Resiliencia frente al phishing y mensajes sospechosos
La encuesta de Resiliencia frente al phishing y mensajes sospechosos te ayuda a medir cómo de preparado está tu equipo ante los ataques de ingeniería social. Revela con qué frecuencia los empleados se topan con correos y mensajes sospechosos, qué tan seguros se sienten al detectarlos y cómo reaccionan. Los resultados muestran dónde la concienciación es sólida y dónde un solo clic podría abrir la puerta a un incidente.
Qué mide la encuesta «Resiliencia frente al phishing y mensajes sospechosos»
La encuesta traza toda la cadena de exposición al phishing: con qué frecuencia aparecen los mensajes sospechosos y por qué canales (correo, mensajería corporativa, SMS, llamadas, redes sociales, herramientas de colaboración), qué tan seguros están de reconocer un ataque antes de hacer clic en un enlace, abrir un archivo o introducir datos, y qué señales detectan realmente: urgencia y presión, solicitudes de credenciales, dominios de remitente extraños, adjuntos inesperados, enlaces acortados, errores de redacción o peticiones para saltarse el proceso habitual. También capta el comportamiento real cuando algo no cuadra, qué tan claro y cómodo es el proceso de reporte, qué frena la escalación y qué medidas priorizarían.
Para quién es la plantilla «Resiliencia frente al phishing y mensajes sospechosos»
Encaja con equipos de seguridad e IT, CISOs y responsables de programas de concienciación que necesitan una línea base antes o después de una formación o de simulacros de phishing. Recursos Humanos y Comunicación interna pueden usarla para afinar sus mensajes, y los responsables de equipos distribuidos o con alta rotación obtienen una lectura de dónde falla la capa humana. Sirve para empresas de cualquier tamaño, desde una sola oficina hasta varias sedes y personal remoto.
Cómo adaptar la plantilla a tus necesidades
Ajusta la lista de canales a las herramientas que realmente usáis y cambia «Seguridad/IT» por tu alias o botón de reporte real. Si haces simulacros de phishing, añade una pregunta sobre sus resultados recientes; en sectores regulados, incluye ítems sobre las reglas de manejo de datos. Puedes quitar la pregunta de frecuencia en equipos muy pequeños, acortar la lista de señales o añadir lógica para que a quien responda «no sé dónde reportar» se le muestre una pregunta sobre qué facilitaría el reporte.
Preguntas y opciones de respuesta
Opciones de respuesta:
— Casi a diario
— Varias veces por semana
— Aproximadamente una vez por semana
— Varias veces al mes
— Con menos frecuencia
— No he notado este tipo de mensajes
Opciones de respuesta:
— Correo de trabajo
— Mensajería/chats corporativos
— SMS/mensajes al teléfono
— Llamadas/mensajes de voz
— Redes sociales/mensajería pública
— Herramientas de colaboración (tareas, documentos, tickets)
Opciones de respuesta:
— Urgencia y presión (“urgente”, “si no, se bloqueará el acceso”)
— Solicitud de introducir usuario/contraseña/código de verificación
— Dirección del remitente o dominio sospechosos
— Adjuntos inesperados o solicitud de descargar un archivo
— El enlace lleva a una dirección inusual o acortada
— Errores en el texto o redacción extraña
— Solicitud de saltarse el proceso habitual (pagar, cambiar datos bancarios, compartir acceso)
— El tema del mensaje no coincide con su rol/tareas
Opciones de respuesta:
— No abro adjuntos ni hago clic en enlaces
— Verifico el remitente y la dirección del enlace (dominio/URL)
— Verifico la solicitud por otro canal (escribir/llamar al remitente)
— Lo reporto a Seguridad/IT por el canal oficial
— Lo marco como spam/phishing (si existe esa opción)
— Elimino el mensaje
— Pregunto a colegas/responsable qué hacer
Opciones de respuesta:
— No sé dónde ni cómo reportar
— Toma demasiado tiempo / es demasiado complicado reportar
— No estoy seguro(a) de que sea phishing
— Me preocupa que sea una “falsa alarma”
— No tengo tiempo para revisarlo
— No veo resultados o retroalimentación después de reportar
— No hay un botón/herramienta cómoda para enviar el reporte
Opciones de respuesta:
— Una guía breve con ejemplos de phishing y “qué hacer”
— Un botón “Reportar phishing” en el correo/mensajería
— Retroalimentación rápida sobre los reportes (estado/resultado)
— Entrenamientos/simulaciones cortas regulares (5–10 minutos)
— Un canal único y claro para reportar (chat/formulario) y su difusión
— Filtros técnicos adicionales y advertencias para enlaces/adjuntos
— Reglas claras: qué datos no se deben compartir y cómo actuar ante solicitudes así