

La concienciación sobre seguridad es el conocimiento y la actitud que poseen los miembros de una organización con respecto a la protección de los activos físicos, y especialmente los informacionales , de dicha organización. Sin embargo, su implementación es muy compleja, ya que las organizaciones no pueden imponer esta concienciación directamente a los empleados, dado que no existen formas de monitorear explícitamente el comportamiento de las personas. Dicho esto, la literatura sugiere varias maneras de mejorar dicha concienciación sobre seguridad. [ 1 ] Muchas organizaciones exigen capacitación formal en concienciación sobre seguridad [ 2 ] para todos los trabajadores al incorporarse a la organización y periódicamente después, generalmente de forma anual. [ 3 ] Otro factor importante que se ha encontrado que tiene una fuerte correlación con la concienciación sobre seguridad de los empleados es la participación de la gerencia en materia de seguridad. También vincula la concienciación sobre seguridad con otros aspectos organizacionales. [ 4 ]
Factores humanos
El comportamiento de los empleados, los sesgos cognitivos y los procesos de toma de decisiones influyen en la eficacia de las medidas de seguridad. Las investigaciones indican que factores psicológicos, como el optimismo, el exceso de confianza y los hábitos, pueden socavar las iniciativas de concienciación sobre seguridad. [ 5 ] Para abordar estos desafíos, las organizaciones utilizan cada vez más el análisis del comportamiento y las estrategias de seguridad sutiles —como recordatorios de contraseñas y advertencias de phishing— para fomentar comportamientos seguros.
El error humano sigue siendo la principal causa de incidentes de ciberseguridad. Un informe de IBM Security de 2023 reveló que el 95 % de las brechas de seguridad se deben a errores humanos, como caer en correos electrónicos de phishing, usar contraseñas débiles y manejar incorrectamente datos confidenciales. Las organizaciones hacen hincapié en la capacitación en concientización sobre seguridad como una estrategia clave para mitigar este riesgo. [ 6 ]
Es particularmente importante que el liderazgo fomente una cultura de ciberseguridad y proporcione capacitación específica para aumentar la conciencia sobre seguridad entre todos los empleados de la organización. [ 7 ]
Capacitación
Los temas que se tratan en la capacitación sobre concienciación en seguridad incluyen: [ 8 ]
- La naturaleza del material sensible y los activos físicos con los que pueden entrar en contacto, como secretos comerciales , preocupaciones sobre la privacidad e información clasificada del gobierno.
- Responsabilidades de empleados y contratistas en el manejo de información sensible, incluida la revisión de los acuerdos de confidencialidad de los empleados.
- Requisitos para el manejo adecuado de material sensible en forma física, incluyendo marcado, transmisión, almacenamiento y destrucción.
- Métodos adecuados para proteger la información confidencial en los sistemas informáticos , incluyendo la política de contraseñas y el uso de la autenticación de dos factores.
- Otras preocupaciones en materia de seguridad informática, como el malware , el phishing , la ingeniería social , etc.
- Seguridad en el lugar de trabajo, incluyendo el acceso al edificio, el uso de credenciales de seguridad , la notificación de incidentes, artículos prohibidos, etc.
- Las consecuencias de no proteger adecuadamente la información incluyen la posible pérdida del empleo, consecuencias económicas para la empresa, daños a las personas cuyos registros privados se divulguen y posibles sanciones civiles y penales.
La concienciación sobre seguridad implica comprender que existe la posibilidad de que algunas personas roben, dañen o hagan un uso indebido, ya sea de forma deliberada o accidental, los datos almacenados en los sistemas informáticos de una empresa y en toda su organización. Por lo tanto, sería prudente proteger los activos de la institución (información, bienes físicos y personales) intentando evitar que esto ocurra.
Según la Agencia Europea de Seguridad de las Redes y la Información, "El conocimiento de los riesgos y las medidas de seguridad disponibles es la primera línea de defensa para la seguridad de los sistemas y redes de información". [ 9 ]
"El objetivo de la consultoría en sensibilización sobre seguridad debe ser lograr un cambio a largo plazo en la actitud de los empleados hacia la seguridad, al tiempo que se promueve un cambio cultural y de comportamiento dentro de la organización. Las políticas de seguridad deben considerarse facilitadoras clave para la organización, no como una serie de reglas que restringen el funcionamiento eficiente del negocio." [ 10 ]
Gamificación y formación interactiva
Los programas modernos de concienciación sobre seguridad utilizan cada vez más la gamificación , las simulaciones de phishing y los módulos de aprendizaje interactivos. Diversos estudios han demostrado que involucrar a los empleados mediante juegos serios, sistemas de recompensas y simulaciones de ataques reales mejora la retención y la aplicación de las prácticas de seguridad. [ 11 ] Un ejemplo es la formación mediante simulación de phishing, donde los empleados reciben correos electrónicos de phishing simulados para poner a prueba su capacidad de reconocer amenazas. Las investigaciones indican que la exposición repetida a este tipo de ejercicios conlleva mejoras a largo plazo en la concienciación sobre seguridad.
Requisitos de cumplimiento
Muchas industrias exigen capacitación en concientización sobre seguridad para cumplir con regulaciones tales como:
- Reglamento General de Protección de Datos (RGPD): exige a las organizaciones garantizar la concienciación sobre la protección de datos entre sus empleados. [ 12 ]
- Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): exige programas de concienciación sobre seguridad para los proveedores de atención médica. [ 13 ]
- Estándar de seguridad de datos de la industria de tarjetas de pago (PCI-DSS): exige capacitación en seguridad para las empresas que manejan información de tarjetas de pago. [ 14 ]
Medición
En un estudio de 2016, los investigadores desarrollaron un método para medir la concienciación sobre seguridad. [ 15 ] Específicamente, midieron "la comprensión sobre cómo eludir los protocolos de seguridad, interrumpir las funciones previstas de los sistemas o recopilar información valiosa, y no ser descubierto" (p. 38). Los investigadores crearon un método que permitía distinguir entre expertos y novatos mediante la organización de diferentes escenarios de seguridad en grupos. Los expertos organizarían estos escenarios en función de temas de seguridad centralizados, mientras que los novatos los organizarían en función de temas superficiales.
La concienciación sobre seguridad también se evalúa mediante métricas de seguridad en tiempo real, como el seguimiento de las tasas de clics en ataques de phishing, las tendencias de reutilización de contraseñas y las tasas de cumplimiento de las políticas. Las organizaciones están adoptando estrategias de monitorización continua para proporcionar retroalimentación inmediata a los empleados sobre comportamientos de riesgo y sugerir medidas correctivas. [ 16 ]
Amenazas en evolución
A medida que las ciberamenazas siguen evolucionando, los programas de concienciación sobre seguridad deben adaptarse a nuevos vectores de ataque, como los ciberataques impulsados por IA , los deepfakes y las amenazas internas . El informe Threat Landscape de ENISA destaca la creciente importancia de estas amenazas emergentes, haciendo hincapié en la necesidad de medidas de seguridad que aborden tanto los ataques tradicionales como el ransomware y el malware , como técnicas más sofisticadas como Living Off Trusted Sites (LOTS) y los métodos avanzados de evasión utilizados por los ciberdelincuentes. [ 17 ]
Véase también
Referencias
- ↑ Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). "Conciencia de seguridad: el primer paso en el comportamiento de cumplimiento de la seguridad de la información" . Journal of Computer Information Systems . 61 (4): 345– 356. doi : 10.1080/08874417.2019.1650676 . ISSN 0887-4417 .
- ↑ Formación en sensibilización sobre seguridad marítima
- ↑ Assenza, G. (2019). "Una revisión de métodos para evaluar iniciativas de concienciación sobre seguridad". European Journal for Security Research . 5 (2): 259– 287. doi : 10.1007/s41125-019-00052-x . S2CID 204498135 .
- ↑ Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). "Conciencia de seguridad: el primer paso en el comportamiento de cumplimiento de la seguridad de la información" . Journal of Computer Information Systems . 61 (4): 345– 356. doi : 10.1080/08874417.2019.1650676 . ISSN 0887-4417 .
- ↑ Walker, Miles (21 de agosto de 2024). "Un verano estudiando la ciberseguridad y el papel del error humano en los ataques" . NIST .
- ↑ "Índice de inteligencia de amenazas IBM Security X-Force 2024" . www.ibm.com . Consultado el 5 de marzo de 2025 .
- ↑ Kraushaar, Judith; Bohnet-Joschko, Sabine (2025-01-07). "El papel de la organización en la promoción del comportamiento relacionado con la seguridad de la información entre los médicos residentes en hospitales de Alemania: estudio transversal mediante cuestionario" . Journal of Medical Internet Research . 27 e46257. doi : 10.2196/46257 . ISSN 1438-8871 . PMC 11751644. PMID 39773548 .
- ↑ "Los 20 mejores temas de capacitación en concientización sobre seguridad para 2024" .
- ↑ "Directrices de la OCDE para la seguridad de los sistemas de información, 1992" .
- ↑ Vacca, John R. (5 de noviembre de 2012). Manual de seguridad informática y de la información . Newnes. ISBN 978-0-12-394612-6.
- ↑ Bitrián, Paula; Buil, Isabel; Catalán, Sara; Merli, Dominik (2024-06-01). "Gamificación en la formación de la fuerza laboral: Mejora de la autoeficacia de los empleados y de sus comportamientos en materia de seguridad de la información y protección de datos" . Journal of Business Research . 179 114685. doi : 10.1016/j.jbusres.2024.114685 . ISSN 0148-2963 .
- ↑ Resolución del Parlamento Europeo de 14 de marzo de 2017 sobre las implicaciones del big data para los derechos fundamentales: privacidad, protección de datos, no discriminación, seguridad y aplicación de la ley (2016/2225(INI)) , 2017 , consultada el 4 de marzo de 2025.
- ↑ Marron, Jeffrey (14 de febrero de 2024). Implementación de la norma de seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): Guía de recursos de ciberseguridad (Informe). Instituto Nacional de Estándares y Tecnología.
- ↑ "Descripción general de la capacitación" . Consejo de estándares de seguridad PCI . Consultado el 4 de marzo de 2025 .
- ↑ Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). "The Security Expertise Assessment Measure (SEAM): Developing a scale for hacker expertise". Computers & Security . 60 : 37– 51. doi : 10.1016/j.cose.2016.04.001 .
- ↑ "La guía definitiva para la concienciación y la formación en seguridad" . www.metacompliance.com . 14 de enero de 2025. Consultado el 4 de marzo de 2025 .
- ↑ "Panorama de amenazas | ENISA" . www.enisa.europa.eu . 19 de septiembre de 2024. Consultado el 4 de marzo de 2025 .
Enlaces externos
- Sitio web del Ejército sobre educación, capacitación y concientización en materia de seguridad.
- El ciclo de concienciación sobre seguridad
- Comparación de empresas de formación en concienciación sobre seguridad
- Seguridad informática
- Seguridad