo más valioso para justificar y pilotar el programa.
Error 6: contenido genérico. Los módulos que hablan de «amenazas cibernéticas generales» con ejemplos americanos en inglés no involucran a los empleados. El contenido debe estar contextualizado: ejemplos locales, referencias regulatorias relevantes (NIS2, RGPD, ENS), el idioma adecuado y escenarios adaptados al sector de actividad. Solución: priorice plataformas que ofrezcan contenido localizado y adaptable a su contexto empresarial. Pruebe nuestra simulación de phishing.
¿Se reconoce en estos errores? Lance un diagnóstico gratuito, primera campaña en 15 minutos.
Preguntas frecuentes
¿Con qué frecuencia deben realizarse las simulaciones de phishing?
La frecuencia óptima es una simulación al mes. Es el ritmo recomendado por las principales autoridades de ciberseguridad y validado por estudios académicos. Menos de una vez por trimestre es insuficiente para anclar los reflejos. Más de una vez por semana crea cansancio y desconfianza hacia todos los correos.
¿Es la formación en ciberseguridad legalmente obligatoria?
En muchos países europeos, la respuesta es sí para numerosas empresas. La directiva NIS2 la impone expresamente para las entidades esenciales e importantes, lo que incluye a muchas pymes en los sectores de la salud, energía, transporte, finanzas, servicios digitales y administraciones. El RGPD la exige implícitamente como medida organizativa. Y con independencia de la ley, la mayoría de las aseguradoras cibernéticas la hacen condición de cobertura.
¿Cómo implicar a los empleados que no se toman esto en serio?
Los métodos más eficaces: la gamificación (clasificaciones por equipos, insignias, desafíos), la implicación de la dirección (el director comunica la importancia del programa) y la relevancia (escenarios realistas y contextualizados que muestran que la amenaza es concreta). Evite las sanciones: generan rechazo, no compromiso.
¿Cuánto debe durar una sesión de formación?
De 3 a 5 minutos para los micro-módulos de remediación, de 5 a 10 minutos para los módulos de e-learning estándar. Las tasas de finalización caen por debajo de los 10 minutos. Un módulo corto y repetido ancla mejor los conocimientos que una sesión larga.
¿Cómo elegir entre formación interna y plataforma SaaS?
Para una pyme de 50 a 500 empleados, una plataforma SaaS es casi siempre la mejor opción. Construir un programa internamente requiere un experto en ciberseguridad dedicado, habilidades de creación de contenido, una infraestructura de envío de simulaciones, una herramienta de informes y un mantenimiento continuo de los escenarios. El coste total supera ampliamente el de una plataforma especializada, con un resultado generalmente inferior. Una plataforma SaaS como NovaShield ofrece estos elementos listos para usar, con escenarios actualizados cada mes frente a las nuevas amenazas.
Cinco pilares, un solo objetivo
Formar a sus empleados en ciberseguridad es un proceso continuo basado en cinco ejes complementarios: evaluar su punto de partida con una simulación baseline, formar con módulos cortos y atractivos, simular cada mes con escenarios de dificultad creciente, remediar automáticamente y de forma dirigida, y medir cada KPI para reportar a su dirección.
Lo más importante es empezar, aunque sea de forma imperfecta. Cada simulación lanzada, cada módulo completado, cada notificación registrada refuerza la postura de seguridad de su empresa. Lance su primera simulación hoy mismo.
Sobre el autor
Kaci es fundador de NovaShield, titulado con un Máster en Ciberseguridad & Cloud por IPSSI. NovaShield es un proveedor referenciado en la plataforma Cybermalveillance.gouv.fr.
