Volver al blog

Blog

NIST y SANS en phishing awareness

ISO, NIST y SANS hacen medible el phishing awareness, mientras Verizon muestra que el riesgo humano ocurre en segundos y ya no solo por email.

NIST y SANS en phishing awareness

Para CISO, IT y compliance en LATAM, un cybersecurity awareness training program no se valida por cantidad de cursos, sino por evidencia continua de conocimiento, simulación y reacción. ISO pide un programa formal y mantenido para todo el personal, NIST y SANS lo vuelven medible con ejercicios, y Verizon muestra que el riesgo humano se materializa en segundos y ya no sólo por email, sino también por voz y móvil.

Puestos juntos, los marcos normativos y las mediciones operativas dicen algo que ninguna fuente, por separado, deja tan claro. La comparación muestra que la discusión no es si conviene capacitar, sino qué control concreto permite probar eficacia, priorizar riesgo y sostener auditoría.

Fuente Marco Alcance Métrica núcleo Vector principal Cadencia / tiempo Uso operativo
ISO/IEC 27001:2022 Annex A 6.3 ISO/IEC 27001:2022 "for all employees" No especificado No especificado "planned, established, implemented and maintained", "updated regularly" Control formal de awareness, education and training
ISO 27001 Clause 7.3 Awareness ISO/IEC 27001:2022 "all persons doing work under the organization's control", "everyone in scope" No especificado No especificado Conocimiento continuo de policy, rol e implicaciones Sostener la eficacia del ISMS y evidenciar comprensión
NIST SP 800-50r1 NIST SP 800-50r1 Programa "enterprise-wide" No especificado Social engineering, phishing, spear phishing, vishing, smishing "phishing exercise" y ejercicios prácticos Medir si los usuarios detectan el intento o hacen clic
SANS phishing benchmarking SANS Institute Programa organizacional "undesired action rate (click rate)" y "report rate" No especificado Simulaciones recurrentes Evaluar vulnerabilidad y capacidad de reporte
Verizon DBIR 2024 Verizon DBIR 2024 Usuarios finales expuestos a phishing email Tiempo de clic / reacción Email phishing "21 seconds", "less than 60 seconds" Demuestra que el riesgo ocurre demasiado rápido
Verizon DBIR 2026 Verizon DBIR 2026 Breaches con elemento humano "Human element was present in 62% of breaches", "Social Engineering" 16% Mobile-centric social engineering, fake text messages and voice calls 40% higher success rate que email phishing Obliga a medir awareness multicanal

Al poner ISO, NIST, SANS y Verizon en la misma vista aparece la tensión central. ISO exige un programa sostenido y auditable, mientras que Verizon muestra que la decisión del usuario ocurre en una ventana de segundos. Eso cambia el problema de “capacitar” a “medir conducta bajo presión”.

¿ISO pide un programa o un curso aislado?

ISO/IEC 27001:2022 no habla de una acción puntual. El control Annex A 6.3 exige que el programa de information security awareness, education and training sea "planned, established, implemented and maintained" y que se actualice regularmente. La misma lógica se refuerza con Clause 7.3 Awareness, que aplica a "all persons doing work under the organization's control" y, en una guía práctica, a "everyone in scope".

La lectura de Whalemate es que esto convierte al awareness en un control transversal del ISMS, no en una campaña de RR.HH. ni en un curso anual para cumplir expediente. Si el estándar pide evidencia de comprensión, contribución y consecuencias de no conformidad, el programa tiene que dejar trazabilidad auditable. Sin eso, hay capacitación, pero no hay control.

¿Qué mide NIST cuando habla de phishing awareness?

NIST SP 800-50r1 recomienda un "phishing exercise to promote awareness of social engineering attacks" y ubica phishing, spear phishing, vishing y smishing dentro de los tópicos centrales de un programa enterprise-wide. El foco no está en la charla, sino en el ejercicio práctico y en observar si el usuario detecta el intento o hace clic.

La lectura de Whalemate es que NIST baja el awareness a comportamiento observable. Eso importa porque permite pasar de una lógica de asistencia a una lógica de desempeño. Para un CISO, la pregunta deja de ser quién terminó el curso y pasa a ser quién reconoce, reporta o cae frente a un intento realista.

¿Por qué SANS no se queda en el click rate?

Propone dos métricas núcleo para simulaciones de phishing, "undesired action rate (click rate)" y "report rate". Con eso, el programa no sólo mide exposición al engaño, también mide la capacidad de reporte y la reacción defensiva del usuario.

La lectura de Whalemate es que ahí está la diferencia entre entrenar y gestionar riesgo humano. Si sólo mirás clics, sabés quién se equivocó. Si sumás reportes, sabés quién ayuda a contener. Para compliance y IT, esa segunda señal es la que mejor se traduce en evidencia de madurez operativa.

¿Qué cambia cuando el riesgo ocurre en segundos?

Verizon mostró en 2024 que el "median time to click on a malicious link after the email is opened is 21 seconds" y que el tiempo mediano para caer en phishing es "less than 60 seconds". En 2026, además, la firma reportó que el "Human element was present in 62% of breaches" y que "Social Engineering" representó 16% de los breaches, con un foco creciente en "mobile-centric social engineering".

Cyber Security Awareness - Video Training Course | John Academy — John Academy. Ver el original

La lectura de Whalemate es que el programa no puede depender de conciencia general ni de una única campaña anual. Si la ventana de decisión es de segundos, la medición tiene que incluir tiempo de reacción, no sólo tasa de clic. Y si el vector se desplaza a texto y voz, el control tiene que ser multicanal.

¿El foco sigue siendo email o ya cambió de canal?

La nota oficial de Verizon sobre DBIR 2026 dice que el éxito en ataques de voz y texto es "40% higher than traditional email phishing". Análisis complementarios de las simulaciones de voice y text phishing muestran tasas de clic medianas de 2% frente a 1.4% en email y Breacher.ai coinciden en que las simulaciones de voice y text phishing muestran tasas de clic medianas de 2% frente a 1.4% en email.

Pause, think and act - Cyber security awareness training video - Security Quotient — Security Quotient. Ver el original

La lectura de Whalemate es que un programa centrado sólo en email queda desalineado con el vector real de riesgo. Eso no invalida el canal tradicional, pero sí obliga a segmentar por canal, porque una medición única puede subestimar el problema. Para LATAM, donde el uso de mensajería y voz es intensivo, esa diferencia pesa en la priorización.

¿Qué decisión habilita este cruce para un CISO en LATAM?

Habilita pasar de un curso anual a un control continuo de riesgo humano. ISO exige programa sostenido, NIST y SANS piden medir conducta, y Verizon muestra que el daño puede venir por voz, texto y en menos de un minuto. La respuesta práctica es segmentar por canal, medir click rate, report rate y tiempo de reacción, y priorizar intervenciones por riesgo relativo.

Para un equipo de compliance, eso también cambia la evidencia. Ya no alcanza con una constancia de capacitación. Hace falta trazabilidad de simulaciones, resultados, remediación y actualización periódica, porque eso es lo que mejor encaja con un programa auditable y continuo.

¿Qué leer después?

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿Un programa de awareness cumple si sólo tiene cursos?

No alcanza con cursos aislados. ISO/IEC 27001:2022 pide un programa "planned, established, implemented and maintained" y actualizado regularmente. NIST y SANS agregan simulaciones y métricas. Si no hay evidencia de comportamiento, sólo hay formación, pero no un control demostrable de riesgo humano.

¿Qué métricas conviene mirar primero?

Las más operativas son click rate, report rate y tiempo de reacción. SANS usa click rate y report rate como núcleo. Verizon agrega una variable crítica, el tiempo hasta el clic, porque muestra que la exposición real ocurre en segundos. Para gestión, combinar esas señales da una foto más útil que mirar solo asistencia.

¿Por qué no sirve medir sólo phishing por email?

Porque Verizon reporta que el éxito de voice y text phishing es 40% mayor que el del email tradicional. Si el programa sólo mide correo, deja afuera parte del riesgo. En LATAM, donde la interacción móvil y por mensajería es cotidiana, esa omisión puede distorsionar prioridades y presupuesto.

¿Qué debería pedir un compliance officer a IT mañana?

Debería pedir evidencia de programa continuo, segmentación por canal, métricas de simulación y un plan de remediación. También conviene pedir trazabilidad para auditoría, porque ISO exige que el personal entienda su rol y las implicaciones de la no conformidad. Sin esa evidencia, el programa queda débil frente a auditoría y frente a incidentes.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT