Respuesta corta: un programa de vulnerabilidades necesita dos pistas de capacitación distintas. Los usuarios finales necesitan saber reconocer un phishing, navegar con criterio, reportar algo raro y no postergar las actualizaciones. Los técnicos necesitan dominar las herramientas aprobadas, el procedimiento de registro y los plazos, y entender cuál es su rol. Capacitar a los dos con el mismo contenido desperdicia el tiempo de ambos.
La regla ancla: capacitá para la decisión que cada persona toma, no para el tema en general.
Por qué hacen falta dos pistas
La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) distingue dos tipos de capacitación: la de usuarios finales, orientada a reducir la probabilidad de que un empleado sea el origen de un incidente, y la de practicantes, orientada a los que ejecutan el programa. La segunda aparece dos veces en la guía: al planificar (qué se necesita) y al implementar (que el personal esté capacitado antes de operar).
Lo que cada pista busca:
| Pista | Quién | Qué decisión mejora |
|---|---|---|
| Usuarios finales | Todo el personal | Qué hace ante un correo sospechoso, un adjunto, una actualización pendiente |
| Técnicos | IT y dueños de sistemas | Cómo prioriza, registra, corrige y pide excepciones |
Pista de usuarios finales
La guía menciona ataques de phishing y navegación segura como temas de ejemplo. Para una PyME conviene sumar los que influyen directamente en la superficie de ataque.
| Tema | Qué tienen que saber hacer |
|---|---|
| Phishing | Reconocer señales, no abrir adjuntos inesperados, verificar por otro canal |
| Navegación segura | No instalar software por cuenta propia, desconfiar de descargas y extensiones |
| Actualizaciones | Aceptar los reinicios y no posponerlos indefinidamente |
| Reporte | A quién avisar y cómo, sin miedo a reprimenda |
| Contraseñas y doble factor | Usar el segundo factor donde esté disponible |
| Dispositivos personales | Qué está permitido conectar a la red de la empresa |
Dos principios para que funcione:
- Sesiones cortas y frecuentes rinden más que una charla larga anual. Un recordatorio de unos minutos, cada tanto, mantiene el tema vivo.
- El canal de reporte tiene que ser fácil. Si avisar de un correo sospechoso exige llenar un formulario largo, nadie avisa.
Una simulación de phishing con fines de capacitación es una herramienta útil, siempre con autorización de la dirección y sin sancionar a quien cae. Sirve para ajustar el temario, no para señalar personas.
Pista de técnicos
La guía enumera lo que debe cubrir esta capacitación: cómo usar las herramientas aprobadas, los procedimientos de gestión de vulnerabilidades (cómo se registran, plazos de corrección y otros), los roles y responsabilidades, y las certificaciones. Al implementar, agrega dos cosas: que cada persona entienda el proceso completo y la relación con otros procesos como la gestión de cambios, y que conozca su tarea concreta.
Traducido al equipo de una PyME:
| Tema | Contenido mínimo |
|---|---|
| Herramientas aprobadas | Instalar, configurar, programar escaneos, leer resultados |
| Escaneo seguro | Autorización, ventanas, credenciales de sólo lectura, qué evitar en producción |
| Registro y plazos | Cómo se carga un hallazgo y cómo se calcula la fecha límite según la política |
| Priorización | CVSS, EPSS, KEV y criticidad del activo |
| Gestión de cambios | Cómo se coordina una corrección con una ventana de mantenimiento |
| Excepciones | Cuándo se piden, quién aprueba y cuánto duran |
| Roles | Quién detecta, quién corrige, quién autoriza |
La guía insiste en que la capacitación enfatice los puntos de decisión y las restricciones operativas. Un técnico que sabe usar el escáner pero no sabe cuándo está prohibido apuntarlo a un sistema de producción es un riesgo, no un recurso.
Sobre las certificaciones: son opcionales. Una certificación sirve cuando respalda una necesidad concreta del equipo, y no reemplaza la práctica con tus propios sistemas.
Cuándo capacitar
| Momento | Quién | Motivo |
|---|---|---|
| Al ingresar a la empresa | Usuarios | Base mínima antes de operar con acceso |
| Periódicamente | Usuarios | Mantener el tema presente |
| Antes de operar el programa | Técnicos | Que nadie escanee sin conocer los límites |
| Al cambiar una herramienta o el proceso | Técnicos | Evitar que la práctica se aparte del procedimiento |
| Tras un incidente o un hallazgo grave | Ambos | Aprender de un caso real |
La frecuencia exacta la decide cada empresa. Lo que importa es que quede escrita en un plan y que haya registro de quién asistió.
Cómo saber si funciona
La asistencia sola no demuestra aprendizaje. Combinala con señales de comportamiento:
- Cantidad de reportes de correos sospechosos por parte de usuarios, antes y después de las sesiones
- Resultados de las simulaciones de phishing, comparando contra la línea base
- Hallazgos cargados correctamente en el registro, sin campos faltantes
- Reaperturas por errores de procedimiento
- Excepciones solicitadas fuera del formulario
Las métricas del programa ayudan a ver si un problema de ejecución es un problema de capacitación. Qué herramientas conviene capacitar primero se resuelve en la comparativa de herramientas de escaneo.
Preguntas frecuentes
¿Hace falta capacitar a la dirección?
Sí, brevemente. Tiene que entender qué decisiones le tocan: aprobar la política, aprobar excepciones críticas y asignar recursos. Un resumen de una hora sobre esas decisiones alcanza.
¿Se puede capacitar con material gratuito?
Se puede. Lo que no se puede delegar a un video genérico es la parte propia de la empresa: la política, el canal de reporte y las herramientas que usan tus técnicos.
¿Cuánto tiempo toma?
Depende del tamaño del equipo y del nivel de partida. Armá el plan con el temario y las frecuencias del lead magnet y ajustalo con la primera ronda.
¿Y si el equipo técnico es una sola persona?
El temario aplica igual. La persona tiene que conocer el proceso completo, y conviene capacitar a un suplente en lo básico para que el programa no dependa de una sola persona.
En resumen
Dos pistas, dos temarios: usuarios que reconocen y reportan, técnicos que operan con criterio dentro de límites claros. Sumá frecuencia escrita y registro de asistencia. Descargá el plan de capacitación en dos pistas y agendá la primera sesión de cada una.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
