Saltar al contenido

Seguridad de la información · El factor humano de la ciberseguridad, medido

¿Tu gente abriría el adjunto?

Doce preguntas sobre contraseñas, phishing, datos, IA, incidentes y formación. El factor humano de la ciberseguridad.

12 preguntas · Radiografía · la contesta la dirección

Los seis ejes del Diagnóstico de Seguridad de la Información Un hexágono con un eje en cada vértice: Contraseñas y accesos, Correo y phishing, Dispositivos y datos, IA y herramientas externas, Incidentes y aviso, Formación y normas. Dentro, una figura irregular que representa cómo se relacionan entre sí en una organización concreta. Contraseñas y accesos Correo y phishing Dispositivos y datos IA y herramientas externas Incidentes y aviso Formación y normas
Seis ejes. No devuelve una nota: devuelve la forma que hacen juntos.

Qué es

Mide el comportamiento real de la plantilla ante la seguridad de la información: no si hay un antivirus, sino si la gente bloquea el equipo, reconoce el phishing y sabe qué no meter en una IA.

Contraseñas y accesos, correo y phishing, dispositivos y datos, uso de IA y herramientas externas, aviso de incidentes y formación.

Sus seis ejes, uno a uno

Esto es lo que se pregunta y lo que después se lee en el informe: qué mira cada eje y qué suele haber detrás cuando sale bajo.

  1. Contraseñas y accesos

    Si las contraseñas y accesos se manejan bien.

    Si sale bajo Contraseñas reutilizadas y compartidas; equipos sin bloquear.

  2. Correo y phishing

    Si se reconoce y reporta el phishing.

    Si sale bajo Se abre todo; nadie avisa.

  3. Dispositivos y datos

    Si los datos y dispositivos se guardan donde toca.

    Si sale bajo USB, correo personal y documentos a la vista.

  4. IA y herramientas externas

    Si se usan la IA y las herramientas externas con criterio.

    Si sale bajo Datos de clientes en una IA pública; herramientas sin autorizar.

  5. Incidentes y aviso

    Si se avisa de los incidentes.

    Si sale bajo Nadie avisa; se esconde el error.

  6. Formación y normas

    Si hay formación reciente y normas comprensibles.

    Si sale bajo Sin formación en años; normas ilegibles.

Cómo se hace

Dos piezas. La primera es gratis y la contesta una persona; la segunda la contesta la gente, en anónimo, y es la que da el informe.

Qué te llevas

Lo que entra en el Diagnóstico de Seguridad de la Información, cada cosa por su nombre.

  1. La preparación

    Acordamos contigo la unidad de análisis (qué áreas y niveles se leen por separado), firmamos el encargo de tratamiento de datos y se informa a la plantilla y, si la hay, a su representación: el comité. Sin ese paso no se pasa el cuestionario.

  2. El cuestionario anónimo

    En forma corta, para equipos pequeños, o larga, para plantillas grandes: se elige al montar la medición. No se guarda ningún dato que identifique a nadie, y ningún grupo con menos de ocho respuestas se publica por separado.

  3. El informe

    Lo que contesta la plantilla: dónde coincidís y dónde no, por áreas y niveles cuando hay respuestas para separarlos. Con hipótesis para contrastar, no veredictos.

  4. La sesión de devolución

    Dos horas, con la dirección y quien lleve el día a día de las personas. Las hipótesis del informe se contrastan con vosotros, que sabéis lo que pasó el año pasado, y de ahí salen las decisiones.

  5. La hoja de acuerdo

    De una a tres decisiones, cada una con su responsable, su fecha de revisión y lo que debería moverse en la próxima medición. Es lo que queda escrito cuando se acaba la sesión.

  6. El resumen para la plantilla

    Una página, preparada por nosotros, que la dirección comparte después de la sesión. Sin nada que identifique a nadie.

  7. La segunda medición

    A los seis meses se vuelve a pasar el mismo cuestionario y se compara con la primera: si se movió lo acordado. Va incluida en el precio.

Lo que garantizamos

  • De la entrega. Si no se llega a 8 respuestas, el informe no se cobra.
  • Del uso. Si en la segunda medición lo acordado en la hoja de acuerdo no se ha movido, la siguiente sesión de revisión no se cobra.

Qué no es

No es una auditoría técnica de sistemas (firewalls, parches, arquitectura): eso lo hace IT o un proveedor especializado. Mide el factor humano.

Y no te compara con la media de tu sector. No la tenemos, y una comparación inventada es peor que ninguna. Se compara contigo mismo en la segunda medición, a los seis meses, que va incluida en el precio.

Los otros diagnósticos

Cada uno mide un asunto distinto y se lee por separado. Comparten motor, informe y forma de contestarse.

Pedir el Diagnóstico de Seguridad de la Información

Lo contesta la plantilla, en anónimo, y acaba en un informe y en una conversación con vosotros. El precio sale del tamaño de la plantilla, así que lo primero que necesitamos saber es ese.

Se abre el formulario de contacto con el asunto ya puesto. No tienes que explicar de qué va.

Hasta 50 personas: desde 990 €. De 51 a 250 personas: desde 1.990 €. Más de 250 personas: a medida. Sin IVA. Incluye el cuestionario, el informe, la sesión de devolución, la hoja de acuerdo y la segunda medición.

¿Prefieres verlo antes de decidir? La Radiografía son 12 preguntas, la contesta la dirección y no cuesta nada: hacer la Radiografía.