Capacitación: qué necesitan saber usuarios y técnicos

Respuesta corta: un programa de vulnerabilidades necesita dos pistas de capacitación distintas. Los usuarios finales necesitan saber reconocer un phishing, navegar con criterio, reportar algo raro y no postergar las actualizaciones. Los técnicos necesitan dominar las herramientas aprobadas, el procedimiento de registro y los plazos, y entender cuál es su rol. Capacitar a los dos con el mismo contenido desperdicia el tiempo de ambos.

La regla ancla: capacitá para la decisión que cada persona toma, no para el tema en general.

Por qué hacen falta dos pistas

La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) distingue dos tipos de capacitación: la de usuarios finales, orientada a reducir la probabilidad de que un empleado sea el origen de un incidente, y la de practicantes, orientada a los que ejecutan el programa. La segunda aparece dos veces en la guía: al planificar (qué se necesita) y al implementar (que el personal esté capacitado antes de operar).

Lo que cada pista busca:

PistaQuiénQué decisión mejora
Usuarios finalesTodo el personalQué hace ante un correo sospechoso, un adjunto, una actualización pendiente
TécnicosIT y dueños de sistemasCómo prioriza, registra, corrige y pide excepciones

Pista de usuarios finales

La guía menciona ataques de phishing y navegación segura como temas de ejemplo. Para una PyME conviene sumar los que influyen directamente en la superficie de ataque.

TemaQué tienen que saber hacer
PhishingReconocer señales, no abrir adjuntos inesperados, verificar por otro canal
Navegación seguraNo instalar software por cuenta propia, desconfiar de descargas y extensiones
ActualizacionesAceptar los reinicios y no posponerlos indefinidamente
ReporteA quién avisar y cómo, sin miedo a reprimenda
Contraseñas y doble factorUsar el segundo factor donde esté disponible
Dispositivos personalesQué está permitido conectar a la red de la empresa

Dos principios para que funcione:

  • Sesiones cortas y frecuentes rinden más que una charla larga anual. Un recordatorio de unos minutos, cada tanto, mantiene el tema vivo.
  • El canal de reporte tiene que ser fácil. Si avisar de un correo sospechoso exige llenar un formulario largo, nadie avisa.

Una simulación de phishing con fines de capacitación es una herramienta útil, siempre con autorización de la dirección y sin sancionar a quien cae. Sirve para ajustar el temario, no para señalar personas.

Pista de técnicos

La guía enumera lo que debe cubrir esta capacitación: cómo usar las herramientas aprobadas, los procedimientos de gestión de vulnerabilidades (cómo se registran, plazos de corrección y otros), los roles y responsabilidades, y las certificaciones. Al implementar, agrega dos cosas: que cada persona entienda el proceso completo y la relación con otros procesos como la gestión de cambios, y que conozca su tarea concreta.

Traducido al equipo de una PyME:

TemaContenido mínimo
Herramientas aprobadasInstalar, configurar, programar escaneos, leer resultados
Escaneo seguroAutorización, ventanas, credenciales de sólo lectura, qué evitar en producción
Registro y plazosCómo se carga un hallazgo y cómo se calcula la fecha límite según la política
PriorizaciónCVSS, EPSS, KEV y criticidad del activo
Gestión de cambiosCómo se coordina una corrección con una ventana de mantenimiento
ExcepcionesCuándo se piden, quién aprueba y cuánto duran
RolesQuién detecta, quién corrige, quién autoriza

La guía insiste en que la capacitación enfatice los puntos de decisión y las restricciones operativas. Un técnico que sabe usar el escáner pero no sabe cuándo está prohibido apuntarlo a un sistema de producción es un riesgo, no un recurso.

Sobre las certificaciones: son opcionales. Una certificación sirve cuando respalda una necesidad concreta del equipo, y no reemplaza la práctica con tus propios sistemas.

Cuándo capacitar

MomentoQuiénMotivo
Al ingresar a la empresaUsuariosBase mínima antes de operar con acceso
PeriódicamenteUsuariosMantener el tema presente
Antes de operar el programaTécnicosQue nadie escanee sin conocer los límites
Al cambiar una herramienta o el procesoTécnicosEvitar que la práctica se aparte del procedimiento
Tras un incidente o un hallazgo graveAmbosAprender de un caso real

La frecuencia exacta la decide cada empresa. Lo que importa es que quede escrita en un plan y que haya registro de quién asistió.

Cómo saber si funciona

La asistencia sola no demuestra aprendizaje. Combinala con señales de comportamiento:

  • Cantidad de reportes de correos sospechosos por parte de usuarios, antes y después de las sesiones
  • Resultados de las simulaciones de phishing, comparando contra la línea base
  • Hallazgos cargados correctamente en el registro, sin campos faltantes
  • Reaperturas por errores de procedimiento
  • Excepciones solicitadas fuera del formulario

Las métricas del programa ayudan a ver si un problema de ejecución es un problema de capacitación. Qué herramientas conviene capacitar primero se resuelve en la comparativa de herramientas de escaneo.

Preguntas frecuentes

¿Hace falta capacitar a la dirección?

Sí, brevemente. Tiene que entender qué decisiones le tocan: aprobar la política, aprobar excepciones críticas y asignar recursos. Un resumen de una hora sobre esas decisiones alcanza.

¿Se puede capacitar con material gratuito?

Se puede. Lo que no se puede delegar a un video genérico es la parte propia de la empresa: la política, el canal de reporte y las herramientas que usan tus técnicos.

¿Cuánto tiempo toma?

Depende del tamaño del equipo y del nivel de partida. Armá el plan con el temario y las frecuencias del lead magnet y ajustalo con la primera ronda.

¿Y si el equipo técnico es una sola persona?

El temario aplica igual. La persona tiene que conocer el proceso completo, y conviene capacitar a un suplente en lo básico para que el programa no dependa de una sola persona.

En resumen

Dos pistas, dos temarios: usuarios que reconocen y reportan, técnicos que operan con criterio dentro de límites claros. Sumá frecuencia escrita y registro de asistencia. Descargá el plan de capacitación en dos pistas y agendá la primera sesión de cada una.

Descarga gratuitaPlan de capacitación en dos pistas: usuarios y técnicos

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis