Para CISO, IT y compliance en LATAM, Human Risk Management cruza tres planos que suelen aparecer separados: las normas piden un programa continuo de awareness y training, no un curso aislado; los analistas y vendors describen HRM como medición continua de comportamiento y riesgo humano; y el valor operativo aparece cuando esa medición permite priorizar intervenciones, reasignar recursos y reportar a dirección con métricas de riesgo, no solo con completitud de cursos.
Qué aparece cuando se comparan normas y HRM operativo
Puestas una al lado de la otra, las fuentes muestran algo que rara vez se explicita: el mínimo normativo exige continuidad y estructura, mientras que HRM agrega la capa de cuantificación conductual que habilita decisiones operativas concretas. Esa diferencia es la que separa un programa que cumple de uno que realmente gestiona riesgo humano.
| Sujeto | Tipo de exigencia o enfoque | Qué se mide o espera | Frecuencia o enfoque temporal | Decisión u operación que habilita | Fuente |
|---|---|---|---|---|---|
| ISO/IEC 27001:2022 cláusula 7.3 y Anexo A 6.3 | Requisito normativo de awareness y formación en seguridad de la información | Que las personas sean conscientes de la política, de su contribución a la eficacia del SGSI y de las implicaciones de no cumplir; mantener conciencia y formación adecuadas | Continua, porque el SGSI debe establecerse, implementarse, mantenerse y mejorarse continuamente | Demostrar que existe un programa estructurado y continuo de concientización y capacitación | cláusula 7.3 y Anexo A 6.3 |
| ISO/IEC 27002:2022 control 6.3 | Guía de control para awareness, education and training | Que las personas reciban concientización, educación y capacitación apropiadas, con actualizaciones regulares según su función | Regular y adaptado al rol | Diseñar programas diferenciados por función y sostener actualizaciones regulares | el control 6.3 pide concientización, educación y capacitación apropiadas, además de actualizaciones regulares relevantes para el rol |
| PCI DSS v4.0 requisito 12.6 | Requisito normativo de programa formal de security awareness | Implementar un programa formal que eduque al personal sobre seguridad de la información y sus responsabilidades en la protección de datos de titulares de tarjeta | Programa continuo y gestionado, no curso aislado | Probar existencia de un programa formal y estructurado de concientización | el requisito 12.6 pide implementar un programa formal de security awareness, no una instancia aislada |
| NIST SP 800-50 | Marco práctico para awareness and training | Identificar roles y responsabilidades, definir objetivos y mensajes por audiencia, métricas de desempeño y evaluar periódicamente la efectividad del programa por roles y audiencias | Evaluación periódica | Medir efectividad por audiencia y ajustar el programa | |
| NIST Cybersecurity Framework v1.1 PR.AT | Categoría de awareness and training dentro de Protect | Que todos los usuarios reciban concientización y capacitación en sus responsabilidades específicas, y que el personal de seguridad mantenga habilidades adecuadas | Continuidad implícita por mantenimiento de habilidades | Alinear la gestión del riesgo humano con la función Protect | la categoría PR.AT establece awareness para todos los usuarios y mantenimiento de habilidades para quienes tienen responsabilidades de seguridad |
| Forrester HRM | Definición operativa de solución HRM | Detectar y medir comportamientos de seguridad, cuantificar riesgo humano, iniciar intervenciones, habilitar a la fuerza laboral y construir cultura positiva | Continuo y orientado a cambio de comportamiento | Usar riesgo cuantificado para disparar intervenciones y orientar estrategia de cultura | cumplir awareness regulatorio queda como caso de uso secundario |
| Adaptive Security HRM | Marco operativo de gestión continua | Clics en phishing, reportes de actividad sospechosa, seguimiento de políticas y puntajes de riesgo dinámicos por empleado | Continua, mediante Assess, Prioritize, Tailor, Track y formación disparada por comportamiento | Priorizar intervenciones, informar al board y justificar inversión | |
| Infosec Institute HRM | Enfoque de scoring basado en señales reales | Integrar datos en tiempo real de SIEM, endpoint y red para generar una evaluación más completa; medir errores humanos, clics y reportes sospechosos | En tiempo real y a lo largo del ciclo de vida del empleado | Ajustar continuamente el programa con evidencia conductual y técnica | HRM integra datos en tiempo real de SIEM, endpoint y red para generar un risk score más completo basado en comportamiento real |
| Hoxhunt HRM | HRM orientado a resultados para CISO, SOC y awareness | Medición de comportamiento, reducción de clics en phishing real, aumento de reportes válidos, disminución de errores de manejo de datos e integración con SOC | Continua y basada en resultados | Demostrar reducción de riesgo, adaptar entrenamiento e integrar reportes de empleados en workflows del SOC | HRM exige métricas orientadas a resultados, como menos clics, más reportes válidos y reportes de empleados integrados al SOC |
| Arctic Wolf HRM | Tratamiento del riesgo humano como componente operativo del riesgo cibernético total | Correlacionar actividad de identidad, patrones de acceso y señales de comportamiento para comprender, priorizar y reducir riesgo introducido por usuarios | Medición continua a lo largo del tiempo | Priorizar entrenamiento, refuerzo de controles y cambios de acceso según perfiles de riesgo | el riesgo humano se trata como componente medible del riesgo total al correlacionar actividad de identidad, patrones de acceso y señales de comportamiento |
¿Las normas piden awareness o piden gestión de riesgo humano?
Las normas del material hablan, ante todo, de awareness, education, training y programa formal. La cláusula 7.3 de ISO/IEC 27001:2022 exige que las personas sean conscientes de la política, de su contribución al SGSI y de las implicancias de no cumplir, el control 6.3 de ISO/IEC 27002:2022 pide concientización, educación y capacitación apropiadas con actualizaciones regulares según el rol, y PCI DSS v4.0 requisito 12.6 exige implementar un programa formal de security awareness.
La lectura de Whalemate es que ese mínimo normativo no alcanza, por sí solo, para gestionar riesgo humano. Sirve para demostrar que hay programa, continuidad y estructura. No resuelve automáticamente qué personas, equipos o terceros requieren intervención prioritaria ni qué evidencia mostraría que el riesgo humano efectivamente bajó.
¿Por qué Forrester deja al cumplimiento como objetivo secundario?
Forrester plantea que una solución de HRM debe detectar y medir comportamientos de seguridad, cuantificar riesgo humano, iniciar intervenciones basadas en ese riesgo y construir una cultura de seguridad positiva. En esa misma línea, cumplir requisitos de awareness aparece como un caso de uso secundario frente al cambio de comportamiento y cultura.
La tensión con ISO y PCI no es una contradicción normativa, sino una diferencia de nivel. Las normas fijan un piso. Forrester está describiendo qué debería hacer un programa si el objetivo no es solo pasar auditoría, sino reducir exposición. Para un CISO, eso cambia el KPI principal: de completitud y asistencia a comportamiento observable y riesgo cuantificado.
¿Qué falla cuando el programa mide actividad y no comportamiento?
Hoxhunt observa que muchos programas tradicionales de awareness se concentran en métricas de actividad, como la completitud de cursos. Infosec Institute, en cambio, sostiene que HRM debe basarse en comportamiento real del usuario e integrar datos en tiempo real de SIEM, endpoint y red para construir un risk score más completo.
La lectura de Whalemate es que medir actividad sirve para auditoría administrativa, pero no para priorización operativa. Un curso completado no dice si una persona reporta phishing, evita errores de manejo de datos o repite conductas de riesgo. HRM aparece justamente cuando la unidad de análisis deja de ser la clase tomada y pasa a ser el comportamiento observado.
¿Qué se mide de verdad en Human Risk Management?
Las fuentes convergen en un set bastante concreto. Adaptive Security habla de clics en phishing, reportes de actividad sospechosa, seguimiento de políticas y puntajes de riesgo dinámicos por empleado. Hoxhunt agrega métricas orientadas a resultados, como reducción de clics en phishing real, aumento de reportes válidos y disminución de errores de manejo de datos. Infosec Institute suma la reducción de errores humanos, la disminución de clics en simulaciones y el aumento de reportes de correos sospechosos.
No todas las fuentes usan la misma taxonomía, pero sí la misma lógica. La medición deja de ser binaria y pasa a seguir señales de conducta, exposición y respuesta. Eso permite ver riesgo por individuo, por área, por rol o por etapa del ciclo de vida del empleado.
¿Qué agrega la integración técnica frente al awareness aislado?
Infosec Institute describe HRM como una disciplina que integra señales en tiempo real de SIEM, endpoint y dispositivos de red. Living Security plantea que HRM unifica datos de comportamiento, acceso, identidad y exposición a amenazas en una única vista de riesgo humano por individuo. Arctic Wolf propone correlacionar actividad de identidad, patrones de acceso y señales de comportamiento para tratar el riesgo humano como componente medible del riesgo cibernético total.
La lectura de Whalemate es que esta capa técnica transforma al awareness en una función de seguridad operativa. Si el programa queda aislado en LMS, cursos o campañas genéricas, no conversa con identidad, acceso ni telemetría. Cuando sí conversa, el equipo puede decidir con más precisión dónde entrenar, dónde endurecer controles y dónde revisar permisos o procesos.
¿Qué significa que el riesgo humano sea continuo y no anual?
PCI DSS 12.6 exige un programa formal, ISO/IEC 27002:2022 control 6.3 pide actualizaciones regulares según el rol y NIST SP 800-50 recomienda evaluar periódicamente la efectividad del programa. Del lado operativo, Adaptive Security propone formación disparada por comportamiento y no por calendario, mientras Mimecast describe una evolución hacia ciclos continuos de medición y mejora centrados en los usuarios de mayor riesgo.
La tensión es clara. El cumplimiento suele organizarse en hitos periódicos, muchas veces anuales. HRM, en cambio, trata el riesgo como algo que cambia con amenazas, hábitos, roles y contexto. Para IT y CISO, esto habilita pasar de campañas por fecha a intervenciones por señal.



