[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/tutorial/simulacro-phishing-empleados":3,"prev-/blog/tutorial/simulacro-phishing-empleados":483,"next-/blog/tutorial/simulacro-phishing-empleados":462,"related-/blog/tutorial/simulacro-phishing-empleados":486,"author-Diego Herrera":508},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":437,"cta":438,"date":444,"dateModified":444,"description":445,"draft":446,"extension":447,"faq":448,"featured":461,"howto":462,"image":463,"imageAlt":464,"intent":465,"keywords":466,"meta":471,"navigation":461,"path":472,"publishedTime":462,"readingTime":473,"seo":474,"seoTitle":475,"stem":476,"tags":477,"__hash__":482},"blog/blog/tutorial/simulacro-phishing-empleados.md","Cómo hacer un simulacro de phishing con tus empleados (paso a paso)","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":422},"minimark",[11,15,23,26,31,42,46,49,75,78,82,85,110,113,117,120,143,146,150,153,159,169,184,190,197,201,204,223,226,229,233,258,262,265,330,333,340,344,354,360,366,391,395,406,413],[12,13,14],"p",{},"Casi toda la inversión en seguridad de una empresa mediana se va en tecnología, y casi todo incidente real empieza en un correo que alguien abrió.",[12,16,17,18,22],{},"No es contradictorio: es la razón por la que el simulacro de phishing sigue siendo, año tras año, ",[19,20,21],"strong",{},"el ejercicio con mejor relación entre lo que cuesta y lo que revela",". Cuesta una tarde de configuración y una hora de comunicación. Revela cuánto tardaría un atacante en entrar.",[12,24,25],{},"Esta es la guía para montarlo sin convertirlo en un problema laboral.",[27,28,30],"h2",{"id":29},"antes-de-empezar-la-regla-que-decide-todo","Antes de empezar: la regla que decide todo",[32,33,36],"callout",{"icon":34,"title":35},"i-lucide-users","El simulacro mide al proceso, no a las personas",[12,37,38,39],{},"Es la única decisión que hay que tomar antes de configurar nada, y determina si el ejercicio sirve o se vuelve tóxico. Si los resultados se usan para señalar o sancionar, pasan tres cosas: la gente deja de reportar por miedo a quedar expuesta, empieza a advertirse entre sí durante la campaña, y el siguiente simulacro ya no mide nada. ",[19,40,41],{},"Resultados agregados, capacitación en lugar de castigo, y cero nombres en la presentación a dirección.",[27,43,45],{"id":44},"paso-1-define-qué-quieres-medir","Paso 1: define qué quieres medir",[12,47,48],{},"\"Cuánta gente cae\" es la métrica obvia y la menos útil por sí sola. Las tres que importan:",[50,51,52,59,65],"ol",{},[53,54,55,58],"li",{},[19,56,57],{},"Tasa de clic."," Cuántos abrieron el enlace.",[53,60,61,64],{},[19,62,63],{},"Tasa de entrega de credenciales."," Cuántos, además de hacer clic, escribieron usuario y contraseña. Es la que de verdad corresponde a un compromiso.",[53,66,67,70,71,74],{},[19,68,69],{},"Tasa de reporte."," Cuánta gente avisó al área de sistemas. Es ",[19,72,73],{},"la métrica que hay que hacer subir",", y la que casi nadie mide.",[12,76,77],{},"Una empresa donde el 20% hace clic pero el 40% reporta está mucho mejor que una donde solo el 5% hace clic y nadie avisa nunca. En la primera, el atacante es detectado en minutos. En la segunda, nadie se entera.",[27,79,81],{"id":80},"paso-2-elige-la-herramienta","Paso 2: elige la herramienta",[12,83,84],{},"Para una PyME hay tres caminos razonables:",[86,87,88,94,100],"ul",{},[53,89,90,93],{},[19,91,92],{},"La que ya pagas."," Microsoft 365 en planes con Defender incluye simulación de ataque, y hay funciones equivalentes en otras suites. Es lo primero a revisar: si ya está en la licencia, el costo es cero.",[53,95,96,99],{},[19,97,98],{},"Una plataforma dedicada de concientización."," Traen plantillas, capacitación automática al que cae y reportes listos. Tienen sentido cuando el ejercicio va a ser recurrente y hay más de cincuenta personas.",[53,101,102,105,106,109],{},[19,103,104],{},"Montarlo tú."," Existen herramientas libres para esto. Funciona, pero exige cuidado técnico y, sobre todo, disciplina para ",[19,107,108],{},"no guardar nunca las contraseñas capturadas"," — el simulacro debe registrar que alguien escribió algo, jamás qué escribió.",[12,111,112],{},"Si es tu primera vez, empieza por lo que ya tienes en la licencia.",[27,114,116],{"id":115},"paso-3-comunica-antes-lo-correcto-no-la-fecha","Paso 3: comunica antes (lo correcto, no la fecha)",[12,118,119],{},"Una semana antes, un correo de dirección o de sistemas con tres ideas y nada más:",[86,121,122,129,140],{},[53,123,124,125,128],{},"La empresa va a hacer ",[19,126,127],{},"pruebas periódicas de phishing"," como parte de su programa de seguridad.",[53,130,131,132,135,136,139],{},"Los resultados son ",[19,133,134],{},"agregados"," y ",[19,137,138],{},"nadie va a ser sancionado"," por caer.",[53,141,142],{},"Cómo se reporta un correo sospechoso — con el botón, la dirección o el procedimiento exacto.",[12,144,145],{},"No se avisa la fecha. Un simulacro anunciado no mide nada, y además la gente se avisa entre sí.",[27,147,149],{"id":148},"paso-4-diseña-el-correo-señuelo","Paso 4: diseña el correo señuelo",[12,151,152],{},"Aquí se define la calidad del ejercicio. Tres niveles, y conviene empezar por el de en medio:",[12,154,155,158],{},[19,156,157],{},"Nivel fácil (genérico)."," Paquetería con un envío retenido, notificación de buzón lleno, factura adjunta. Mide el reflejo básico. Si en este nivel cae mucha gente, el problema es de fundamentos.",[12,160,161,164,165,168],{},[19,162,163],{},"Nivel realista (contextual)."," Aquí es donde se aprende. El correo se parece a algo que ",[19,166,167],{},"sí pasa en tu empresa",":",[86,170,171,174,181],{},[53,172,173],{},"Aviso de \"tu contraseña de Microsoft 365 expira hoy\" con una página de inicio de sesión clonada.",[53,175,176,177,180],{},"Un supuesto proveedor conocido notificando ",[19,178,179],{},"cambio de cuenta bancaria",".",[53,182,183],{},"Recordatorio del área de recursos humanos sobre la política de vacaciones, con un enlace.",[12,185,186,189],{},[19,187,188],{},"Nivel dirigido."," Un correo personalizado para dirección o finanzas, aparentando venir del director general y pidiendo un movimiento urgente. Es el ataque que más dinero mueve en México y merece su propia campaña, con muy pocas personas.",[32,191,194],{"icon":192,"title":193},"i-lucide-ban","Lo que NO debe usarse como señuelo",[12,195,196],{},"Bonos, aguinaldos, ajustes de sueldo, listas de despidos o resultados médicos. Funcionan demasiado bien y el costo es alto: la gente no siente que aprendió algo, siente que la empresa jugó con algo serio. Un simulacro que genera resentimiento cancela el programa completo.",[27,198,200],{"id":199},"paso-5-prepara-la-página-de-aterrizaje","Paso 5: prepara la página de aterrizaje",[12,202,203],{},"Quien hace clic debe llegar a una página de la empresa, no a un error. En treinta segundos de lectura debe explicar:",[86,205,206,212,218],{},[53,207,208,211],{},[19,209,210],{},"Que fue un simulacro"," y que no pasó nada.",[53,213,214,217],{},[19,215,216],{},"Qué señales tenía ese correo",", marcadas sobre la imagen del correo mismo: el dominio del remitente, la urgencia, el enlace que no coincide con el texto.",[53,219,220],{},[19,221,222],{},"Cómo se reporta el siguiente.",[12,224,225],{},"Esa página es el 80% del valor educativo del ejercicio. Vale más el tiempo que le dediques a ella que a la plantilla del correo.",[227,228],"ad-banner",{},[27,230,232],{"id":231},"paso-6-ejecuta","Paso 6: ejecuta",[86,234,235,241,247,253],{},[53,236,237,240],{},[19,238,239],{},"Martes o miércoles",", media mañana. Lunes y viernes distorsionan el resultado.",[53,242,243,246],{},[19,244,245],{},"Escalonado",", no todos a la misma hora, para que no se corra la voz.",[53,248,249,252],{},[19,250,251],{},"Avisa a la mesa de ayuda"," —y solo a ella— para que sepa qué responder si empiezan a llegar reportes.",[53,254,255],{},[19,256,257],{},"Déjalo correr entre 48 y 72 horas.",[27,259,261],{"id":260},"paso-7-el-reporte-y-el-seguimiento","Paso 7: el reporte y el seguimiento",[12,263,264],{},"Lo que se presenta a dirección cabe en una hoja:",[266,267,268,284],"table",{},[269,270,271],"thead",{},[272,273,274,278,281],"tr",{},[275,276,277],"th",{},"Indicador",[275,279,280],{},"Resultado",[275,282,283],{},"Meta siguiente campaña",[285,286,287,299,308,320],"tbody",{},[272,288,289,293,296],{},[290,291,292],"td",{},"Tasa de clic",[290,294,295],{},"%",[290,297,298],{},"Bajar",[272,300,301,304,306],{},[290,302,303],{},"Entrega de credenciales",[290,305,295],{},[290,307,298],{},[272,309,310,313,315],{},[290,311,312],{},"Tasa de reporte",[290,314,295],{},[290,316,317],{},[19,318,319],{},"Subir",[272,321,322,325,328],{},[290,323,324],{},"Tiempo hasta el primer reporte",[290,326,327],{},"minutos",[290,329,298],{},[12,331,332],{},"Por área, nunca por persona. Y con una recomendación concreta por hallazgo.",[12,334,335,336,339],{},"Como referencia: en una primera campaña sin capacitación previa es común que ",[19,337,338],{},"entre el 15% y el 30% haga clic",". El número absoluto importa menos que la tendencia entre campañas.",[27,341,343],{"id":342},"qué-hacer-con-los-resultados","Qué hacer con los resultados",[12,345,346,349,350,353],{},[19,347,348],{},"Con quien cayó:"," la capacitación de la página de aterrizaje y nada más. Si alguien cae en tres campañas seguidas, la lectura correcta no es \"esta persona es descuidada\", sino ",[19,351,352],{},"\"este puesto está muy expuesto y necesita controles técnicos\"",": permisos más acotados, doble validación para pagos, alertas adicionales.",[12,355,356,359],{},[19,357,358],{},"Con quien reportó:"," reconocerlo públicamente, de forma agregada. \"El 38% del equipo reportó el correo en menos de una hora\" en la junta mensual hace más por la cultura de seguridad que cualquier curso.",[12,361,362,365],{},[19,363,364],{},"Con la empresa:"," el simulacro casi siempre destapa algo estructural. Los tres hallazgos más comunes:",[86,367,368,379,385],{},[53,369,370,373,374,180],{},[19,371,372],{},"No hay doble factor"," en el correo. Es el control que convierte una contraseña robada en un intento fallido. El método está en ",[375,376,378],"a",{"href":377},"/blog/tutorial/activar-2fa-cuentas","cómo activar la verificación en dos pasos",[53,380,381,384],{},[19,382,383],{},"No existe un canal claro para reportar."," La gente no avisa porque no sabe a quién.",[53,386,387,390],{},[19,388,389],{},"No hay doble validación para cambios de cuenta bancaria de proveedores."," Es el fraude que más dinero mueve y se previene con una llamada telefónica obligatoria, no con tecnología.",[27,392,394],{"id":393},"cada-cuánto-repetirlo","Cada cuánto repetirlo",[12,396,397,400,401,405],{},[19,398,399],{},"Trimestral"," es la cadencia que funciona: suficiente para medir tendencia, no tanto como para volverse ruido. Y encaja bien dentro de ",[375,402,404],{"href":403},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","un plan de cuatro semanas para el mes de la ciberseguridad",", que es justo el momento del año para arrancarlo.",[12,407,408,409,412],{},"El objetivo final no es llegar a cero clics — no se llega. Es llegar a una empresa donde ",[19,410,411],{},"el primer reporte entra en cinco minutos",". Con eso, un ataque real deja de ser un incidente silencioso y se vuelve una alerta temprana.",[414,415],"call-to-action",{"description":416,"eyebrow":417,"icon":418,"label":419,"title":420,"to":421},"Diseñamos la campaña con correos realistas de tu contexto, la ejecutamos, capacitamos a quien cae y te entregamos el reporte por área.","Concientización","i-lucide-fish","Solicitar simulacro","Monta tu primer simulacro este mes","/contacto",{"title":423,"searchDepth":424,"depth":425,"links":426},"",2,3,[427,428,429,430,431,432,433,434,435,436],{"id":29,"depth":424,"text":30},{"id":44,"depth":424,"text":45},{"id":80,"depth":424,"text":81},{"id":115,"depth":424,"text":116},{"id":148,"depth":424,"text":149},{"id":199,"depth":424,"text":200},{"id":231,"depth":424,"text":232},{"id":260,"depth":424,"text":261},{"id":342,"depth":424,"text":343},{"id":393,"depth":424,"text":394},"tutorial",{"title":439,"description":440,"label":441,"to":442,"icon":443},"¿Quieres el simulacro montado y medido?","Diseñamos la campaña, la ejecutamos, capacitamos a quien cae y te entregamos el reporte con la tendencia por área.","Ver ciberseguridad gestionada","/servicios/ciberseguridad","i-lucide-mail-warning","2026-10-05","Guía práctica para montar un simulacro de phishing en una PyME: qué herramienta usar, cómo diseñar el correo, qué medir, cómo comunicarlo y qué hacer con quien cae.",false,"md",[449,452,455,458],{"question":450,"answer":451},"¿Es legal hacerle un simulacro de phishing a mis empleados?","Sí, siempre que se haga sobre cuentas corporativas, con fines de capacitación y sin recolectar credenciales reales. Lo que cambia la conversación de legal a laboral es cómo se usa el resultado: si el simulacro se anuncia como ejercicio de mejora y los resultados se manejan de forma agregada, no hay problema. Si se usa para señalar o sancionar personas, se vuelve un conflicto laboral y, peor, destruye la utilidad del ejercicio para siempre.",{"question":453,"answer":454},"¿Aviso antes o no aviso?","Se avisa que habrá simulacros, no cuándo. En la comunicación inicial se explica que la empresa va a hacer pruebas periódicas de phishing como parte de su programa de seguridad, que los resultados son agregados y que nadie será sancionado por caer. Después no se avisa la fecha, porque un simulacro anunciado no mide nada.",{"question":456,"answer":457},"¿Qué porcentaje de clics es normal?","En una primera campaña sin capacitación previa, es común que entre el 15% y el 30% del personal haga clic, y que una fracción menor entregue credenciales. No conviene obsesionarse con el número absoluto: el indicador útil es la tendencia entre campañas y, sobre todo, la tasa de reporte, es decir, cuánta gente avisó en lugar de solo ignorar el correo.",{"question":459,"answer":460},"¿Qué hago con quien cayó?","Capacitación breve e inmediata, nunca sanción. La página de aterrizaje del simulacro debe explicar en treinta segundos qué señales tenía ese correo y cómo reportar el siguiente. Si alguien cae en tres campañas seguidas, eso no es un problema de esa persona: es un indicio de que su puesto está muy expuesto y necesita controles técnicos adicionales, como restricciones de permisos o doble validación para pagos.",true,null,"/images/blog/tutorial/simulacro-phishing-empleados.jpg","Bandeja de correo corporativa con un mensaje de prueba de phishing marcado durante un simulacro interno","informational",[467,468,469,470],"simulacro de phishing empresa","campaña de phishing interna","capacitar empleados phishing","prueba de phishing pyme",{},"/blog/tutorial/simulacro-phishing-empleados",11,{"title":5,"description":445},"Simulacro de phishing en tu empresa: guía","blog/tutorial/simulacro-phishing-empleados",[478,479,480,481],"ciberseguridad","phishing","capacitacion","procesos","vmTKLCO9699g1F8SQjDJYCAJcOJ5A2bNwxmFoqY1ew0",{"path":484,"title":485},"/blog/tutorial/limpiar-base-datos-clientes","Cómo limpiar tu base de datos de clientes antes de 2027 (sin romper nada)",[487,493,500],{"path":484,"title":485,"description":488,"date":489,"category":437,"image":490,"imageAlt":491,"readingTime":492},"Método paso a paso para depurar tu base de clientes: duplicados, datos muertos, RFC mal capturados y contactos sin consentimiento. Con respaldo y sin perder historial.","2026-09-28","/images/blog/tutorial/limpiar-base-datos-clientes.jpg","Registros de clientes duplicados consolidándose en un catálogo ordenado dentro de un sistema empresarial",10,{"path":494,"title":495,"description":496,"date":497,"category":437,"image":498,"imageAlt":499,"readingTime":492},"/blog/tutorial/red-lenta-oficina-diagnostico","¿Red lenta en la oficina? Cómo diagnosticarla paso a paso antes de llamar al proveedor","Método paso a paso para diagnosticar una red lenta en la oficina: qué medir, cómo aislar la causa y cómo llegar con tu proveedor con datos en lugar de quejas.","2026-09-25","/images/blog/tutorial/red-lenta-oficina-diagnostico.jpg","Técnico revisando el equipo de red y las mediciones de conectividad de una oficina",{"path":501,"title":502,"description":503,"date":504,"category":437,"image":505,"imageAlt":506,"readingTime":507},"/blog/tutorial/descargar-organizar-xml-sat","Cómo descargar y organizar todos los XML del SAT de tu empresa (paso a paso)","Guía paso a paso para descargar el histórico completo de CFDI emitidos y recibidos desde el portal del SAT, organizarlos y dejarlos listos para contabilidad y auditoría.","2026-09-21","/images/blog/tutorial/descargar-organizar-xml-sat.jpg","Archivo digital de comprobantes fiscales organizados por año y mes en un sistema empresarial",9,{"id":509,"avatar":462,"bio":510,"entityType":511,"expertise":512,"extension":513,"meta":514,"name":6,"role":515,"slug":516,"social":462,"stem":517,"url":7,"__hash__":518},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]