Concientización en ciberseguridad para bancos

En entidades financieras el programa no puede ser un curso anual. Tiene que producir evidencia para BCRA, PCI DSS e ISO 27001, y un índice que el directorio pueda leer.

Cómo funciona

Dónde enfocar el programa

Evidencia, no capturas

El reporte de concientización se exporta por período. Deja de armarse una carpeta de pantallas antes de cada auditoría.

El comercial es el más expuesto

El área que menos tiempo tiene es la que más señuelos recibe. El Agente ajusta dificultad y momento, no manda el mismo correo a tesorería y a sucursales.

Phishing de nómina y proveedores

Plantillas que imitan los flujos reales de un banco: haberes, proveedores, tokens, mesa de ayuda.

Marco regulatorio

Referencias que orientan el programa

El alcance concreto depende de la jurisdicción y de los controles aplicables a cada organización.

BCRAPCI DSS 12.6ISO/IEC 27001 A.6.3
Caso del sector

Evidencia de clientes reales

Conocé cómo organizaciones de la región midieron y redujeron su riesgo humano con Whalemate.

Banca y finanzas

El auditor pide evidencia. El CISO necesita saber quién sigue haciendo clic.

En una entidad financiera el programa no puede ser un curso anual. Tiene que producir evidencia para BCRA, PCI DSS e ISO/IEC 27001, y un índice que el directorio pueda leer.

El phishing que llega a un banco no es un concurso de spam. Imita haberes, proveedores, tokens y mesa de ayuda. Quien menos tiempo tiene —comercial, sucursal, el analista que aprueba un pago— es quien más señuelos recibe. Un curso igual para toda la nómina no cambia esa asimetría. El programa tiene que ajustar canal, dificultad y momento. Si tesorería y la red de sucursales reciben el mismo correo, el ejercicio no está midiendo el riesgo que importa.

Están expuestos quienes tocan dinero, identidad y tickets de soporte. También quien opera desde un celular con WhatsApp mezclado con el correo laboral. LATAM suma ese canal a la mesa. El CISO ya lo sabe; lo que falta es un padrón vivo y un índice que no se arme la semana anterior a la auditoría. People tiene que poder dar de alta al ingreso nuevo el día que entra. IT tiene que conectar el directorio sin un agente en el endpoint.

Lo que el auditor quiere ver es evidencia de concientización, no una carpeta de capturas. PCI DSS 12.6 pide un programa que cubra phishing e ingeniería social, con revisión. ISO/IEC 27001 A.6.3 pide concientización ligada al rol. El BCRA y las normas locales piden que el control exista y se pueda mostrar. El reporte se exporta por período. Deja de armarse a mano. Eso no certifica a la entidad: le da material para la conversación que ya tiene que dar.

Vectores del sector

Tres señuelos que un banco ya vio

No es una lista exhaustiva de amenazas. Es el tipo de campaña que el programa tiene que saber correr.

Phishing de haberes y tokens

Correos que imitan liquidación, recálculo, token de acceso o vencimiento de clave. El comercial los abre en el celular entre un cliente y otro. La campaña tiene que verse como el flujo real de la…

Fraude a proveedores y BEC

Cambios de CBU, facturas retocadas, un hilo que parece tesorería. El daño no es un clic: es una transferencia. La simulación trabaja el hábito de verificar por un canal segundo. No prometemos que un…

Ingeniería social a mesa de ayuda

El atacante no siempre apunta al CEO. Apunta a quien resetea un usuario o entrega un token. El señuelo se disfraza de incidente interno. El programa tiene que incluir a soporte con escenarios…

Preguntas sobre banca y finanzas

¿Qué evidencia le puedo mostrar al auditor?
Participación, resultados de simulación y evolución del índice por período, exportables. El reporte dice quién estaba en el padrón y qué recibió. No es una captura del LMS. El auditor sigue siendo quien interpreta el control. Nosotros no firmamos el dictamen de BCRA ni de PCI. Entregamos la materia prima para no improvisar la carpeta.
¿Cómo cubrimos sucursales, comercial y casa matriz en un solo padrón?
El directorio sincroniza altas, bajas y área. El Agente ajusta escenario y momento. No hace falta un programa paralelo por canal. People y seguridad definen reglas; la plataforma no exige que todo el mundo reciba el mismo correo el mismo martes. Si una red queda afuera del IdP, esa brecha se ve en la implementación, no se esconde.
¿Esto cumple BCRA o PCI por sí solo?
No. El programa produce evidencia alineada a esos pedidos. El cumplimiento es de la entidad y de su auditor. Nadie debería venderle “cumplimos BCRA” como un toggle. La página nombra las normas para que sepa qué carpeta va a poder armar, no para transferirle nuestra certificación.
¿Qué no cubre este módulo?
No es un SOC, no monitorea transacciones y no reemplaza el antifraude de canales. No instala agente en el endpoint. No usa el score para un expediente laboral: eso queda fuera del contrato de uso del dato. Tampoco es un curso anual con certificado de cuarenta minutos presentado como control completo.

Banca y finanzas — Concientización y riesgo humano

El programa se calibra igual. Lo vemos en la demo.