Volver al blog

Blog

Qué es Human Risk Management (y por qué no es un curso más)

La categoría todavía no se busca como security awareness training. Hay que nombrarla, explicar el ciclo y enlazar a cómo se mide.

Qué es Human Risk Management (y por qué no es un curso más)

Human Risk Management todavía no se busca igual que "security awareness training". Hay que nombrarla. HRM es gestionar el riesgo cibernético con foco en el comportamiento de las personas: quién está expuesto, cómo evoluciona, qué se hace después.

HRM no es un curso más

La diferencia con un programa de awareness no es de herramientas. Es de postura. En lugar de medir quién completó un curso, se mide quién sigue representando un riesgo y se interviene con simulaciones, entrenamiento por perfil y analítica.

Un 100% de completion rate no dice nada sobre quién sigue haciendo clic. Esa es la métrica que un directorio ya conoce y que no alcanza para operar el riesgo humano. HRM cambia la pregunta: no "¿asistió?", sino "¿sigue expuesto y qué hacemos con eso?".

El glosario HRM concentra las definiciones. Esta nota existe para la búsqueda "qué es human risk management" y para enlazar el vocabulario con el producto.

El ciclo de un programa gestionado

El ciclo que opera Whalemate es el de un programa gestionado: modelar contexto, simular, entrenar, medir, intervenir, reportar.

  • Modelar contexto. La nómina, el idioma, el rol y el canal importan más que un temario genérico.
  • Simular. El canal nativo es correo (phishing) y QR (QRishing), en modalidades de clic, credenciales y ransomware simulado. Smishing, vishing, USB drop, ataques a 2FA y deepfake se ejecutan como servicios profesionales, no como autoservicio.
  • Entrenar. No es una biblioteca para que cada uno elija. Es la lección que corresponde a esa persona, en el momento del error. Ver entrenamiento adaptativo.
  • Medir. El risk score consolida señales. Sirve para priorizar, no para armar un ranking punitivo. Detalle en analítica de riesgo humano.
  • Intervenir. El agente de concientización decide la siguiente intervención dentro de las reglas que define el equipo. No es un chatbot ni un scheduler de campañas.
  • Reportar. Evidencia exportable para auditor y directorio. PCI DSS 12.6 e ISO/IEC 27001 piden programa, no un curso suelto.

Qué no es

No es un LMS con más títulos. No es un ranking de países. No es un hall of shame. Whalemate está certificada ISO/IEC 27001:2022 (A-LIGN); el Trust Center y el DPA dicen que ninguna métrica individual se usa con fines disciplinarios.

Si buscás la categoría instalada —security awareness training— el término del glosario explica por qué HRM es lo que viene después. Si buscás plataforma, la ficha está en plataforma de riesgo humano.

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿Qué es Human Risk Management?

Es gestionar el riesgo cibernético con foco en el comportamiento de las personas: quién está expuesto, cómo evoluciona y qué se hace después. No reemplaza al awareness: lo convierte en un programa gestionado.

¿En qué se diferencia de security awareness training?

Awareness mide quién completó un curso. HRM mide quién sigue representando un riesgo y decide la siguiente intervención —simulación, contenido, canal, dificultad— con datos.

¿Qué ciclo opera Whalemate?

Modelar contexto, simular, entrenar, medir, intervenir y reportar. El vocabulario está en el glosario HRM; la métrica, en analítica de riesgo humano.

¿HRM usa el score para disciplinar?

No. El Trust Center y el DPA declaran que ninguna métrica individual se usa con fines disciplinarios por parte de Whalemate. El score sirve para priorizar.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT