La capacitación en concientización sobre seguridad en Internet (ISAT), también conocida como educación, capacitación y concientización sobre seguridad (SETA), es un programa de capacitación dirigido a los miembros de una organización de ciberseguridad. ISAT es un subconjunto de la capacitación general en concientización sobre seguridad (SAT), enfocado en la concientización sobre seguridad en Internet .
Las organizaciones de ciberseguridad que necesitan cumplir con las regulaciones gubernamentales (por ejemplo, la Ley Gramm-Leach-Bliley , el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago , la Ley de Portabilidad y Responsabilidad del Seguro Médico , la Ley Sarbanes-Oxley ) normalmente requieren capacitación anual formal en SAT para todos los empleados. Generalmente se recomienda que las pequeñas y medianas empresas (PYME) proporcionen capacitación. [ 1 ] La capacitación a menudo se administra en forma de cursos en línea. Las organizaciones ISAT capacitan y crean conciencia sobre la gestión de la seguridad de la información dentro de su entorno. [ 2 ] El objetivo del programa ISAT debe basarse en los roles de los usuarios dentro de las organizaciones y, para los puestos que exponen a las organizaciones a mayores niveles de riesgo, se deben requerir cursos especializados. [ 2 ]

Cobertura
Si bien existen temas generales que deben cubrirse en la capacitación, es necesario que cada organización cuente con una estrategia de cobertura basada en sus necesidades para garantizar que la capacitación sea práctica y abarque temas críticos relevantes para la organización. Dado que el panorama de amenazas cambia con mucha frecuencia, las organizaciones deben revisar continuamente sus programas de capacitación para asegurar su relevancia con las tendencias actuales. [ 3 ]
Los temas tratados en ISAT [ 4 ] incluyen:
- Métodos apropiados para proteger la información confidencial en sistemas informáticos personales , como por ejemplo, una política de contraseñas .
- Diversas preocupaciones en materia de seguridad informática, como el spam , el malware , el phishing , la ingeniería social , etc.
- Las consecuencias de no proteger adecuadamente la información incluyen la posible pérdida del empleo, repercusiones económicas para la empresa, daños a las personas cuyos datos privados se divulguen y posibles sanciones civiles y penales.
Estar al tanto de la seguridad en Internet significa comprender que hay personas que intentan activamente robar datos almacenados en los ordenadores de la organización (a menudo en busca de nombres de usuario y contraseñas que les permitan acceder a cuentas bancarias y otros activos informáticos de alto valor) y que es importante proteger estos datos. [ 5 ]
El alcance de la capacitación general debe incluir temas como seguridad de contraseñas, phishing por correo electrónico , ingeniería social , seguridad de dispositivos móviles, seguridad de datos confidenciales y comunicaciones empresariales. Cuando se requieren conocimientos especializados, los empleados generalmente deben tomar cursos de capacitación técnica y en profundidad. [ 2 ] Si una organización determina que es mejor utilizar una de las herramientas de capacitación disponibles en el mercado, debe asegurarse de que la capacitación ofrecida por esta herramienta pueda cumplir con los objetivos establecidos, como brindar a los empleados el conocimiento para comprender los riesgos y los comportamientos necesarios para gestionarlos, así como las acciones a tomar para prevenir o detectar incidentes de seguridad. Otros objetivos pueden ser asegurar que la capacitación utilice un lenguaje fácilmente comprensible para los participantes y que el precio sea razonable. [ 6 ]
Se recomienda a las organizaciones basar el contenido de la capacitación ISAT en los roles de los empleados y su cultura; la política debe guiar esa capacitación para todos los empleados. [ 7 ] Los siguientes son ejemplos de fuentes de materiales de referencia: [ 8 ]
- Publicación especial 800-50 del Instituto Nacional de Estándares y Tecnología (NIST): Creación de un programa de capacitación y concientización sobre seguridad de las tecnologías de la información.
- Organización Internacional de Normalización (ISO) 27002:2013, Tecnología de la información—Técnicas de seguridad—Código de buenas prácticas para los controles de seguridad de la información
- Organización Internacional de Normalización (ISO) 27001:2013, Tecnología de la información — Técnicas de seguridad — Sistemas de gestión de la seguridad de la información
- Apéndice F.2 de COBIT 5, Guía detallada: Servicios, infraestructura y aplicaciones, Concienciación sobre seguridad
La capacitación debe centrarse en las amenazas actuales específicas de una organización y en los impactos que se materializan como resultado de las acciones de los usuarios. Incluir ejemplos prácticos y formas de abordar diferentes escenarios puede ayudar a los usuarios a aprender las medidas adecuadas. Es recomendable capacitar periódicamente a los clientes de organizaciones específicas sobre las amenazas que enfrentan por parte de personas con intenciones maliciosas. [ 9 ]
La estrategia de cobertura para SAT debe estar regida por la política de la organización. Esta política puede ayudar a determinar con precisión el nivel de profundidad de la capacitación y dónde debe impartirse: a nivel global, a nivel de unidad de negocio o una combinación de ambos. Asimismo, una política faculta a una persona responsable dentro de la organización para dirigir la capacitación. [ 2 ]
Importancia
Los estudios demuestran que una formación bien estructurada en concienciación sobre seguridad puede reducir significativamente la probabilidad de incidentes cibernéticos causados por errores humanos. Según el Instituto Ponemon, las organizaciones que implementan formación regular en seguridad experimentan hasta un 70 % menos de ataques de phishing exitosos. Además, un informe de Verizon de 2023 sobre investigaciones de filtraciones de datos reveló que el 74 % de las filtraciones involucran el factor humano, lo que subraya la necesidad de una formación continua. [ 10 ]
Los empleados son clave para determinar si las organizaciones sufren o no una violación de seguridad; debe existir una política para crear conciencia y capacitarlos sobre las amenazas emergentes y las medidas que deben tomar para salvaguardar la información confidencial e informar sobre cualquier actividad inusual observada dentro del entorno corporativo. [ 11 ]
Las investigaciones han demostrado que SAT ha ayudado a reducir los ciberataques dentro de las organizaciones, especialmente en lo que respecta al phishing, ya que los participantes aprendieron a identificar estos modos de ataque y les dieron la seguridad necesaria para actuar de manera apropiada. [ 12 ]
Se observa un aumento en los ataques de phishing, y se ha vuelto cada vez más importante que las personas comprendan cómo funcionan estos ataques y las acciones necesarias para prevenirlos. SAT ha demostrado tener un impacto significativo en la cantidad de ataques de phishing exitosos contra las organizaciones. [ 13 ]
Requisitos de cumplimiento
Diversas normativas y leyes exigen el uso de SAT para organizaciones en sectores específicos, entre ellas la Ley Gramm-Leach-Bliley (GLBA) para los servicios financieros, la Ley Federal de Modernización de la Seguridad de la Información de 2014 para las agencias federales y el Reglamento General de Protección de Datos (RGPD) de la Unión Europea . [ 14 ]
Ley Federal de Modernización de la Seguridad de la Información
Los empleados y contratistas de las agencias federales deben recibir capacitación anual sobre concientización en seguridad. El programa debe abordar los riesgos de seguridad de la información relacionados con el trabajo y brindarles el conocimiento necesario para mitigarlos. [ 15 ]
Ley de Portabilidad y Responsabilidad del Seguro Médico
La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) tiene la Regla de Seguridad [ 16 ] y la Regla de Privacidad [ 16 ] que exigen la creación de un programa de capacitación sobre concientización en seguridad y garantizar que los empleados estén capacitados en consecuencia.
Estándar de seguridad de datos de la industria de tarjetas de pago
El Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago (PCI-SISC) , el consejo rector para las partes interesadas en la industria de pagos, fue formado por American Express, Discover, JCB International, MasterCard y Visa, quienes desarrollaron el DSS como un requisito para la industria de pagos. [ 8 ] El requisito 12.6 exige que las organizaciones miembros implementen un programa formal de concientización sobre seguridad. Existe una guía publicada que las organizaciones deben seguir al configurar el programa. [ 8 ]
reglamentos de capacitación estatales de EE. UU.
Algunos estados exigen capacitación en concientización sobre seguridad, mientras que otros no, sino que simplemente recomiendan la capacitación voluntaria. Entre los estados que requieren esta capacitación para sus empleados se incluyen:
- Colorado (Ley de Seguridad de la Información de Colorado, Estatutos Revisados de Colorado 24-37.5-401 y siguientes) [ 17 ]
- Connecticut (13 FAM 301.1-1 Capacitación en concientización sobre ciberseguridad (PS800)) [ 18 ]
- Florida (Estatutos de Florida, Capítulo 282) [ 19 ]
- Georgia (la Orden Ejecutiva GA EO182 exigió capacitación dentro de los 90 días posteriores a su emisión) [ 20 ]
- Illinois (Condado de Cook) [ 21 ]
- Indiana (IN H 1240) [ 22 ]
- Luisiana (División de Administración de Luisiana, Oficina de Servicios Tecnológicos, pág. 52: LA H 633) [ 23 ]
- Maryland (Política de seguridad informática 20-07) [ 24 ]
- Montana (Capacitación cibernética obligatoria para empleados estatales del poder ejecutivo) [ 25 ]
- Nebraska [ 26 ]
- Nevada (requisito para empleados estatales por agencia - Norma de Seguridad Estatal 123 – Seguridad de TI) [ 27 ]
- Nuevo Hampshire
- Nueva Jersey (Nueva Jersey A 1654) [ 28 ]
- Carolina del Norte
- Ohio (IT-15 - Concienciación y capacitación en seguridad) [ 29 ]
- Pensilvania [ 30 ]
- Texas [ 31 ]
- Utah [ 32 ]
- Vermont
- Virginia [ 33 ]
- Virginia Occidental (Sección 5A-6-4a del Código de Virginia Occidental)
Técnicas de entrenamiento
A continuación se muestran algunas técnicas de capacitación comunes, aunque algunas pueden combinarse según el entorno operativo : [ 3 ]
- La formación interactiva mediante vídeo permite a los usuarios recibir formación utilizando instrucciones interactivas bidireccionales de audio y vídeo.
- La formación en línea permite a los empleados o usuarios realizar la capacitación de forma independiente y, por lo general, incluye una evaluación para determinar si se ha alcanzado el aprendizaje. En caso contrario, los usuarios pueden repetir el curso y la prueba para asegurar una comprensión completa del material.
- Algunas organizaciones prefieren no usar internet o tener ubicaciones sin conexión a internet; la formación basada en ordenadores, sin acceso a la web, les proporciona una forma eficaz de cargar programas de formación en ordenadores para los usuarios.
- La formación presencial impartida por un instructor es una técnica muy popular para la capacitación en concienciación sobre seguridad, pero no resulta eficiente para grandes organizaciones. Algunas organizaciones utilizan este método para la formación inicial de incorporación de empleados, ya que la mayoría exige su presencia física durante dicho proceso.
- Incorporar elementos de juego en la capacitación, como desafíos, tablas de clasificación y recompensas, es una forma de gamificación que puede aumentar la participación y la motivación. Al utilizar la competencia o el seguimiento del progreso, es más probable que los empleados se mantengan concentrados y asimilen conceptos de seguridad fundamentales. [ 34 ]
La capacitación debe realizarse durante la incorporación y al menos anualmente para los empleados u otros terceros con acceso a los sistemas de información de la organización; el medio puede ser mediante instrucción presencial o en línea, centrándose generalmente en el reconocimiento de los síntomas de ataque y la protección de datos confidenciales mediante varios mecanismos de seguridad, incluidos contraseñas, cifrado y sesiones seguras. [ 35 ]
ISAT también enseña y refresca la memoria de los participantes sobre diversas amenazas actuales, amenazas de seguridad emergentes, vectores de ataque, políticas organizacionales relacionadas con la seguridad de la información y principios o normas básicas para mantener la seguridad en Internet. [ 35 ]
Las organizaciones consideran varias opciones en cuanto a los medios de capacitación para impartir la formación sobre seguridad a los usuarios. Investigaciones basadas en la teoría del aprendizaje, la teoría de la riqueza de los medios y la teoría de la carga cognitiva han demostrado que las organizaciones no necesitan invertir mucho en medios muy ricos, ya que esto no conduce a una mejora en el comportamiento del usuario; el contenido de la capacitación es lo más importante. [ 36 ]
Los servicios SAT suelen ir acompañados de herramientas y servicios adicionales relacionados con los empleados de una empresa, entre los que se incluyen:
- Servicios de monitorización de la Dark Web : detección de direcciones de correo electrónico o dominios de empresas implicados en una filtración de datos, y notificación a los administradores de los datos expuestos vinculados a la dirección de correo electrónico de un empleado.
- Cumplimiento de políticas: Orientar a los usuarios a través de las políticas de gobernanza de ciberseguridad. Envíe las políticas a sus usuarios para que las confirmen, realicen un seguimiento y generen informes sobre su cumplimiento.
- Evaluaciones de riesgos : evalúe e identifique las amenazas y vulnerabilidades de su empresa o cliente. [ 37 ]
Véase también
Referencias
- ↑ "Capacitación en concientización sobre seguridad de la información (ISAT)" . Universidad de Virginia. Archivado del original el 4 de noviembre de 2019. Recuperado el 4 de noviembre de 2019 .
- 1 2 3 4 Caballero, Albert (2017-01-01). "Educación, capacitación y concientización sobre seguridad" . Manual de seguridad informática y de la información : 497–505 . doi : 10.1016/B978-0-12-803843-7.00033-8 . ISBN 978-0-12-803843-7.
- 1 2 Wilson, M; Hash, J (2003). "Construyendo un programa de capacitación y concientización sobre seguridad de las tecnologías de la información" (Documento). NIST.
- ↑ "Contenido | ISAT | Prueba de Admisión para Estudiantes Internacionales | ACER" . isat.acer.org . Consultado el 13 de marzo de 2021 .
- ↑ Sharf, Elad (julio de 2016). "Intercambios de información: cambios regulatorios en la industria de la ciberseguridad después del Brexit: cómo hacer que la capacitación en concientización sobre seguridad funcione". En Computer Fraud & Security . 7 : 9–12 . doi : 10.1016/S1361-3723(16)30052-5 .
- ↑ Cooper, Michael H. (2009). «Capacitación en seguridad de la información». Actas de la 37.ª conferencia anual de otoño de ACM SIGUCCS: Comunicación y colaboración . Nueva York, Nueva York, EE. UU.: ACM Press. pág. 217. doi : 10.1145/1629501.1629541 . ISBN 978-1-60558-477-5. S2CID 7117477 .
- ↑ "Capacitación en concienciación sobre ciberseguridad para principiantes" . awarego.com . 8 de noviembre de 2022. Consultado el 5 de junio de 2023 .
- 1 2 3 "Sitio oficial del Consejo de Estándares de Seguridad PCI: verifique el cumplimiento de PCI, descargue los estándares de seguridad de datos y de tarjetas de crédito" . www.pcisecuritystandards.org . Consultado el 5 de julio de 2021 .
- ↑ Liska, Allan (2015), "Construyendo un modelo de inteligencia de seguridad de red", Construyendo un programa de seguridad basado en inteligencia , Elsevier, pp. 124–125 , doi : 10.1016/b978-0-12-802145-3.00003-x , ISBN 978-0-12-802145-3
- ↑ "Informe DBIR 2023 - Resumen de hallazgos" . Verizon Business . Consultado el 5 de marzo de 2025 .
- ↑ Industria de tarjetas de pago. Consejo de Normas de Seguridad. (2014). Mejores prácticas para la implementación de un programa de concienciación sobre seguridad.
- ↑ Tschakert, Kai Florian; Ngamsuriyaroj, Sudsanguan (2019). "Eficacia y preferencias de los usuarios para las metodologías de capacitación en concientización sobre seguridad" . Heliyon . 5 ( 6) e02010. Bibcode : 2019Heliy...502010T . doi : 10.1016/j.heliyon.2019.e02010 . ISSN 2405-8440 . PMC 6606995. PMID 31338464 .
- ↑ Carella, Anthony; Kotsoev, Murat; Truta, Traian Marius (2017). "Impacto de la capacitación en concientización sobre seguridad en las tasas de clics en phishing". 2017 IEEE International Conference on Big Data (Big Data) . IEEE. pp. 4458–4466 . doi : 10.1109/bigdata.2017.8258485 . ISBN 978-1-5386-2715-0. S2CID 35766007 .
- ↑ Haney, Julie; Lutters, Wayne (2020). "Capacitación en concientización sobre seguridad para la fuerza laboral: Más allá del cumplimiento "de la casilla"" . Computer . 53 ( 10): 91– 95. Bibcode : 2020Compr..53j..91H . doi : 10.1109/MC.2020.3001959 . ISSN 0018-9162 . PMC 8201414. PMID 34131349 .
- ↑ "Ley Federal de Modernización de la Seguridad de la Información | CISA" . www.cisa.gov . Consultado el 27 de julio de 2021 .
- 1 2 "La Regla de Seguridad" . hhs.gov . Oficina de Derechos Civiles de los Estados Unidos. 10 de septiembre de 2009. Consultado el 5 de julio de 2021 .
- ↑ "Para empleados estatales - Oficina de Tecnología de la Información del Gobernador de Colorado" . www.oit.state.co.us . Archivado del original el 27 de julio de 2021. Consultado el 27 de julio de 2021 .
- ↑ "13 FAM 301.1 Capacitación obligatoria en seguridad para todos los empleados del departamento" . fam.state.gov . Consultado el 27 de julio de 2021 .
- ↑ "Estatutos y Constitución: Ver Estatutos: Acceso a la Información Pública en Línea" . www.leg.state.fl.us . Consultado el 27 de julio de 2021 .
- ↑ "Recurso de facturación" . custom.statenet.com . Consultado el 27 de julio de 2021 .
- ↑ "Capacitación en ciberseguridad para empleados del condado de Cook, Illinois" . GovTech . 7 de noviembre de 2013. Consultado el 27 de julio de 2021 .
- ↑ "Recurso de facturación" . custom.statenet.com . Consultado el 27 de julio de 2021 .
- ↑ "Recurso de facturación" . custom.statenet.com . Consultado el 27 de julio de 2021 .
- ↑ "Política de seguridad informática 20-07" . doit.maryland.gov . Consultado el 27 de julio de 2021 .
- ↑ "Recursos de capacitación en seguridad" . sitsd.mt.gov . Consultado el 27 de julio de 2021 .
- ↑ "NVeLearn" . nvelearn.nv.gov . Consultado el 27 de julio de 2021 .
- ↑ "Políticas, normas y procedimientos de seguridad del estado" . it.nv.gov . Consultado el 27 de julio de 2021 .
- ↑ "Recurso de facturación" . custom.statenet.com . Consultado el 27 de julio de 2021 .
- ↑ "Seguridad y privacidad de la información del estado de Ohio > Gobierno > Gobierno estatal > Seguridad > Capacitación y concientización" . infosec.ohio.gov . Archivado del original el 27 de julio de 2021. Consultado el 27 de julio de 2021 .
- ↑ "Ciberseguridad para agencias y empleados de la Commonwealth" . Oficina de Administración . Consultado el 27 de julio de 2021 .
- ↑ "Programas de capacitación en ciberseguridad certificados, 154" . dir.texas.gov . Consultado el 27 de julio de 2021 .
- ↑ "Capacitación en concientización sobre seguridad 2021 | División de Servicios Tecnológicos" . dts.utah.gov . Consultado el 27 de julio de 2021 .
- ↑ "Recurso de facturación" . custom.statenet.com . Consultado el 27 de julio de 2021 .
- ↑ "Añadiendo personalidad a la ciberseguridad" . www.metacompliance.com . 23/10/2023 . Consultado el 05/03/2025 .
- 1 2 Lincke, Susan (2016). PLANIFICACIÓN DE LA SEGURIDAD: un enfoque aplicado . Springer International. págs. 176–177 . ISBN 978-3-319-36560-2OCLC 1005117710 .
- ↑ Jenkins, Jeffrey L.; Durcikova, Alexandra; Burns, Mary B. (2012). «Olvídese de lo superfluo: Un análisis de cómo la riqueza de los medios influye en el impacto de la capacitación en seguridad de la información sobre el comportamiento seguro». 45.ª Conferencia Internacional de Hawái sobre Ciencias de Sistemas de 2012. Maui, HI, EE. UU.: IEEE. págs. 3288–3296 . doi : 10.1109/HICSS.2012.285 . ISBN 978-1-4577-1925-7. S2CID 206705398 .
- ↑ Mezquita, Ty (18 de enero de 2022). "Los beneficios ocultos de la capacitación en concientización para los MSP" . CyberHoot . Recuperado el 27 de enero de 2022 .
- Seguridad informática
- Seguridad