La mayoría de los incidentes de seguridad no empiezan con una hazaña técnica, sino con un correo bien escrito y un clic con prisa. Puedes endurecer servidores y auditar código — nosotros lo hacemos —, pero si nadie ha entrenado a las personas que abren el correo cada mañana, la puerta principal sigue sin vigilancia.
Un simulacro de phishing es exactamente eso: una campaña de correos trampa diseñada por nosotros, pactada por contrato con tu dirección y lanzada sobre tu propio equipo en condiciones controladas. Medimos qué pasa, formamos con los resultados y repetimos periódicamente para comprobar que la empresa mejora. Sin señalar a nadie: el dato es de la organización, no de la persona.
Cultura de seguridad, no caza de culpables
Lo dejamos claro antes de empezar cualquier campaña, porque condiciona todo lo demás: los resultados se miden en agregado y no se usan para señalar a nadie. Quien cae en un correo trampa no es el problema; es la prueba de que el correo estaba bien hecho — los reales también lo están.
Hay una razón práctica además de la ética: si tu equipo teme el castigo, esconderá los errores, y el silencio es lo más caro que existe en seguridad. El comportamiento que queremos entrenar es el contrario — dudar, no hacer clic y avisar rápido. Por eso la métrica que más nos importa no es cuánta gente cae, sino cuánta gente reporta.
Qué incluye un simulacro de phishing
El servicio completo, de la primera reunión al informe de evolución:
- Acuerdo previo con dirección
- Alcance, calendario, tipo de campañas y uso de los resultados, pactados y firmados antes de enviar un solo correo. Sin ese acuerdo no hay simulacro.
- Campañas realistas y a medida
- Correos diseñados sobre los ganchos que tu equipo vería en la realidad — facturas, mensajería, supuestos avisos internos — con la dificultad acordada. Nada de plantillas genéricas que se detectan a la legua.
- Métricas agregadas
- Tasa de apertura, de clic, de entrega de datos y de reporte, por campaña y por áreas amplias — nunca por persona señalable.
- Formación posterior
- Sesión práctica construida sobre los correos reales de la campaña: qué señales delataban cada uno y qué hacer la próxima vez. Se aprende del ejemplo propio, no de diapositivas genéricas.
- Repetición periódica
- Campañas recurrentes con dificultad creciente para medir la tendencia. Una campaña aislada es una foto; la mejora se demuestra comparando.
- Informe para dirección
- Resultados, evolución y recomendaciones en un documento breve que puedes presentar sin traducción técnica.
Cómo se desarrolla una campaña
Cuatro pasos que se repiten en cada ronda, con la dificultad ajustada a los resultados anteriores.
- 01 · Acuerdo y diseño
- Reunión con dirección para pactar alcance, reglas y calendario. Diseñamos los correos y la infraestructura del simulacro sin tocar todavía a nadie del equipo.
- 02 · Lanzamiento controlado
- Enviamos la campaña en las ventanas acordadas. Quien hace clic aterriza en una página inofensiva del ejercicio: nunca se compromete un equipo ni se almacena una contraseña real.
- 03 · Medición y análisis
- Consolidamos las métricas agregadas y las comparamos con las campañas anteriores, si las hay, para ver la tendencia.
- 04 · Formación y siguiente ronda
- Impartimos la sesión de formación con los ejemplos de la propia campaña y programamos la siguiente ronda con el nivel de dificultad ajustado.
La tecnología ayuda, pero esto va de personas
Somos una empresa técnica: nuestra división de desarrollo construye software con la seguridad integrada desde el diseño y operamos infraestructura monitorizada en nuestro centro de datos CPD Titán. Precisamente por eso te lo decimos claro: los filtros de correo y la autenticación en dos pasos paran mucho, pero ningún filtro para el correo perfecto que llega un martes a las 9:04. Esa última línea de defensa es una persona entrenada.
El simulacro funciona mejor combinado: la formación en seguridad da el contexto de fondo, y la simulación de ataques mide la respuesta completa de la organización cuando el clic ya se ha producido. Cada servicio cubre un tramo distinto del mismo camino.
Simulacros de phishing en Murcia y en toda España
Coordinamos las campañas desde nuestra sede en Murcia y trabajamos habitualmente con empresas de Alicante, Almería, Albacete y la Comunidad de Madrid. La reunión de acuerdo con dirección y las sesiones de formación son presenciales siempre que la logística lo permite: la conversación sobre cultura de seguridad funciona mejor en persona.
La ejecución técnica de las campañas es remota por naturaleza, así que damos servicio a empresas de toda España sin diferencia de metodología. Las sesiones de formación pueden impartirse también en remoto para equipos distribuidos.