🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSaber no es hacer, la línea de base
4 tareas · 45 min · Principiante
Lunes 11 de enero de 2027. Distribuidora Costanera, una distribuidora de productos de consumo con 640 personas, te contrata para dirigir su programa de concientización. El año pasado hubo un curso anual en video y nada más. La dirección cree que el tema está cubierto porque casi todos lo aprobaron. Antes de planear nada miras lo que la empresa ya sabe de sí misma: los doce incidentes de 2026, el resultado del curso, una encuesta y una campaña de correo falso de noviembre.
Objetivo de la sala
Lunes 11 de enero de 2027. Distribuidora Costanera, una distribuidora de productos de consumo con 640 personas, te contrata para dirigir su programa de concientización. El año pasado hubo un curso anual en video y nada más. La dirección cree que el tema está cubierto porque casi todos lo aprobaron. Antes de planear nada miras lo que la empresa ya sabe de sí misma: los doce incidentes de 2026, el resultado del curso, una encuesta y una campaña de correo falso de noviembre.Un programa de concientización busca que las personas hagan algo distinto: reportar, verificar, no compartir una clave. Pero casi todo lo que se mide por costumbre es conocimiento: quién vio el video, quién aprobó el examen, quién dice saber reconocer un correo falso. Que una persona sepa algo y que lo haga bajo presión, un martes a las cinco de la tarde, son hechos distintos, y el segundo es el único que protege a la empresa.
Por eso en la línea de base conviene separar tres cosas: lo que se sabe (curso, examen), lo que se dice (encuesta) y lo que se hace (una campaña de simulacro, los reportes reales). Abre linea_de_base con SELECT * FROM linea_de_base y compara las filas.
Responde para continuar
El curso anual lo aprobó el 97 % y el 94 % dice saber reconocer un correo falso. ¿Qué concluyes de esos dos datos por sí solos?
Ver pista de ayuda
Pregúntate qué hizo la persona en cada uno de los dos datos: ¿contestó o actuó?
Una tabla de incidentes dice qué pasó, pero también cuánto tardó la empresa en enterarse. Esa demora es una medida de cultura: cuando alguien comete un error y tarda días en avisar, casi nunca es por no saber que debía hacerlo; suele ser por temor a lo que vendrá. Con SELECT * FROM incidentes_2026 tienes la tabla con su columna de horas hasta el aviso.
Responde para continuar
Escribe el identificador del incidente que más tardó en avisarse.
Ver pista de ayuda
Compara la última columna de la tabla de incidentes y quédate con la cifra mayor.
No todos los incidentes se evitan con formación: un servidor sin parche o una carpeta mal configurada son fallas de proceso o de configuración. Un programa de concientización se justifica por la parte que sí depende de decisiones y hábitos de las personas. El equipo de seguridad marcó esa parte en la columna depende_de_la_conducta. Con ese dato se mide la parte del problema que el programa puede mover, y eso fija hasta dónde prometer.
Responde para continuar
¿Qué porcentaje de los incidentes de 2026 depende de la conducta de las personas? Escribe el resultado con un decimal y punto decimal.
Ver pista de ayuda
Cuenta las filas marcadas con «sí» y divide entre el total de incidentes del año.
El control 6.3 del Anexo A de ISO/IEC 27001:2022 trata de la concientización, la educación y la formación en seguridad de la información: el personal y las partes interesadas pertinentes deben recibirlas de forma adecuada a su puesto, con actualizaciones periódicas de la política y de los procedimientos. La cláusula 7.3 pide además que todos conozcan la política de seguridad y su aporte a ella. La guía NIST SP 800-50 Rev. 1 (septiembre de 2024), sobre cómo construir un programa de aprendizaje en ciberseguridad y privacidad, propone un ciclo que se repite y se mejora, y ata el programa a los objetivos de riesgo de la organización.
Ninguno de los dos fija cuántas horas ni qué formato. Eso lo decide la organización con su riesgo, y es lo que un auditor le va a pedir que justifique. (Estas descripciones salen de fuentes de la comunidad de ISO 27001 y de la publicación de NIST; el texto de la norma ISO es de pago y conviene leerlo directamente antes de citarlo en un informe.)
Responde para continuar
Un auditor revisa el control de concientización. ¿Qué evidencia le sirve más a Costanera?
Ver pista de ayuda
La norma pide un programa adecuado al puesto, no una cantidad fija de horas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.