Volver al blog

Blog

Human Risk Management: qué mide y qué habilita

HRM cruza normas de awareness continuo con métricas de comportamiento para priorizar intervenciones, reasignar recursos y reportar riesgo humano.

Human Risk Management: qué mide y qué habilita

Para CISO, IT y compliance en LATAM, Human Risk Management cruza tres planos que suelen aparecer separados: las normas piden un programa continuo de awareness y training, no un curso aislado; los analistas y vendors describen HRM como medición continua de comportamiento y riesgo humano; y el valor operativo aparece cuando esa medición permite priorizar intervenciones, reasignar recursos y reportar a dirección con métricas de riesgo, no solo con completitud de cursos.

Qué aparece cuando se comparan normas y HRM operativo

Puestas una al lado de la otra, las fuentes muestran algo que rara vez se explicita: el mínimo normativo exige continuidad y estructura, mientras que HRM agrega la capa de cuantificación conductual que habilita decisiones operativas concretas. Esa diferencia es la que separa un programa que cumple de uno que realmente gestiona riesgo humano.

Sujeto Tipo de exigencia o enfoque Qué se mide o espera Frecuencia o enfoque temporal Decisión u operación que habilita Fuente
ISO/IEC 27001:2022 cláusula 7.3 y Anexo A 6.3 Requisito normativo de awareness y formación en seguridad de la información Que las personas sean conscientes de la política, de su contribución a la eficacia del SGSI y de las implicaciones de no cumplir; mantener conciencia y formación adecuadas Continua, porque el SGSI debe establecerse, implementarse, mantenerse y mejorarse continuamente Demostrar que existe un programa estructurado y continuo de concientización y capacitación cláusula 7.3 y Anexo A 6.3
ISO/IEC 27002:2022 control 6.3 Guía de control para awareness, education and training Que las personas reciban concientización, educación y capacitación apropiadas, con actualizaciones regulares según su función Regular y adaptado al rol Diseñar programas diferenciados por función y sostener actualizaciones regulares el control 6.3 pide concientización, educación y capacitación apropiadas, además de actualizaciones regulares relevantes para el rol
PCI DSS v4.0 requisito 12.6 Requisito normativo de programa formal de security awareness Implementar un programa formal que eduque al personal sobre seguridad de la información y sus responsabilidades en la protección de datos de titulares de tarjeta Programa continuo y gestionado, no curso aislado Probar existencia de un programa formal y estructurado de concientización el requisito 12.6 pide implementar un programa formal de security awareness, no una instancia aislada
NIST SP 800-50 Marco práctico para awareness and training Identificar roles y responsabilidades, definir objetivos y mensajes por audiencia, métricas de desempeño y evaluar periódicamente la efectividad del programa por roles y audiencias Evaluación periódica Medir efectividad por audiencia y ajustar el programa
NIST Cybersecurity Framework v1.1 PR.AT Categoría de awareness and training dentro de Protect Que todos los usuarios reciban concientización y capacitación en sus responsabilidades específicas, y que el personal de seguridad mantenga habilidades adecuadas Continuidad implícita por mantenimiento de habilidades Alinear la gestión del riesgo humano con la función Protect la categoría PR.AT establece awareness para todos los usuarios y mantenimiento de habilidades para quienes tienen responsabilidades de seguridad
Forrester HRM Definición operativa de solución HRM Detectar y medir comportamientos de seguridad, cuantificar riesgo humano, iniciar intervenciones, habilitar a la fuerza laboral y construir cultura positiva Continuo y orientado a cambio de comportamiento Usar riesgo cuantificado para disparar intervenciones y orientar estrategia de cultura cumplir awareness regulatorio queda como caso de uso secundario
Adaptive Security HRM Marco operativo de gestión continua Clics en phishing, reportes de actividad sospechosa, seguimiento de políticas y puntajes de riesgo dinámicos por empleado Continua, mediante Assess, Prioritize, Tailor, Track y formación disparada por comportamiento Priorizar intervenciones, informar al board y justificar inversión
Infosec Institute HRM Enfoque de scoring basado en señales reales Integrar datos en tiempo real de SIEM, endpoint y red para generar una evaluación más completa; medir errores humanos, clics y reportes sospechosos En tiempo real y a lo largo del ciclo de vida del empleado Ajustar continuamente el programa con evidencia conductual y técnica HRM integra datos en tiempo real de SIEM, endpoint y red para generar un risk score más completo basado en comportamiento real
Hoxhunt HRM HRM orientado a resultados para CISO, SOC y awareness Medición de comportamiento, reducción de clics en phishing real, aumento de reportes válidos, disminución de errores de manejo de datos e integración con SOC Continua y basada en resultados Demostrar reducción de riesgo, adaptar entrenamiento e integrar reportes de empleados en workflows del SOC HRM exige métricas orientadas a resultados, como menos clics, más reportes válidos y reportes de empleados integrados al SOC
Arctic Wolf HRM Tratamiento del riesgo humano como componente operativo del riesgo cibernético total Correlacionar actividad de identidad, patrones de acceso y señales de comportamiento para comprender, priorizar y reducir riesgo introducido por usuarios Medición continua a lo largo del tiempo Priorizar entrenamiento, refuerzo de controles y cambios de acceso según perfiles de riesgo el riesgo humano se trata como componente medible del riesgo total al correlacionar actividad de identidad, patrones de acceso y señales de comportamiento

¿Las normas piden awareness o piden gestión de riesgo humano?

Las normas del material hablan, ante todo, de awareness, education, training y programa formal. La cláusula 7.3 de ISO/IEC 27001:2022 exige que las personas sean conscientes de la política, de su contribución al SGSI y de las implicancias de no cumplir, el control 6.3 de ISO/IEC 27002:2022 pide concientización, educación y capacitación apropiadas con actualizaciones regulares según el rol, y PCI DSS v4.0 requisito 12.6 exige implementar un programa formal de security awareness.

La lectura de Whalemate es que ese mínimo normativo no alcanza, por sí solo, para gestionar riesgo humano. Sirve para demostrar que hay programa, continuidad y estructura. No resuelve automáticamente qué personas, equipos o terceros requieren intervención prioritaria ni qué evidencia mostraría que el riesgo humano efectivamente bajó.

¿Por qué Forrester deja al cumplimiento como objetivo secundario?

Forrester plantea que una solución de HRM debe detectar y medir comportamientos de seguridad, cuantificar riesgo humano, iniciar intervenciones basadas en ese riesgo y construir una cultura de seguridad positiva. En esa misma línea, cumplir requisitos de awareness aparece como un caso de uso secundario frente al cambio de comportamiento y cultura.

La tensión con ISO y PCI no es una contradicción normativa, sino una diferencia de nivel. Las normas fijan un piso. Forrester está describiendo qué debería hacer un programa si el objetivo no es solo pasar auditoría, sino reducir exposición. Para un CISO, eso cambia el KPI principal: de completitud y asistencia a comportamiento observable y riesgo cuantificado.

¿Qué falla cuando el programa mide actividad y no comportamiento?

Hoxhunt observa que muchos programas tradicionales de awareness se concentran en métricas de actividad, como la completitud de cursos. Infosec Institute, en cambio, sostiene que HRM debe basarse en comportamiento real del usuario e integrar datos en tiempo real de SIEM, endpoint y red para construir un risk score más completo.

La lectura de Whalemate es que medir actividad sirve para auditoría administrativa, pero no para priorización operativa. Un curso completado no dice si una persona reporta phishing, evita errores de manejo de datos o repite conductas de riesgo. HRM aparece justamente cuando la unidad de análisis deja de ser la clase tomada y pasa a ser el comportamiento observado.

¿Qué se mide de verdad en Human Risk Management?

Las fuentes convergen en un set bastante concreto. Adaptive Security habla de clics en phishing, reportes de actividad sospechosa, seguimiento de políticas y puntajes de riesgo dinámicos por empleado. Hoxhunt agrega métricas orientadas a resultados, como reducción de clics en phishing real, aumento de reportes válidos y disminución de errores de manejo de datos. Infosec Institute suma la reducción de errores humanos, la disminución de clics en simulaciones y el aumento de reportes de correos sospechosos.

No todas las fuentes usan la misma taxonomía, pero sí la misma lógica. La medición deja de ser binaria y pasa a seguir señales de conducta, exposición y respuesta. Eso permite ver riesgo por individuo, por área, por rol o por etapa del ciclo de vida del empleado.

¿Qué agrega la integración técnica frente al awareness aislado?

Infosec Institute describe HRM como una disciplina que integra señales en tiempo real de SIEM, endpoint y dispositivos de red. Living Security plantea que HRM unifica datos de comportamiento, acceso, identidad y exposición a amenazas en una única vista de riesgo humano por individuo. Arctic Wolf propone correlacionar actividad de identidad, patrones de acceso y señales de comportamiento para tratar el riesgo humano como componente medible del riesgo cibernético total.

La lectura de Whalemate es que esta capa técnica transforma al awareness en una función de seguridad operativa. Si el programa queda aislado en LMS, cursos o campañas genéricas, no conversa con identidad, acceso ni telemetría. Cuando sí conversa, el equipo puede decidir con más precisión dónde entrenar, dónde endurecer controles y dónde revisar permisos o procesos.

¿Qué significa que el riesgo humano sea continuo y no anual?

PCI DSS 12.6 exige un programa formal, ISO/IEC 27002:2022 control 6.3 pide actualizaciones regulares según el rol y NIST SP 800-50 recomienda evaluar periódicamente la efectividad del programa. Del lado operativo, Adaptive Security propone formación disparada por comportamiento y no por calendario, mientras Mimecast describe una evolución hacia ciclos continuos de medición y mejora centrados en los usuarios de mayor riesgo.

La tensión es clara. El cumplimiento suele organizarse en hitos periódicos, muchas veces anuales. HRM, en cambio, trata el riesgo como algo que cambia con amenazas, hábitos, roles y contexto. Para IT y CISO, esto habilita pasar de campañas por fecha a intervenciones por señal.

¿El HRM sirve solo para insiders?

Mimecast pone foco principal en amenazas internas y en identificar y monitorizar primero a los usuarios que representan mayor riesgo. Proofpoint define HRM como un enfoque integral centrado en entender, medir y mitigar riesgos asociados al comportamiento humano dentro de la organización, y Doppel trata a empleados, contratistas y terceros como una superficie de ataque crítica que puede monitorizarse, probarse y mejorarse sistemáticamente.

La lectura de Whalemate es que reducir HRM a insider risk es demasiado estrecho. El material lo ubica más bien como una capa transversal para gestionar exposición creada por empleados, contratistas y terceros, tanto ante errores como ante amenazas externas que explotan conducta humana. Eso es relevante en LATAM, donde tercerización, rotación y accesos distribuidos agregan complejidad operacional.

¿Qué decisión habilita un risk score humano que las normas no resuelven?

Adaptive Security sostiene que tratar el comportamiento del empleado como señal dinámica y cuantificable permite priorizar intervenciones, informar al board y justificar inversión. Arctic Wolf vincula esa medición con decisiones sobre entrenamiento, refuerzo de controles y cambios de acceso según perfiles de riesgo. Forrester dice que el riesgo cuantificado debe disparar intervenciones de política y formación.

La lectura de Whalemate es que ahí está la diferencia operativa más importante. Las normas dicen que debe existir un programa. El risk score permite decidir a quién intervenir primero, con qué intensidad, con qué soporte y si hace falta complementar training con controles técnicos o cambios de acceso. Sin esa capa, compliance tiene evidencia de existencia, pero seguridad no necesariamente tiene evidencia de priorización.

¿Cómo cambia el reporte a dirección cuando se adopta HRM?

NIST SP 800-50 pide establecer métricas de desempeño y evaluar periódicamente la efectividad. Adaptive Security agrega reportes de riesgo a nivel de junta directiva como parte de un programa funcional. Hoxhunt insiste en métricas orientadas a resultados para demostrar reducción de riesgo.

La lectura de Whalemate es que el reporte cambia de formato y de conversación. En vez de mostrar solo cuántos completaron un curso, el equipo puede mostrar qué comportamientos empeoraron o mejoraron, qué áreas concentran más exposición, qué intervenciones se aplicaron y qué resultados tuvieron. Ese tipo de reporte es mucho más útil para dirección porque conecta inversión, riesgo y acción correctiva.

¿Qué implican ISO, PCI y NIST para compliance en LATAM cuando se los cruza con HRM?

ISO/IEC 27001:2022 exige awareness dentro de un SGSI que debe mejorarse continuamente, ISO/IEC 27002:2022 pide actualizaciones regulares adaptadas al rol, PCI DSS 12.6 exige un programa formal de concientización, NIST SP 800-50 recomienda métricas y evaluación periódica y el NIST Cybersecurity Framework ubica awareness and training dentro de Protect.

La lectura de Whalemate es que compliance no queda afuera de HRM, sino que cambia su estándar de evidencia. Ya no alcanza con probar calendario, contenidos y asistencia. El cruce con HRM empuja a demostrar que el programa es continuo, segmentado, medible y ajustable, y que genera decisiones de mitigación sobre personas, equipos y procesos de mayor riesgo.

¿Cómo se traduce esto en una operación concreta de HRM?

Whalemate presenta HRM como un sistema que modela contexto, simula, entrena, mide, interviene y reporta, en lugar de limitarse a impartir cursos genéricos. El sitio público describe módulos de simulaciones avanzadas, entrenamiento adaptativo, analítica de riesgo humano y un agente de concientización. Además, el risk score consolida señales de simulaciones, cursos, reportes y comportamiento para priorizar intervenciones y soporte a usuarios de alto riesgo, no para fines disciplinarios.

La lectura de Whalemate es que una operación de HRM madura une el piso normativo con la capa conductual. No reemplaza el programa exigido por ISO o PCI. Lo vuelve accionable para CISO, IT y compliance cuando hace falta decidir mañana qué área intervenir, qué usuarios requieren apoyo adicional y dónde conviene poner presupuesto, tiempo del SOC o refuerzo de controles.

Consecuencia operativa

Para un CISO, IT o compliance en LATAM, la consecuencia práctica es directa. Un programa continuo y estructurado de awareness y training es el mínimo que piden ISO/IEC 27001:2022, ISO/IEC 27002:2022, PCI DSS v4.0, NIST SP 800-50 y NIST Cybersecurity Framework, pero el estándar operativo que describen Forrester, Adaptive Security, Hoxhunt, Arctic Wolf e Infosec Institute exige medir comportamientos, cuantificar riesgo humano y usar esa evidencia para priorizar intervenciones. Si mañana hay que decidir algo, la pregunta ya no es solo si el programa existe, sino qué personas o equipos concentran más riesgo, qué intervención corresponde, qué recursos conviene reasignar y qué métrica va a demostrar que el riesgo humano bajó.

¿Qué leer después?

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿Human Risk Management reemplaza el security awareness training?

No. El material muestra que HRM incorpora awareness y training, pero los trata como una parte de un programa más amplio. [Las normas exigen concientización y capacitación continuas](https://www.iso.org/standard/75652.html), mientras [HRM agrega medición de comportamiento, scoring de riesgo e intervenciones basadas en evidencia](https://www.proofpoint.com/us/threat-reference/human-risk-management). La diferencia no es eliminar training, sino dejar de usarlo como única respuesta.

¿Qué métricas debería mirar primero un CISO?

Las fuentes priorizan señales de comportamiento y resultado. [Adaptive Security propone seguir clics en phishing, reportes de actividad sospechosa y cumplimiento de políticas](https://www.adaptivesecurity.com/blog/human-risk-management). [Hoxhunt suma reducción de clics, aumento de reportes válidos y menos errores de manejo de datos](https://hoxhunt.com/guide/human-risk-management-playbook). [Infosec Institute agrega errores humanos observados e indicadores tomados de SIEM, endpoint y red](https://www.infosecinstitute.com/resources/security-awareness/beyond-awareness-human-risk-management/).

¿Con cumplir PCI DSS 12.6 o ISO/IEC 27001:2022 ya alcanza?

Alcanza para cubrir el requisito formal de tener un programa continuo y estructurado de awareness. [PCI DSS 12.6 pide un programa formal](https://www.pcisecuritystandards.org/document_library) y [ISO/IEC 27001:2022 exige conciencia sobre política, contribución al SGSI e implicancias del incumplimiento](https://www.iso.org/standard/82875.html). Pero eso no responde por sí mismo a quién intervenir primero, cómo asignar recursos ni cómo probar reducción real del riesgo humano.

¿Qué decisión concreta habilita HRM que un programa anual no habilita?

Habilita priorización fina. [Arctic Wolf plantea usar perfiles de riesgo derivados de identidad, acceso y comportamiento para decidir entrenamiento, refuerzo de controles o cambios de acceso](https://arcticwolf.com/resources/blog/human-risk-management-and-security-awareness-training/). [Adaptive Security suma que esa medición permite justificar inversión e informar al board](https://www.adaptivesecurity.com/blog/human-risk-management-cybersecurity-awareness-training). Un programa anual suele probar existencia. HRM permite decidir acción.

¿Qué rol tiene compliance en un esquema de HRM?

Compliance pasa de verificar que hubo capacitación a exigir evidencia de programa continuo, segmentación, medición y ajuste. [NIST SP 800-50 recomienda métricas de desempeño y evaluación periódica](https://csrc.nist.gov/publications/detail/sp/800-50/final), y [Forrester ubica el valor de HRM en cambiar comportamiento y cultura más allá del simple cumplimiento](https://www.forrester.com/blogs/the-future-is-now-introducing-human-risk-management/). Eso convierte a compliance en una función que pide trazabilidad y efectividad, no solo asistencia.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT