Programa anual 2026

La puerta es la persona. Entrénala.

Un programa de doce meses que convierte el conocimiento en comportamiento seguro: un tema por mes, simulaciones sin aviso y nueve indicadores que la dirección revisa cada mes. Aquí está completo, en palabras simples.

Imagen ilustrativa: una empleada de una cooperativa de ahorro duda antes de hacer clic
Imagen ilustrativa.
12temas, uno por mes
8tipos de simulación
9indicadores cada mes
1diagnóstico sin costo antes de empezar

En 1 minuto

Lo esencial, antes de entrar en detalle.

  1. La mayoría de los ataques que funcionan no rompen un sistema: convencen a una persona. Por eso el programa entrena la decisión, no la herramienta.
  2. Son doce temas, uno por mes, agrupados en cuatro: la persona, los accesos y datos, el día a día y la empresa.
  3. Durante el año corren ocho tipos de simulación sin aviso: correo, llamada, mensaje, QR, sitio falso, USB, fraude por correo y una mesa de crisis con la dirección.
  4. La dirección recibe nueve indicadores cada mes, resumidos en un solo número: el Índice de Cultura de Seguridad.
  5. Antes de arrancar hago un diagnóstico sin costo: de ahí sale qué áreas van primero y qué simulaciones tienen sentido en tu empresa.

Por qué la persona

La tecnología puede estar protegida. La decisión humana sigue expuesta.

Imagen ilustrativa: sesión de capacitación en una oficina

Un firewall no decide. Una persona sí: abre o no abre, comparte o no comparte, paga o verifica. Estas son decisiones de todos los días en una sucursal, en tesorería o en la dirección, y cada una puede abrir la puerta.

Abrir un enlaceCompartir una contraseñaAutorizar una transferenciaDescargar un archivoResponder un mensaje falsoDar información por teléfonoEntrar a un sitio clonadoEscanear un QRConectar una USBCompartir datos sin autorización

El atacante no siempre necesita vulnerar tu infraestructura. A veces solo necesita convencer a una persona. El programa entrena a reconocer la pista antes del clic, y mide cada mes si la gente la reconoce.

Piensa en una oficina donde todos dejan la puerta abierta "un momento". No pasa nada el primer día ni el décimo. Pasa el día que alguien estaba esperando justo eso.

Los 12 temas del año

Cada número es un tema de un mes. Los colores son los cuatro grupos, de la persona hacia la empresa.

Toca un número de la rueda, o usa los filtros para ver qué temas entrena cada simulación. Del tema que elijas verás qué cubre y qué simulación lo pone a prueba.

1 2 3 4 5 6 7 8 9 10 11 12 La personaAccesos y datosEl día a díaLa empresa

Grupos

¿Qué simulación entrena cada tema?

Una rueda, doce temas

Cada número es un tema del año. Los colores son los cuatro grupos, de la persona hacia la empresa.

Toca un número de la rueda o usa los filtros.

Ver los 12 en una lista
  1. 01 · Cultura de seguridad y responsabilidadLa persona

    Por qué cada decisión cuenta, qué se espera de cada persona y a quién avisar cuando algo no cuadra.

  2. 02 · Phishing y fraude digitalLa persona

    Reconocer el correo, el mensaje y la página que piden algo con prisa, y reportarlos en vez de abrirlos.

  3. 03 · Ingeniería socialLa persona

    Cómo convencen a una persona sin tocar un sistema: la llamada del "proveedor", el "director" con urgencia, la visita sin cita.

  4. 04 · Protección de información y datos personalesAccesos y datos

    Qué se puede compartir, con quién y por dónde, y qué pide la ley de datos personales a quien los guarda.

  5. 05 · Contraseñas, MFA e identidad digitalAccesos y datos

    Una identidad por persona, segundo factor activo, nada de contraseñas compartidas ni pegadas al monitor.

  6. 06 · Ransomware y malwareAccesos y datos

    Cómo entra, qué hace en los primeros minutos y qué hacer (y qué no) cuando una pantalla pide rescate.

  7. 07 · Dispositivos y trabajo seguroEl día a día

    Laptop, celular, USB y casa: las reglas que sí se cumplen cuando se entienden.

  8. 08 · Navegación segura y redesEl día a día

    Wifi pública, sitios clonados y descargas: por dónde entra lo que nadie invitó. Rótulo por confirmar con el programa.

  9. 09 · Fraude financiero y BECEl día a día

    La transferencia que pide el "director" por correo, el cambio de cuenta bancaria de un proveedor y cómo se verifica antes de pagar.

  10. 10 · Protección de marca y reputaciónLa empresa

    Qué publica tu gente, qué puede usar un atacante y cómo se cuida el nombre de la empresa en línea.

  11. 11 · Continuidad del negocio y respuesta a incidentesLa empresa

    Quién hace qué cuando algo pasa, a quién se avisa primero y cómo se sigue operando mientras tanto.

  12. 12 · Repaso general, evaluación y reconocimientosLa empresa

    Medir el año completo, cerrar brechas y reconocer a quien reportó a tiempo.

Ocho simulaciones

Durante el año, sin aviso, para medir y crear conciencia.

  • 1. Phishing

    Un correo diseñado para tu empresa. Mide quién hace clic, quién escribe datos y quién lo reporta.

  • 2. Vishing

    Una llamada que se hace pasar por soporte, banco o proveedor y pide un dato o una acción.

  • 3. Smishing

    Un SMS o WhatsApp con un enlace o una instrucción urgente.

  • 4. QRishing

    Un QR pegado en la oficina o enviado por mensaje que lleva a una página que no es la que dice.

  • 5. Sitio falso

    Una página que imita el acceso a un sistema de la empresa y guarda lo que se escribe.

  • 6. USB

    Una memoria USB en el estacionamiento o la recepción. Mide quién la conecta.

  • 7. BEC

    El "director" o un proveedor pide una transferencia o un cambio de cuenta. Mide quién verifica antes de pagar.

  • 8. Mesa de crisis

    Un incidente simulado con la dirección y TI, en una sala, para ver dónde se traba la respuesta.

Quien cae recibe una explicación en el momento, sin exhibirlo. La medición es por área. El objetivo es que suba la tasa de reporte: que la gente avise, no que nadie caiga nunca.

Lo que mide la dirección

Nueve indicadores, un solo número al final: el Índice de Cultura de Seguridad.

IndicadorQué mideCada cuánto
ParticipaciónCuántas personas entran a la campaña del mesMensual
Tasa de finalizaciónCuántas la terminanMensual
Calificación promedioQué tan bien contestan la evaluaciónMensual
Tasa de clic en phishingQuién cae en la simulaciónPor simulación
Tasa de reporteQuién avisa a tiempo. Es el indicador que más importaPor simulación
Riesgo por áreaDónde se concentra el riesgo humanoMensual
Incidentes por error humanoCuántos incidentes reales empezaron con una personaMensual
Índice de Cultura de Seguridad (ICS)Un solo número que resume el estado de la culturaMensual
Nivel de madurezCómo evoluciona la organización en el añoTrimestral

Cada campaña mensual incluye

Video cortoInfografíaTips semanalesTriviaCaso realMini evaluaciónBoletínPóster digital

Cómo lo hago, en seis pasos

El valor está en el método, y el primer paso no cuesta.

  1. 1

    Diagnóstico de cultura y riesgo humano sin costo

    Entiendo dónde está tu gente hoy: qué áreas, qué accesos, qué les ha pasado.

  2. 2

    Diseño del programa a la medida

    Por jerarquía y por área: no es lo mismo caja que tesorería ni consejo que desarrollo.

  3. 3

    Capacitación y campañas mensuales

    El tema del mes en piezas cortas: video, infografía, tips, trivia, caso real y evaluación.

  4. 4

    Simulaciones y ejercicios prácticos

    Sin aviso previo, con explicación inmediata a quien cae.

  5. 5

    Medición de indicadores

    Nueve indicadores por área, cada mes, en un reporte que un director lee en cinco minutos.

  6. 6

    Reporte ejecutivo y mejora continua

    Lo que medimos, lo mejoramos: el programa del año siguiente sale de los números de este.

El año, en tres tramos

Doce meses, con el diagnóstico adentro del primero.

01

Mes 1

Diagnóstico y diseño

Diagnóstico de cultura y riesgo humano, definición de públicos y calendario, y la primera campaña: cultura de seguridad y responsabilidad.

02

Meses 2 a 11

Un tema por mes

Campañas mensuales con sus piezas, simulaciones intercaladas sin aviso y reporte de indicadores a la dirección cada mes.

03

Mes 12

Repaso, evaluación y reconocimientos

Evaluación general, reporte ejecutivo del año con el nivel de madurez, y reconocimiento a quien reportó a tiempo.

A quién va dirigido

Alta dirección y consejoGerencias y mandosÁreas administrativasTI y desarrolloSucursales y cajaFinanzas y tesoreríaRecursos humanosTodos los colaboradores

Antes de empezar

Nadie arranca el programa sin un diagnóstico.

  • Sin costo: la plática inicial y el diagnóstico de cultura y riesgo humano.
  • Necesario: un organigrama simple (áreas y cuántas personas) y un contacto de TI o de quien administre el correo.
  • Útil, no obligatorio: incidentes recientes, aunque hayan sido sustos, y lo que te pide tu regulador o tu cliente.
  • Al inicio y al final se mide lo mismo: tasa de clic, tasa de reporte e Índice de Cultura de Seguridad, para comparar.

Cómo empezar

  1. Agenda 30 minutosPor video. Te explico el programa y resuelvo tus dudas.
  2. Diagnóstico sin costoReviso áreas, accesos y lo que te ha pasado.
  3. Tu programaCalendario, públicos y simulaciones a la medida.
Agenda tu diagnóstico →

Preguntas frecuentes

Lo que me preguntan antes de arrancar.

¿Cuánto tiempo le quita a mi equipo cada mes?

Cada campaña trae un video corto, una infografía, tips semanales, una trivia, un caso real y una mini evaluación. Cabe en la semana laboral: nadie sale de su puesto medio día.

¿Las simulaciones avisan a la gente?

No antes. Después, sí: quien cae recibe una explicación en el momento, sin exhibirlo. La medición es por área y el objetivo es que la tasa de reporte suba, no castigar.

¿Qué recibe la dirección?

Un reporte mensual con los nueve indicadores y el Índice de Cultura de Seguridad, y un reporte ejecutivo al cierre del año con la evolución del nivel de madurez.

¿Sirve para cumplir con mi regulador o con un cliente?

Sí. Un programa de concientización documentado y medido es evidencia que piden ISO 27001, SOC 2 y varios reguladores. Te dejo el registro listo para la auditoría.

¿Puedo empezar con una sola área?

Sí. Muchas empresas arrancan con caja, tesorería o dirección, que son las puertas más caras, y amplían al resto en el segundo trimestre.

Glosario

Los términos del programa, en una línea cada uno. En el texto, los subrayados abren su definición.

Phishing
Correo falso que imita a alguien de confianza para que abras un enlace o escribas datos.
Vishing
Lo mismo, por llamada telefónica.
Smishing
Lo mismo, por SMS o WhatsApp.
QRishing
Lo mismo, con un código QR que lleva a una página falsa.
BEC
Business Email Compromise: fraude por correo donde alguien se hace pasar por un directivo o un proveedor para desviar un pago.
MFA
Autenticación de múltiples factores: además de la contraseña, un código o una confirmación en el teléfono.
Ransomware
Programa que cifra los archivos de la empresa y pide un pago para devolverlos.
Ingeniería social
Convencer a una persona de hacer algo (dar un dato, abrir una puerta) sin atacar ningún sistema.
ICS
Índice de Cultura de Seguridad: un solo número, del 0 al 100, que resume participación, resultados y comportamiento.
Tasa de reporte
Porcentaje de personas que avisan de una simulación en vez de ignorarla o caer. Sube cuando la cultura mejora.

Tu personal, listo antes del próximo fraude.

Agenda una plática de 30 minutos sobre el programa: qué recibe tu equipo, qué mides cada mes y cómo se arranca.

WhatsApp+52 81 1184 8054
Correoinfo@backslash.mx
OficinaBlvd. Antonio L. Rodríguez 2100, Torre BH, piso 15, Rincón de Santa María, Monterrey