Concientización en ciberseguridad para bancos
En entidades financieras el programa no puede ser un curso anual. Tiene que producir evidencia para BCRA, PCI DSS e ISO 27001, y un índice que el directorio pueda leer.
Dónde enfocar el programa
El reporte de concientización se exporta por período. Deja de armarse una carpeta de pantallas antes de cada auditoría.
El área que menos tiempo tiene es la que más señuelos recibe. El Agente ajusta dificultad y momento, no manda el mismo correo a tesorería y a sucursales.
Plantillas que imitan los flujos reales de un banco: haberes, proveedores, tokens, mesa de ayuda.
Referencias que orientan el programa
El alcance concreto depende de la jurisdicción y de los controles aplicables a cada organización.
Evidencia de clientes reales
Conocé cómo organizaciones de la región midieron y redujeron su riesgo humano con Whalemate.
El auditor pide evidencia. El CISO necesita saber quién sigue haciendo clic.
En una entidad financiera el programa no puede ser un curso anual. Tiene que producir evidencia para BCRA, PCI DSS e ISO/IEC 27001, y un índice que el directorio pueda leer.
El phishing que llega a un banco no es un concurso de spam. Imita haberes, proveedores, tokens y mesa de ayuda. Quien menos tiempo tiene —comercial, sucursal, el analista que aprueba un pago— es quien más señuelos recibe. Un curso igual para toda la nómina no cambia esa asimetría. El programa tiene que ajustar canal, dificultad y momento. Si tesorería y la red de sucursales reciben el mismo correo, el ejercicio no está midiendo el riesgo que importa.
Están expuestos quienes tocan dinero, identidad y tickets de soporte. También quien opera desde un celular con WhatsApp mezclado con el correo laboral. LATAM suma ese canal a la mesa. El CISO ya lo sabe; lo que falta es un padrón vivo y un índice que no se arme la semana anterior a la auditoría. People tiene que poder dar de alta al ingreso nuevo el día que entra. IT tiene que conectar el directorio sin un agente en el endpoint.
Lo que el auditor quiere ver es evidencia de concientización, no una carpeta de capturas. PCI DSS 12.6 pide un programa que cubra phishing e ingeniería social, con revisión. ISO/IEC 27001 A.6.3 pide concientización ligada al rol. El BCRA y las normas locales piden que el control exista y se pueda mostrar. El reporte se exporta por período. Deja de armarse a mano. Eso no certifica a la entidad: le da material para la conversación que ya tiene que dar.
Tres señuelos que un banco ya vio
No es una lista exhaustiva de amenazas. Es el tipo de campaña que el programa tiene que saber correr.
Phishing de haberes y tokens
Correos que imitan liquidación, recálculo, token de acceso o vencimiento de clave. El comercial los abre en el celular entre un cliente y otro. La campaña tiene que verse como el flujo real de la…
Fraude a proveedores y BEC
Cambios de CBU, facturas retocadas, un hilo que parece tesorería. El daño no es un clic: es una transferencia. La simulación trabaja el hábito de verificar por un canal segundo. No prometemos que un…
Ingeniería social a mesa de ayuda
El atacante no siempre apunta al CEO. Apunta a quien resetea un usuario o entrega un token. El señuelo se disfraza de incidente interno. El programa tiene que incluir a soporte con escenarios…
Preguntas sobre banca y finanzas
¿Qué evidencia le puedo mostrar al auditor?
¿Cómo cubrimos sucursales, comercial y casa matriz en un solo padrón?
¿Esto cumple BCRA o PCI por sí solo?
¿Qué no cubre este módulo?
Otras industrias
Banca y finanzas — Concientización y riesgo humano
El programa se calibra igual. Lo vemos en la demo.