phishing

Ciencia del comportamiento

Un bajo número de avisos de phishing puede ocultar un riesgo cibernético

23 junio 2026 · 6 min read

La formación en ciberseguridad a menudo se mide con los comportamientos que las personas dejan atrás. Las primeras cifras que la mayoría de los equipos comprueban son el porcentaje de clics, el porcentaje de avisos y la finalización de la formación. Son cifras útiles, pero solo recogen lo que los empleados han hecho activamente.

Los empleados que no avisan sobre emails sospechosos son más difíciles de evaluar. Algunos pueden haber reconocido el correo electrónico como sospechoso y haber decidido que no era necesario tomar ninguna medida. Otros pueden no haber estado seguros de si debían notificarlo o no haber considerado el mensaje relevante para su trabajo.

Avisar depende de algo más que detectar un correo electrónico sospechoso. Un estudio de 2024 sobre el comportamiento de intervención ante el phishing reveló que el bajo valor percibido, la falta de feedback o comunicación, las preocupaciones sobre la privacidad y otras inquietudes pueden disuadir a los empleados de avisar sobre los emails de phishing.

La Guía de defensa adaptativa de SoSafe señala un problema similar en la cultura de la ciberseguridad. En su encuesta, el 42 % de los profesionales de la seguridad afirma que en su organización se limita o se evita notificar errores o casi errores. Dentro de ese grupo, un 23 % dice que los empleados limitan las notificaciones porque les preocupan las consecuencias, mientras que un 19 % dice que los empleados rara vez los notifican o lo evitan por completo.

En el webinario de SoSafe Live | In Action: Adapting to Threats, una pregunta del público se centró en la “población silenciosa”, es decir, los empleados que no hacen clic, no avisan ni responden durante las simulaciones. Aunque en SoSafe estamos explorando esto en futuras capacidades del producto, la pregunta plantea un problema más inmediato para los equipos de seguridad. Cuando los empleados no notifican emails sospechosos en el trabajo diario, ¿qué significa realmente ese silencio?

En este artículo, descubrirás cómo interpretar con más atención la escasez de notificaciones, identificar dónde pueden dudar los empleados y facilitar las medidas sobre los avisos de phishing sin añadir ruido innecesario para el equipo de seguridad.

Por qué es difícil interpretar un bajo número de avisos

Un bajo número de avisos crea un vacío en lo que los equipos de seguridad pueden ver. Los avisos ayudan a averiguar qué emails sospechosos llegaron a los empleados, qué patrones se detectaron y dónde podría necesitar la organización una respuesta más rápida. Cuando pocas personas avisan, hay menos pruebas con las que trabajar.

También hay un aspecto de motivación.Un estudio sobre los avisos de phishing en las organizaciones reveló que los empleados suelen informar de los emails sospechosos porque quieren proteger a su organización y a sus compañeros. La responsabilidad, la concienciación sobre las posibles consecuencias y la incertidumbre también influyen en si alguien decide actuar.

Para los equipos de seguridad, estas motivaciones son difíciles de interpretar en un panel de métricas. Un bajo número de avisos puede reflejar confianza, vacilación o una falta de valor percibido en el hecho de avisar. Por lo tanto, el proceso de avisos debe reflejar algo más que el volumen.

El mejor objetivo es la calidad de los avisos: contexto suficiente para facilitar la clasificación, menos falsos positivos evitables y una vía más tranquila para los empleados que interactuaron con algo sospechoso.

¿Cómo se puede facilitar que las personas avisen?

Un buen flujo de avisos ayuda a los empleados a explicar qué hizo que un email pareciera sospechoso sin que el proceso resulte engorroso. Preguntar si la preocupación es el remitente, el contenido, los enlaces o los archivos adjuntos brinda a los empleados una forma sencilla de clasificar lo que han observado. También proporciona al equipo de seguridad más contexto que un simple correo electrónico reenviado.

Una forma en que lo facilitamos es gracias al botón de aviso de phishing de SoSafe. Los empleados pueden avisar sobre emails sospechosos directamente desde Outlook o Google, por lo que la acción se mantiene dentro de la bandeja de entrada.

Pequeños momentos de fricción pueden influir en la decisión de avisar.

Hay pequeños detalles de la experiencia de usuario que pueden cambiar el comportamiento a la hora de avisar. Durante el trabajo de producto sobre el botón de aviso de phishing, alguien en SoSafe se dio cuenta de que el botón podía tardar unos segundos en cargarse. Hubiera sido fácil tratarlo como un retraso sin importancia. En la práctica, unos pocos segundos pueden ser suficientes para que alguien pase a otra tarea, pierda el hilo o deje el email para luego. El equipo lo trató como un problema de experiencia de usuario que valía la pena corregir porque los avisos deben ser fluidos cuando la gente está ocupada o indecisa.

Los consejos opcionales pueden ayudar a los empleados a inspeccionar detalles concretos antes de avisar, como la información del remitente, los enlaces o los archivos adjuntos. Cuando los consejos de IA están activados, el sistema también puede revisar el contenido del mensaje y resaltar patrones sospechosos, pero deja la decisión en manos del empleado.

El flujo también ofrece a los empleados una forma clara de explicar lo que ocurrió si interactuaron con el email. Si alguien hizo clic en un enlace, abrió un archivo adjunto, respondió o introdujo datos, puede describirlo en un lenguaje sencillo. Los equipos de seguridad pueden entonces dirigir o priorizar el caso en función de lo que sucedió realmente.

Los empleados no quieren que el hecho de avisar resulte algo dramático. Quieren que sea claro, rápido y lo suficientemente seguro como para llevarlo a cabo.

Utilizar patrones de avisos para detectar dónde falta orientación

Los patrones de avisos pueden mostrar dónde necesitan más ayuda los empleados, especialmente cuando aparecen los mismos comportamientos en todos los equipos, regiones o tipos de amenazas recurrentes.

En primer lugar, hay que fijarse en el momento. Los avisos que llegan antes de la interacción sugieren que los empleados se detienen con el tiempo suficiente para actuar. Los avisos que llegan después de que alguien haya hecho clic, abierto un archivo adjunto o introducido datos pueden indicar la necesidad de una orientación más temprana.

A continuación, observa los patrones desiguales entre los equipos. Algunos pueden avisar de casi todo, mientras que otros rara vez lo hacen. Esa diferencia puede ayudar a los equipos de seguridad a decidir si el siguiente paso debe ser una orientación más clara sobre los avisos, mejores indicaciones que ayuden a los empleados a comprobar antes de avisar, o ejemplos que les resulten más cercanos a su trabajo diario.

El botón de aviso de phishing de SoSafe también contribuye al aprendizaje en las simulaciones. Cuando los empleados avisan correctamente sobre una simulación de phishing de SoSafe, pueden recibir una confirmación inmediata de que la han detectado. Si interactúan con un email de phishing simulado, una breve página de aprendizaje puede explicar lo que ha sucedido y en qué deben fijarse la próxima vez.

En el caso de los emails sospechosos reales, el valor es operativo. Unos avisos más claros ayudan a los equipos de seguridad a ver lo que los empleados están observando, a entender lo que ocurrió antes del aviso y a decidir a qué se debe hacer un seguimiento.

Watch SoSafe Live | In Action: Adapting to Threats webinar to see how security teams can turn phishing reports into clearer signals, faster feedback and more adaptive follow-up.

Ver el webinario

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.