Concientización en ciberseguridad para organismos públicos

El sector público necesita evidencia auditable, contenido en español y un proveedor que pueda operar con los plazos y los controles de una licitación.

Cómo funciona

Dónde enfocar el programa

Escala sin un equipo enorme

El Agente orquesta el programa. El equipo de seguridad define reglas, no arma campañas a mano.

Transparencia del dato

Qué se recolecta, para qué, y que ninguna métrica individual se usa con fines disciplinarios.

Reportes para el órgano de control

Exportables, por período, con alcance y resultado. Listos para quien audita.

Marco regulatorio

Referencias que orientan el programa

El alcance concreto depende de la jurisdicción y de los controles aplicables a cada organización.

ISO/IEC 27001Normativa local de ciberseguridadCompras públicas
Caso del sector

Evidencia de clientes reales

Conocé cómo organizaciones de la región midieron y redujeron su riesgo humano con Whalemate.

Gobierno

Escala, compras públicas y el deber de documentar que el programa existe

El sector público necesita evidencia auditable, contenido en el idioma de la operación y un proveedor que pueda trabajar con plazos y controles de una licitación.

Un organismo con miles de personas no arma campañas a mano. El phishing llega como un trámite, un proveedor del Estado, un oficio o un enlace de “mesa de ayuda”. Quien atiende al ciudadano está expuesto de un modo distinto a quien opera un sistema interno. El programa tiene que orquestarse: reglas, no un equipo de awareness de veinte personas mandando correos. El Agente corre el día a día. Seguridad define el marco. Eso es lo que hace viable la escala.

Están expuestos mesas de entrada, call centers, áreas de compras, autoridades y el personal de plantas que rotan por contrato. Las altas y bajas en el Estado no esperan al curso anual. Si el padrón no se sincroniza, el control miente. También está expuesto quien no es empleado de planta pero usa el correo del organismo. El alcance se declara: quién entra y quién no. Transparencia del dato: qué se recolecta, para qué, y que ninguna métrica individual se usa con fines disciplinarios.

El órgano de control y el auditor interno quieren un reporte por período, con alcance y resultado. ISO/IEC 27001 orienta el control de concientización. La normativa local de ciberseguridad —la que aplique a ese organismo— pide que el programa exista y se pueda mostrar. Las compras públicas piden un proveedor que documente seguridad propia y que no prometa un sello que no tiene. Whalemate declara ISO/IEC 27001:2022. El resto se discute en el pliego y en el DPA, no en un brochure.

Vectores del sector

Tres entradas que un organismo ya conoce

La campaña tiene que hablar el idioma del trámite, no el de una startup.

Phishing de compras y proveedores

Facturas, pliegos, “actualice sus datos para cobrar”. El área de compras está entrenada para destrabar pagos. El señuelo usa esa prisa. La simulación trabaja el segundo canal de verificación. El…

Ingeniería social a mesas de atención

Quien atiende al público resetea accesos, recibe adjuntos y opera con poco tiempo. El atacante se hace pasar por un interno o por un ciudadano urgente. El programa incluye a esa mesa con escenarios…

Compromiso de cuentas de autoridades

Un correo que parece el despacho, un pedido de transferencia o de información. El vector es BEC con sello institucional. El ejercicio no ridiculiza a la autoridad: entrena el hábito del canal…

Preguntas sobre gobierno

¿Qué le entrego al órgano de control?
Un reporte exportable por período: alcance del padrón, participación, resultados de simulación y evolución del índice. Listo para quien audita. No es un dictamen. Es la evidencia de que el programa existió en esas fechas. El organismo redacta el informe que su norma pide.
¿Cómo se cubre un padrón de miles de personas?
Directorio, reglas y el Agente. Seguridad no arma cada campaña a mano. Las altas y bajas siguen al origen de identidad. Si el organismo tiene varios IdP, se declara en la implementación. No prometemos un rollout de un fin de semana sobre un padrón que nadie unifica.
¿Pueden participar de una licitación y qué certifican?
El material de seguridad del proveedor está en el Trust Center. La certificación declarada es ISO/IEC 27001:2022. No inventamos SOC 2 ni otros sellos. La participación en un proceso de compra se evalúa caso por caso. Esta página no es una oferta ni un pliego.
¿Qué no cubre este módulo?
No es un SOC gubernamental, no clasifica información y no reemplaza la mesa de ciberincidentes del organismo. No instala agente en el puesto. No usa métricas individuales para un régimen disciplinario. Tampoco redacta el informe regulatorio: entrega datos para que el área de seguridad lo haga.

Gobierno — Concientización y riesgo humano

El programa se calibra igual. Lo vemos en la demo.