PCI DSS 12.6 pide un programa formal de concientización que incluya phishing e ingeniería social, con revisión al menos anual. Un curso de 40 minutos una vez al año no produce esa evidencia.
Lo que el auditor quiere ver
Lo que el auditor quiere ver es historial: cada campaña con canal, señuelo, alcance y resultado, más registro de formación por persona. Eso es un subproducto de operar el programa, no una carpeta que se arma tres semanas antes.
El término PCI DSS 12.6 del glosario es la definición corta. Esta nota existe para la búsqueda long-tail "PCI DSS 12.6 capacitación".
Simular phishing nativo —correo y QR— deja constancia de comportamiento. El entrenamiento adaptativo deja constancia de toma. El botón de reporte deja constancia de gesto defensivo. Juntos son un programa. Un PDF de política colgado en la intranet no lo es.
ISO 27001 y el resto del mapeo
ISO/IEC 27001 control A.6.3 exige concientización y capacitación pertinente al rol de cada persona. Whalemate produce esa evidencia como registro de formación exportable. La organización está certificada ISO/IEC 27001:2022 por A-LIGN; el detalle de confianza está en el Trust Center.
El mapeo de controles —ISO 27001, PCI, y las normas que la ficha de cumplimiento declara— está en la página de cumplimiento. Esta nota no sustituye esa ficha ni inventa un artículo de ley local.
Cómo se opera, no cómo se maquilla
Un programa que solo existe el mes de la auditoría no es 12.6. Un programa que corre simulaciones, asigna formación al caer y exporta el registro sí puede mostrarse. Banca tiene su propia ficha de industria; el caso Banco del Sol es un relato de cliente, no un certificado de PCI.
Smishing y otros vectores fuera del canal nativo se ejecutan como servicio profesional cuando el alcance está autorizado. No se venden como feature de autoservicio para inflar un control.
Un programa formal de concientización que incluya phishing e ingeniería social, con revisión al menos anual. Un curso de 40 minutos una vez al año no produce esa evidencia.
¿Qué quiere ver el auditor?
Historial: cada campaña con canal, señuelo, alcance y resultado, más registro de formación por persona. Eso es un subproducto de operar el programa, no una carpeta armada tres semanas antes.
¿Un curso anual cumple 12.6?
No. El requisito pide programa y evidencia específica de phishing e ingeniería social, no contenido genérico de seguridad.
¿Dónde está el mapeo de controles?
En la página de cumplimiento. ISO/IEC 27001 A.6.3 pide concientización pertinente al rol. El Trust Center declara la certificación ISO/IEC 27001:2022 de Whalemate (A-LIGN).
¿Le gustaría profundizar en este tema?
Abra este artículo directamente en Claude o ChatGPT:
haga preguntas, pida un resumen o explore ideas relacionadas.