← Todos los artículos

Cómo llevar un programa eficaz de simulación de phishing

GottaPhish Team · March 18, 2026

Un programa de simulación de phishing no es un ejercicio de «te pillé»: es un sistema de medición y formación. Hecho mal, erosiona la confianza y no enseña nada; hecho bien, obtiene una métrica defendible y en mejora para una de sus mayores superficies de ataque.

Defina el objetivo antes del primer envío

Decida qué está midiendo de verdad. Objetivos comunes:

La métrica más útil no suele ser la tasa de clics, sino la tasa de notificación, porque una plantilla que avisa deprisa da a su SOC la señal que necesita para contener un ataque real en minutos.

Acierte con el diseño del programa

Primero la línea base, luego mejorar

Lance una campaña base inicial de baja dificultad para saber dónde está. Nunca publique ni asocie nombres a la línea base: su función es una cifra de partida, no una rendición de cuentas.

Segmente y aleatorice

Envíe a segmentos representativos a lo largo de una ventana en vez de disparar a todos a las 9:00 de un lunes. Los envíos simultáneos disparan avisos de pasillo («cuidado con el correo falso») que corrompen sus datos.

Suba la dificultad con el tiempo

Asocie las campañas a una escala de dificultad:

Ajuste la dificultad a la madurez. Los señuelos difíciles contra una población sin formar solo producen una tasa de clics desmoralizante.

Reglas de operación que preservan la confianza

Mida lo que importa

Siga tendencias, no cifras aisladas:

Tasa de notificación  = notificados / entregados
Tasa de clics         = clics / entregados
Tasa de compromiso    = credenciales enviadas / entregados
Ratio de resiliencia  = notificadores / clicadores   (objetivo: > 1 y subiendo)
Mediana del tiempo hasta notificar
% de reincidentes en clic  (mismos usuarios entre campañas)

Un programa sano muestra una tasa de notificación que sube y un tiempo hasta notificar que baja trimestre a trimestre, con seguimiento focalizado para los reincidentes en vez de reformación generalizada.

Una nota sobre la medición técnica

Cuidado con las cifras infladas por herramientas de seguridad que pre-hacen clic en los enlaces (sandboxes de URL, reescritores de enlaces, escáneres de seguridad de correo). Ponga en lista de permitidos su remitente e infraestructura de simulación en esos sistemas, o filtre sus user-agents e IP de origen, para que un escáner no se registre como un «clic».

Una cadencia trimestral sencilla

  1. Planificar — elegir tema, nivel de dificultad y segmentos objetivo.
  2. Enviar — escalonado a lo largo de varios días.
  3. Formar — contenido justo a tiempo para quien hace clic; reconocimiento para quien notifica.
  4. Informar — tendencias a la dirección, acción focalizada en los segmentos rezagados.
  5. Iterar — subir la dificultad a medida que mejora la resiliencia.

Trate las simulaciones como simulacros de incendio, no como exámenes. El objetivo es una respuesta más rápida, serena y preparada, no una lista de culpables.

Cómo ayuda GottaPhish

Lleve mal un programa de simulación —escenarios inconsistentes, sin medición, sin seguimiento— y erosionará la confianza sin aprender nada. GottaPhish y su equipo de expertos ejecutan todo el ciclo por usted: simulaciones personalizadas por IA que escalan desde líneas base fáciles hasta señuelos dirigidos y con contexto, envío escalonado, formación justo a tiempo en el momento del clic y paneles que siguen la tasa de notificación, el tiempo hasta notificar, el ratio de resiliencia y los reincidentes por segmento. Nuestros expertos trabajan con usted para diseñar escenarios, montar y desplegar campañas (incluida MFA resistente al phishing cuando la exposición de credenciales es el verdadero riesgo) e interpretar los resultados, de modo que cada ronda mejore la conducta de forma medible en vez de solo producir cifras.