Seguridad sin exponer a nadie.
La concienciación no debe convertirse en un control del rendimiento. Conmigo no hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto, como protección, no como vigilancia.
Lo que tiene que hacer y lo que con esto puede dar por cumplido.
La referencia son el § 87 BetrVG y el RGPD. Ambos se pueden regular limpiamente con un breve acuerdo de empresa. Cada punto indica con claridad si lo cubro, si lo apoyo en parte o si corresponde a su departamento de TI, con referencia al escenario de ataque correspondiente.
Una simulación de phishing puede estar sujeta a codecisión. Yo aporto el modelo de acuerdo de empresa y la hoja informativa para que el comité pueda dar su aprobación antes del inicio. La decisión la toman ustedes.
El informe del equipo solo muestra porcentajes por grupo. No existe una lista de «quién hizo clic» para la dirección y ningún resultado acaba en el expediente personal.
La hoja informativa para la plantilla explica en una página qué ocurre, qué no ocurre y qué datos se generan.
Solo se guarda lo necesario para el justificante y el informe del equipo; los datos de clics de cada persona se archivan tras la ronda de pruebas y no se evalúan.
Primero la formación, después una prueba anunciada. El orden forma parte del producto, no es negociable.
Encontrará la comparación completa con ISO 27001, NIS2 y el ciberseguro en Obligaciones y normas. Las empresas generan su justificante con sello de tiempo directamente en el Cockpit.
Dos documentos con los que la aprobación queda resuelta en una sola reunión.
Pongo ambas plantillas a su disposición de forma gratuita y sin registro. Son deliberadamente breves, están redactadas en un alemán comprensible y adaptadas al tratamiento de datos en secureIT. Las adaptaciones propias son expresamente bienvenidas.
Finalidad, desarrollo, evaluación sin datos personales, plazos de supresión, derechos de la plantilla. Dos páginas, para rellenar y firmar.
📄 Hoja informativa para la plantilla (PDF)Una página para el tablón de anuncios o el correo general: qué se nos viene encima, qué pasa tras un clic en falso, quién ve qué.
Así es en la práctica.
Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.
Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.
Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.
Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.
Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.
Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.
Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.
Así funciona mi formación.
Conmigo, la equidad no es un añadido, sino que viene integrada: primero se forma y después se practica, con aviso previo y sin señalar a nadie. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal. Así la seguridad crece con el equipo, no contra él.
Tres caminos: usted elige el que mejor le encaje.
Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.
Usted mismo forma: yo le proporciono los materiales listos y usted los transmite dentro de la empresa, a su ritmo.
Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.
Primero formar, después probar: a propósito en este orden.
-
Formación inicial
Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.
-
Prueba de phishing como autoevaluación
Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.
-
Una cultura de seguridad, repasada cuando haga falta
De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.
Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.
Los nuevos miembros del equipo se incorporan más tarde con un clic: reciben de inmediato los materiales de formación en línea y una primera autoprueba, y se suman a la siguiente formación conjunta con la misma base.
El orden inverso y por qué lo desaconsejo.
Desde la dirección suele parecer lógico evaluar primero la situación con una prueba y decidir después si hace falta formación. Técnicamente es posible: se lo configuro.
Una prueba sorpresa sin formación previa es justo aquello contra lo que ustedes advierten con razón: se engaña a las personas antes de que pudieran saber más. Eso daña la confianza y el clima laboral, y es delicado desde el punto de vista del derecho de codecisión. Una prueba sin formación previa solo mide el punto de partida desde cero. Mi enfoque le da la vuelta: primero capacitar, después comprobar.
Sin suscripción, según lo necesite y siempre con mi apoyo personal.
Las herramientas de IA requieren la participación del comité de empresa. Aquí tiene un modelo para ello.
Copilot, transcripción, chatbots: en cuanto las herramientas de IA pueden evaluar el comportamiento o el rendimiento, el comité de empresa tiene derecho de codecisión según el § 87 apdo. 1 n.º 6 BetrVG (Ley alemana de Organización de la Empresa). Mi modelo de acuerdo de empresa sobre IA fija los principios para que no haya que negociar cada herramienta por separado: sin control del rendimiento, sin decisiones de la IA sobre personas, formación dentro de la jornada laboral.
- Modelo de acuerdo de empresa sobre IA, gratis en PDF
- Obligación de formación según el art. 4 del Reglamento Europeo de IA como parte del acuerdo
- Curso de IA con certificado, sin evaluar respuestas individuales
Para su revisión.
Preguntas frecuentes
¿Tiene que aprobar el comité de empresa una simulación de phishing?
¿Ve la dirección quién ha hecho clic?
¿Qué pasa con los datos después de la prueba?
¿Puede el comité de empresa acordar «solo formación, prueba más tarde»?
¿Es una suscripción?
¿Cuánto cuesta?
¿De verdad dura el efecto de una formación única?
¿Necesito un departamento de informática para esto?
¿Cómo es una formación con usted?
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
¿Qué pasa cuando hay cambios de personal?
¿Recibo un justificante o un certificado?
¿Cubre también el fraude con IA y los deepfakes?
¿Son realmente gratuitos los centros escolares y las asociaciones?
¿Con qué rapidez puedo empezar?
¿No encuentra su pregunta?
Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.
Listo en una hora, sin departamento de TI.
Elija un curso, registre a su equipo y empiece. Los justificantes se generan automáticamente por el camino.