Saltar al contenido
04 · Formación04 · Training

Programa de Concienciación en CiberseguridadCybersecurity Awareness Programme

Píldoras, boletines, cartelería, simulacros de phishing.Micro-lessons, newsletters, signage and phishing simulations.

Programa completoFull programme Programas de formación y concienciaciónTraining and awareness programmes

¿Qué es este servicio?What is this service?

Es el programa completo de concienciación de la organización: píldoras cortas de formación, boletines, cartelería, simulacros de phishing y refuerzo dirigido a quien lo necesita, todo bajo un calendario y con métricas. No es una charla anual sino una cadencia sostenida durante el año.

The organisation's full security awareness programme: short learning pills, newsletters, posters, phishing simulations and targeted reinforcement for whoever needs it, all under a calendar and measured. It is not an annual talk but a sustained cadence across the year.

¿Para qué se usa?What is it used for?

Sirve para cambiar comportamiento, y ahí conviene ser franco: la formación anual de una hora no cambia comportamiento. Se olvida en dos semanas y solo sirve para llenar una casilla de auditoría. Lo que sí mueve la aguja es contenido corto, frecuente y medido, con refuerzo para quien falla y reconocimiento para quien reporta.

It exists to change behaviour, and here it pays to be blunt: the one-hour annual training does not change behaviour. It is forgotten within a fortnight and only serves to tick an audit box. What actually moves the needle is short, frequent, measured content, with reinforcement for those who fail and recognition for those who report.

Qué beneficios traeBenefits it delivers

  • La cadencia corta y frecuente retiene mucho más que una sesión larga al año, que es el formato que casi todo el mercado sigue vendiendo.
  • Al medir por área y por rol se ve dónde está el riesgo real, en vez de tratar a toda la plantilla como un bloque uniforme.
  • El refuerzo dirigido concentra el esfuerzo en el grupo que lo necesita y deja tranquilo al resto.
  • Cubre la exigencia de concienciación que piden los marcos y los contratos, con evidencia de asistencia y resultados.
  • A short, frequent cadence retains far more than one long session a year, which is the format most of the market still sells.
  • Measuring by area and by role shows where the real risk sits, instead of treating the whole workforce as one uniform block.
  • Targeted reinforcement concentrates effort on the group that needs it and leaves everyone else alone.
  • It covers the awareness requirement that frameworks and contracts demand, with evidence of attendance and results.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una ley general en Costa Rica que obligue a toda empresa a tener un programa de concienciación.
  • A las entidades supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE, el Acuerdo CONASSIF 5-24 les exige gobernar el riesgo tecnológico, y la tabla de funciones de ciberseguridad del perfil tecnológico obliga a declarar quién asume esa función.
  • La Ley 8968 responsabiliza a quien trata datos personales de la seguridad de esos datos, y esa responsabilidad no se sostiene si el personal que los manipula nunca fue formado.
  • There is no general Costa Rican law obliging every company to run an awareness programme.
  • For entities supervised by SUGEF, SUGEVAL, SUPEN and SUGESE, CONASSIF Agreement 5-24 requires governing technology risk, and the cybersecurity functions table of the technology profile forces disclosure of who owns that function.
  • Law 8968 holds whoever processes personal data responsible for its security, and that responsibility does not hold up if the staff handling it were never trained.

InternacionalInternational

  • PCI-DSS exige un programa de concienciación en seguridad para el personal, con formación al ingresar y con periodicidad al menos anual.
  • ISO 27001 exige que las personas sean conscientes de la política de seguridad y de su contribución a ella, con evidencia de competencia.
  • Cuidado con una confusión frecuente: estos marcos exigen concienciación, pero ninguno de los dos exige simulacros de phishing en concreto. El simulacro es un método, no un requisito.
  • PCI-DSS requires a security awareness programme for personnel, with training on hire and at least annually thereafter.
  • ISO 27001 requires people to be aware of the security policy and of their contribution to it, with evidence of competence.
  • Beware of a common confusion: these frameworks require awareness, but neither requires phishing simulations specifically. The simulation is a method, not a requirement.

Requisitos mínimosMinimum requirements

  • Un patrocinador con peso: sin respaldo de la dirección, la participación se queda en la mitad de la plantilla.
  • La lista de personal segmentada por área, rol y nivel de acceso, para no dar el mismo contenido al almacén y a finanzas.
  • Un canal de distribución que la gente lea de verdad, sea correo, intranet o la herramienta de mensajería interna.
  • Acuerdo previo con recursos humanos sobre cómo se usan los resultados, porque son datos de personas identificadas.
  • A sponsor with weight: without leadership backing, participation stalls at half the workforce.
  • The staff list segmented by area, role and access level, so the warehouse and finance do not get the same content.
  • A distribution channel people actually read, whether email, intranet or the internal messaging tool.
  • Prior agreement with HR on how results are used, because they are data about identified individuals.

Plazo típico de entregaTypical delivery time

Programa anual Annual programme rango habitual del mercado usual market range

Se contrata por doce meses porque debajo de eso no hay repetición suficiente para que sirva. El diseño y la puesta en marcha toman de cuatro a seis semanas: segmentar la audiencia, adaptar el contenido al negocio y montar el calendario. A partir de ahí la operación es mensual y los resultados comparables aparecen hacia el cuarto o quinto mes.

It is contracted for twelve months because below that there is not enough repetition for it to work. Design and launch take four to six weeks: segmenting the audience, adapting content to the business and building the calendar. From there operation is monthly, and comparable results appear around the fourth or fifth month.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

ConcienciaciónAwareness
El conjunto de acciones para que el personal reconozca y evite riesgos de seguridad en su trabajo diario. The set of actions that get staff to recognise and avoid security risks in their daily work.
Píldora formativaBite-sized training
Contenido muy corto, de tres a cinco minutos, sobre un solo tema. Se retiene mejor que una sesión larga. Very short content, three to five minutes, on a single topic. It is retained better than a long session.
Refuerzo dirigidoTargeted reinforcement
Formación adicional que se asigna solo a quien falló una prueba, en vez de repetírsela a toda la empresa. Extra training assigned only to whoever failed a test, rather than repeating it for the whole company.
Ingeniería socialSocial engineering
Manipular a una persona para que entregue información o haga algo que no debería. Es la vía de entrada más usada. Manipulating a person into handing over information or doing something they should not. It is the most used way in.
Tasa de reporteReport rate
Porcentaje de personas que avisan de un correo sospechoso. Es la métrica que de verdad indica cultura de seguridad. The share of people who report a suspicious email. It is the metric that genuinely indicates security culture.