Resiliencia frente al phishing y mensajes sospechosos
Esta encuesta evalúa la resiliencia de los empleados frente al phishing y los mensajes sospechosos: con qué frecuencia se encuentran con estos intentos, qué tan seguros se sienten al reconocer riesgos, qué acciones toman, qué tan claro y cómodo es el proceso de reporte/escalación y qué medidas ayudarían más a reducir el riesgo (formación, подсказки, herramientas, comunicaciones).
La encuesta de Resiliencia frente al phishing y mensajes sospechosos te ayuda a medir cómo de preparado está tu equipo ante los ataques de ingeniería social. Revela con qué frecuencia los empleados se topan con correos y mensajes sospechosos, qué tan seguros se sienten al detectarlos y cómo reaccionan. Los resultados muestran dónde la concienciación es sólida y dónde un solo clic podría abrir la puerta a un incidente.
Qué mide la encuesta «Resiliencia frente al phishing y mensajes sospechosos»
La encuesta traza toda la cadena de exposición al phishing: con qué frecuencia aparecen los mensajes sospechosos y por qué canales (correo, mensajería corporativa, SMS, llamadas, redes sociales, herramientas de colaboración), qué tan seguros están de reconocer un ataque antes de hacer clic en un enlace, abrir un archivo o introducir datos, y qué señales detectan realmente: urgencia y presión, solicitudes de credenciales, dominios de remitente extraños, adjuntos inesperados, enlaces acortados, errores de redacción o peticiones para saltarse el proceso habitual. También capta el comportamiento real cuando algo no cuadra, qué tan claro y cómodo es el proceso de reporte, qué frena la escalación y qué medidas priorizarían.
Para quién es la plantilla «Resiliencia frente al phishing y mensajes sospechosos»
Encaja con equipos de seguridad e IT, CISOs y responsables de programas de concienciación que necesitan una línea base antes o después de una formación o de simulacros de phishing. Recursos Humanos y Comunicación interna pueden usarla para afinar sus mensajes, y los responsables de equipos distribuidos o con alta rotación obtienen una lectura de dónde falla la capa humana. Sirve para empresas de cualquier tamaño, desde una sola oficina hasta varias sedes y personal remoto.
Cómo adaptar la plantilla a tus necesidades
Ajusta la lista de canales a las herramientas que realmente usáis y cambia «Seguridad/IT» por tu alias o botón de reporte real. Si haces simulacros de phishing, añade una pregunta sobre sus resultados recientes; en sectores regulados, incluye ítems sobre las reglas de manejo de datos. Puedes quitar la pregunta de frecuencia en equipos muy pequeños, acortar la lista de señales o añadir lógica para que a quien responda «no sé dónde reportar» se le muestre una pregunta sobre qué facilitaría el reporte.
Preguntas y opciones de respuesta
Tipo de pregunta: respuesta única.
Opciones de respuesta:
— Casi a diario
— Varias veces por semana
— Aproximadamente una vez por semana
— Varias veces al mes
— Con menos frecuencia
— No he notado este tipo de mensajes
Tipo de pregunta: respuesta múltiple.
Opciones de respuesta:
— Correo de trabajo
— Mensajería/chats corporativos
— SMS/mensajes al teléfono
— Llamadas/mensajes de voz
— Redes sociales/mensajería pública
— Herramientas de colaboración (tareas, documentos, tickets)
Tipo de pregunta: valoración con estrellas.
Tipo de pregunta: respuesta múltiple.
Opciones de respuesta:
— Urgencia y presión (“urgente”, “si no, se bloqueará el acceso”)
— Solicitud de introducir usuario/contraseña/código de verificación
— Dirección del remitente o dominio sospechosos
— Adjuntos inesperados o solicitud de descargar un archivo
— El enlace lleva a una dirección inusual o acortada
— Errores en el texto o redacción extraña
— Solicitud de saltarse el proceso habitual (pagar, cambiar datos bancarios, compartir acceso)
— El tema del mensaje no coincide con su rol/tareas
Tipo de pregunta: respuesta múltiple.
Opciones de respuesta:
— No abro adjuntos ni hago clic en enlaces
— Verifico el remitente y la dirección del enlace (dominio/URL)
— Verifico la solicitud por otro canal (escribir/llamar al remitente)
— Lo reporto a Seguridad/IT por el canal oficial
— Lo marco como spam/phishing (si existe esa opción)
— Elimino el mensaje
— Pregunto a colegas/responsable qué hacer
Tipo de pregunta: valoración con estrellas.
Tipo de pregunta: respuesta múltiple.
Opciones de respuesta:
— No sé dónde ni cómo reportar
— Toma demasiado tiempo / es demasiado complicado reportar
— No estoy seguro(a) de que sea phishing
— Me preocupa que sea una “falsa alarma”
— No tengo tiempo para revisarlo
— No veo resultados o retroalimentación después de reportar
— No hay un botón/herramienta cómoda para enviar el reporte
Tipo de pregunta: clasificación.
Opciones de respuesta:
— Una guía breve con ejemplos de phishing y “qué hacer”
— Un botón “Reportar phishing” en el correo/mensajería
— Retroalimentación rápida sobre los reportes (estado/resultado)
— Entrenamientos/simulaciones cortas regulares (5–10 minutos)
— Un canal único y claro para reportar (chat/formulario) y su difusión
— Filtros técnicos adicionales y advertencias para enlaces/adjuntos
— Reglas claras: qué datos no se deben compartir y cómo actuar ante solicitudes así
Plantillas de encuesta similares
Preguntas frecuentes
Recoge las pistas que los empleados dicen reconocer: urgencia y presión, peticiones de usuario, contraseña o código de verificación, direcciones y dominios de remitente sospechosos, adjuntos inesperados, enlaces inusuales o acortados, errores de redacción, solicitudes para saltarse el proceso habitual y asuntos que no encajan con el rol de la persona.
Sí. Una pregunta indaga específicamente en qué canales aparecen los mensajes sospechosos —correo de trabajo, mensajería y chats corporativos, SMS, llamadas y mensajes de voz, redes sociales y herramientas de colaboración como sistemas de tareas o tickets— para ver dónde llegan los ataques, no solo en la bandeja de entrada.
Una pregunta de valoración mide qué tan claro y cómodo resulta reportar, y otra saca a la luz qué lo bloquea: no saber dónde reportar, un proceso demasiado lento, dudas sobre si es realmente phishing, miedo a la falsa alarma, falta de tiempo, ausencia de retroalimentación o la falta de un botón cómodo para reportar.
La última pregunta pide a los empleados elegir qué medidas implementar primero —una guía de phishing, un botón «Reportar phishing», retroalimentación rápida, simulacros cortos y regulares, un canal único de reporte, filtros técnicos o reglas claras sobre qué datos no compartir— para alinear el gasto con lo que la gente realmente usaría.