Para comités de empresa y representantes de los trabajadores

Seguridad sin exponer a nadie.

La concienciación no debe convertirse en un control del rendimiento. Conmigo no hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto, como protección, no como vigilancia.

Escena de ejemplo para Comités de empresa
«¿Se está controlando el rendimiento en secreto?»
«¿Se va a exponer a quien haga clic?»
«¿La participación es voluntaria y justa?»
Modelo de acuerdo de empresa Ver precios
Sus obligaciones

Lo que tiene que hacer y lo que con esto puede dar por cumplido.

La referencia son el § 87 BetrVG y el RGPD. Ambos se pueden regular limpiamente con un breve acuerdo de empresa. Cada punto indica con claridad si lo cubro, si lo apoyo en parte o si corresponde a su departamento de TI, con referencia al escenario de ataque correspondiente.

◐ en parte
Codecisión sobre dispositivos técnicos que pueden supervisar el comportamiento o el rendimiento. · § 87 apdo. 1 n.º 6 BetrVG
↳ cubre: Simulación de phishing

Una simulación de phishing puede estar sujeta a codecisión. Yo aporto el modelo de acuerdo de empresa y la hoja informativa para que el comité pueda dar su aprobación antes del inicio. La decisión la toman ustedes.

✓ cubierto
Ningún control nominal del comportamiento o del rendimiento a través de la evaluación. · § 87 BetrVG, art. 5 RGPD
↳ cubre: Informe del equipo

El informe del equipo solo muestra porcentajes por grupo. No existe una lista de «quién hizo clic» para la dirección y ningún resultado acaba en el expediente personal.

✓ cubierto
Información a la plantilla antes del inicio sobre la finalidad, el desarrollo y el tratamiento de datos. · Art. 13 RGPD, § 81 BetrVG
↳ cubre: Hoja informativa

La hoja informativa para la plantilla explica en una página qué ocurre, qué no ocurre y qué datos se generan.

✓ cubierto
Minimización de datos y plazos de supresión para los datos de la simulación. · Art. 5 apdo. 1 letras c, e RGPD
↳ cubre: Informe del equipo

Solo se guarda lo necesario para el justificante y el informe del equipo; los datos de clics de cada persona se archivan tras la ronda de pruebas y no se evalúan.

✓ cubierto
Formación antes de la primera prueba, para que nadie quede «pillado» sin conocimientos previos. · Equidad, clima laboral
↳ cubre: Desarrollo

Primero la formación, después una prueba anunciada. El orden forma parte del producto, no es negociable.

Encontrará la comparación completa con ISO 27001, NIS2 y el ciberseguro en Obligaciones y normas. Las empresas generan su justificante con sello de tiempo directamente en el Cockpit.

El paquete para el comité de empresa

Dos documentos con los que la aprobación queda resuelta en una sola reunión.

Pongo ambas plantillas a su disposición de forma gratuita y sin registro. Son deliberadamente breves, están redactadas en un alemán comprensible y adaptadas al tratamiento de datos en secureIT. Las adaptaciones propias son expresamente bienvenidas.

Ejemplos

Así es en la práctica.

Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.

Cockpit El Cockpit de la empresa

Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.

Informe del equipo Informe del equipo en el Cockpit

Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.

Informe del equipo PDF justificante, página 1

Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.

Certificado Certificado de participación

Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.

Justificante de cumplimiento Justificante de cumplimiento NIS2

Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.

Informe individual Informe personal

Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.

Todas las vistas de ejemplo

Cómo trabajo con usted

Así funciona mi formación.

Conmigo, la equidad no es un añadido, sino que viene integrada: primero se forma y después se practica, con aviso previo y sin señalar a nadie. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal. Así la seguridad crece con el equipo, no contra él.

Tres caminos: usted elige el que mejor le encaje.

1 En persona, conmigo

Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.

2 Internamente con mis materiales

Usted mismo forma: yo le proporciono los materiales listos y usted los transmite dentro de la empresa, a su ritmo.

3 Cada persona por su cuenta en línea

Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.

Mi recomendación

Primero formar, después probar: a propósito en este orden.

  1. Formación inicial

    Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.

  2. Prueba de phishing como autoevaluación

    Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.

  3. Una cultura de seguridad, repasada cuando haga falta

    De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.

📊

Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.

➕

Los nuevos miembros del equipo se incorporan más tarde con un clic: reciben de inmediato los materiales de formación en línea y una primera autoprueba, y se suman a la siguiente formación conjunta con la misma base.

El orden inverso y por qué lo desaconsejo.

Desde la dirección suele parecer lógico evaluar primero la situación con una prueba y decidir después si hace falta formación. Técnicamente es posible: se lo configuro.

Una prueba sorpresa sin formación previa es justo aquello contra lo que ustedes advierten con razón: se engaña a las personas antes de que pudieran saber más. Eso daña la confianza y el clima laboral, y es delicado desde el punto de vista del derecho de codecisión. Una prueba sin formación previa solo mide el punto de partida desde cero. Mi enfoque le da la vuelta: primero capacitar, después comprobar.

Sin suscripción, según lo necesite y siempre con mi apoyo personal.

La IA en el trabajo diario

Las herramientas de IA requieren la participación del comité de empresa. Aquí tiene un modelo para ello.

Copilot, transcripción, chatbots: en cuanto las herramientas de IA pueden evaluar el comportamiento o el rendimiento, el comité de empresa tiene derecho de codecisión según el § 87 apdo. 1 n.º 6 BetrVG (Ley alemana de Organización de la Empresa). Mi modelo de acuerdo de empresa sobre IA fija los principios para que no haya que negociar cada herramienta por separado: sin control del rendimiento, sin decisiones de la IA sobre personas, formación dentro de la jornada laboral.

  • Modelo de acuerdo de empresa sobre IA, gratis en PDF
  • Obligación de formación según el art. 4 del Reglamento Europeo de IA como parte del acuerdo
  • Curso de IA con certificado, sin evaluar respuestas individuales
Ver el curso de IA con justificante Modelo de acuerdo de empresa sobre IA (PDF)
Preguntas frecuentes

Preguntas frecuentes

¿Tiene que aprobar el comité de empresa una simulación de phishing?
En muchos casos, sí. Una simulación de phishing puede considerarse un dispositivo técnico capaz de vigilar el comportamiento (§ 87 apdo. 1 n.º 6 BetrVG, Ley alemana de Organización de la Empresa). Por eso entrego directamente el modelo de acuerdo de empresa, para que el comité pueda dar su aprobación como corresponde antes del inicio. Si la codecisión se aplica en su caso concreto, aclárelo con su comité o su asesoría jurídica; yo no doy asesoramiento jurídico al respecto.
¿Ve la dirección quién ha hecho clic?
No. El informe del equipo muestra tasas por grupo, no nombres. La persona formada ve su propio resultado como momento de aprendizaje. No existe ninguna exportación de una lista nominal de clics para la dirección.
¿Qué pasa con los datos después de la prueba?
Se guarda lo necesario para el justificante y el informe del equipo: quién recibió la formación y cuándo, y la tasa del equipo. Los datos de clics individuales se archivan tras la ronda y no se siguen analizando. Los plazos y el alcance figuran en el modelo de acuerdo de empresa.
¿Puede el comité de empresa acordar «solo formación, prueba más tarde»?
Sí. La formación se realiza sin simulación; la prueba de phishing solo se activa tras la decisión del comité. El justificante de formación se genera igualmente de inmediato.
¿Es una suscripción?
No. No hay suscripción ni permanencia. Usted contrata formaciones y pruebas según lo que necesite: una sola vez o de forma periódica, como mejor le convenga.
¿Cuánto cuesta?
Para empresas, 49 € sin IVA por persona, pago único: formación, primera ronda de pruebas de phishing, informe del equipo, Cockpit y seis meses de repasos mensuales. Cada ronda de pruebas adicional cuesta 22 € por persona. Para particulares, la formación con certificado cuesta 29 € IVA incluido, pero sin informe del equipo, Cockpit ni repasos; de ahí el precio más bajo. Una primera conversación y las autopruebas son gratuitas. Comparativa de todos los servicios en la página de precios →
¿De verdad dura el efecto de una formación única?
Por sí solo no, y por eso no me quedo en el certificado. Quien termina el curso recibe durante seis meses, cada mes natural, una breve microlección interactiva por correo electrónico: menos de cinco minutos, sin iniciar sesión, cada vez con un tema actual distinto. La brevedad es intencionada: el efecto viene de repartirlo en el tiempo. En el Cockpit ve la tasa de participación de sus equipos y el resultado medio. Este repaso está incluido en el precio para empresas y no cuesta nada extra.
¿Necesito un departamento de informática para esto?
No. Todo queda configurado en aproximadamente una hora: elegir el curso, dar de alta al equipo y empezar. Los justificantes se generan automáticamente. Si lo desea, lo configuro junto con usted.
¿Cómo es una formación con usted?
Como usted prefiera: formo a su equipo en persona (presencial u online), usted forma a su equipo con mis materiales ya preparados, o cada persona aprende online a su ritmo. Mi recomendación: primero la formación y después la prueba de phishing como autocomprobación; así se construye una cultura de seguridad en lugar de dejar en evidencia a las personas.
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
No. No hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal.
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
Con esto cubre la parte de concienciación y formación de estas obligaciones, incluido el justificante con sello de tiempo. Lo que corresponde a su técnica o informática lo señalo abiertamente. Encontrará la comparación completa en «Obligaciones y normas».
¿Qué pasa cuando hay cambios de personal?
Incorpora a los nuevos miembros del equipo más adelante con un clic: reciben de inmediato los materiales de formación online y una primera autoprueba, y se suman a la siguiente formación conjunta con el mismo nivel de conocimientos.
¿Recibo un justificante o un certificado?
Sí. Los justificantes de participación y de finalización, con fecha y sello de tiempo, se generan automáticamente para cada persona, como prueba sólida para auditorías, para la aseguradora o para su propia documentación.
¿Cubre también el fraude con IA y los deepfakes?
Sí. Las tácticas actuales, como el phishing asistido por IA, las voces falsificadas y los deepfakes, forman parte de los cursos y las simulaciones, en línea con la obligación de alfabetización en IA del Reglamento Europeo de IA.
¿Son realmente gratuitos los centros escolares y las asociaciones?
Sí. Para centros escolares y asociaciones sin ánimo de lucro, la oferta es gratuita; es algo que me importa personalmente.
¿Con qué rapidez puedo empezar?
De inmediato y sin necesidad de una llamada, si lo desea: registra usted mismo su empresa o institución en /registrieren, da de alta a su equipo, elige el curso y las plantillas de phishing e inicia la ronda de pruebas, todo de forma autónoma en el Cockpit y configurado en aproximadamente una hora. Para probarlo, tiene las autopruebas gratuitas. Y si prefiere que le acompañe, escríbame un mensaje breve; me pondré en contacto con usted personalmente.

¿No encuentra su pregunta?

Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.

Confirma brevemente que quien escribe es una persona y no un bot.

Listo en una hora, sin departamento de TI.

Elija un curso, registre a su equipo y empiece. Los justificantes se generan automáticamente por el camino.

Registrar a su equipo Pruébelo usted primero

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero