Casi toda la inversión en seguridad de una empresa mediana se va en tecnología, y casi todo incidente real empieza en un correo que alguien abrió.
No es contradictorio: es la razón por la que el simulacro de phishing sigue siendo, año tras año, el ejercicio con mejor relación entre lo que cuesta y lo que revela. Cuesta una tarde de configuración y una hora de comunicación. Revela cuánto tardaría un atacante en entrar.
Esta es la guía para montarlo sin convertirlo en un problema laboral.
Antes de empezar: la regla que decide todo
Paso 1: define qué quieres medir
"Cuánta gente cae" es la métrica obvia y la menos útil por sí sola. Las tres que importan:
- Tasa de clic. Cuántos abrieron el enlace.
- Tasa de entrega de credenciales. Cuántos, además de hacer clic, escribieron usuario y contraseña. Es la que de verdad corresponde a un compromiso.
- Tasa de reporte. Cuánta gente avisó al área de sistemas. Es la métrica que hay que hacer subir, y la que casi nadie mide.
Una empresa donde el 20% hace clic pero el 40% reporta está mucho mejor que una donde solo el 5% hace clic y nadie avisa nunca. En la primera, el atacante es detectado en minutos. En la segunda, nadie se entera.
Paso 2: elige la herramienta
Para una PyME hay tres caminos razonables:
- La que ya pagas. Microsoft 365 en planes con Defender incluye simulación de ataque, y hay funciones equivalentes en otras suites. Es lo primero a revisar: si ya está en la licencia, el costo es cero.
- Una plataforma dedicada de concientización. Traen plantillas, capacitación automática al que cae y reportes listos. Tienen sentido cuando el ejercicio va a ser recurrente y hay más de cincuenta personas.
- Montarlo tú. Existen herramientas libres para esto. Funciona, pero exige cuidado técnico y, sobre todo, disciplina para no guardar nunca las contraseñas capturadas — el simulacro debe registrar que alguien escribió algo, jamás qué escribió.
Si es tu primera vez, empieza por lo que ya tienes en la licencia.
Paso 3: comunica antes (lo correcto, no la fecha)
Una semana antes, un correo de dirección o de sistemas con tres ideas y nada más:
- La empresa va a hacer pruebas periódicas de phishing como parte de su programa de seguridad.
- Los resultados son agregados y nadie va a ser sancionado por caer.
- Cómo se reporta un correo sospechoso — con el botón, la dirección o el procedimiento exacto.
No se avisa la fecha. Un simulacro anunciado no mide nada, y además la gente se avisa entre sí.
Paso 4: diseña el correo señuelo
Aquí se define la calidad del ejercicio. Tres niveles, y conviene empezar por el de en medio:
Nivel fácil (genérico). Paquetería con un envío retenido, notificación de buzón lleno, factura adjunta. Mide el reflejo básico. Si en este nivel cae mucha gente, el problema es de fundamentos.
Nivel realista (contextual). Aquí es donde se aprende. El correo se parece a algo que sí pasa en tu empresa:
- Aviso de "tu contraseña de Microsoft 365 expira hoy" con una página de inicio de sesión clonada.
- Un supuesto proveedor conocido notificando cambio de cuenta bancaria.
- Recordatorio del área de recursos humanos sobre la política de vacaciones, con un enlace.
Nivel dirigido. Un correo personalizado para dirección o finanzas, aparentando venir del director general y pidiendo un movimiento urgente. Es el ataque que más dinero mueve en México y merece su propia campaña, con muy pocas personas.
Paso 5: prepara la página de aterrizaje
Quien hace clic debe llegar a una página de la empresa, no a un error. En treinta segundos de lectura debe explicar:
- Que fue un simulacro y que no pasó nada.
- Qué señales tenía ese correo, marcadas sobre la imagen del correo mismo: el dominio del remitente, la urgencia, el enlace que no coincide con el texto.
- Cómo se reporta el siguiente.
Esa página es el 80% del valor educativo del ejercicio. Vale más el tiempo que le dediques a ella que a la plantilla del correo.
Paso 6: ejecuta
- Martes o miércoles, media mañana. Lunes y viernes distorsionan el resultado.
- Escalonado, no todos a la misma hora, para que no se corra la voz.
- Avisa a la mesa de ayuda —y solo a ella— para que sepa qué responder si empiezan a llegar reportes.
- Déjalo correr entre 48 y 72 horas.
Paso 7: el reporte y el seguimiento
Lo que se presenta a dirección cabe en una hoja:
| Indicador | Resultado | Meta siguiente campaña |
|---|---|---|
| Tasa de clic | % | Bajar |
| Entrega de credenciales | % | Bajar |
| Tasa de reporte | % | Subir |
| Tiempo hasta el primer reporte | minutos | Bajar |
Por área, nunca por persona. Y con una recomendación concreta por hallazgo.
Como referencia: en una primera campaña sin capacitación previa es común que entre el 15% y el 30% haga clic. El número absoluto importa menos que la tendencia entre campañas.
Qué hacer con los resultados
Con quien cayó: la capacitación de la página de aterrizaje y nada más. Si alguien cae en tres campañas seguidas, la lectura correcta no es "esta persona es descuidada", sino "este puesto está muy expuesto y necesita controles técnicos": permisos más acotados, doble validación para pagos, alertas adicionales.
Con quien reportó: reconocerlo públicamente, de forma agregada. "El 38% del equipo reportó el correo en menos de una hora" en la junta mensual hace más por la cultura de seguridad que cualquier curso.
Con la empresa: el simulacro casi siempre destapa algo estructural. Los tres hallazgos más comunes:
- No hay doble factor en el correo. Es el control que convierte una contraseña robada en un intento fallido. El método está en cómo activar la verificación en dos pasos.
- No existe un canal claro para reportar. La gente no avisa porque no sabe a quién.
- No hay doble validación para cambios de cuenta bancaria de proveedores. Es el fraude que más dinero mueve y se previene con una llamada telefónica obligatoria, no con tecnología.
Cada cuánto repetirlo
Trimestral es la cadencia que funciona: suficiente para medir tendencia, no tanto como para volverse ruido. Y encaja bien dentro de un plan de cuatro semanas para el mes de la ciberseguridad, que es justo el momento del año para arrancarlo.
El objetivo final no es llegar a cero clics — no se llega. Es llegar a una empresa donde el primer reporte entra en cinco minutos. Con eso, un ataque real deja de ser un incidente silencioso y se vuelve una alerta temprana.
Concientización
Monta tu primer simulacro este mes
Diseñamos la campaña con correos realistas de tu contexto, la ejecutamos, capacitamos a quien cae y te entregamos el reporte por área.



