Capacitación en ciberseguridad para empresas: guía práctica
Tu equipo es la primera línea de defensa. Te explicamos qué enseñar, a quién y cómo saber si la formación está funcionando.
La capacitación en ciberseguridad para empresas enseña a tu equipo a reconocer y evitar los ataques que llegan por correo, WhatsApp, enlaces falsos o contraseñas débiles, que son la puerta de entrada más común a un incidente. No se trata de convertir a todos en expertos, sino de que cada persona sepa qué hacer y qué no hacer frente a un mensaje sospechoso, y a quién avisar.
En esta guía te explicamos por qué la formación de las personas es tan importante como la tecnología, qué temas debería cubrir un buen programa, cómo armarlo paso a paso y cómo saber si está funcionando.
Por qué capacitar a las personas y no solo comprar herramientas
Un antivirus, un firewall o un filtro de correo reducen mucho el riesgo, pero ninguno es perfecto. Siempre hay un mensaje que pasa el filtro, un enlace que parece legítimo o una llamada de alguien que dice ser del banco o del proveedor. En ese momento, la última barrera es la persona que decide si hace clic, si entrega una clave o si transfiere dinero.
Los marcos de seguridad más usados lo reconocen de forma explícita. Los CIS Controls, publicados por el Center for Internet Security, incluyen un control completo dedicado a la concientización y formación en seguridad (el control 14 en la versión 8). La lógica es simple: si la gente no sabe reconocer una amenaza, la tecnología trabaja sola y a medias.
Además, capacitar tiene un efecto que no se ve en una factura: cambia la cultura. Cuando el equipo entiende los riesgos, avisa antes, pregunta más y comete menos errores por apuro. Eso vale tanto para una pyme de diez personas como para una empresa con varias sucursales.
El contexto en Chile: la Ley Marco de Ciberseguridad
En 2024 se publicó en Chile la Ley 21.663, Ley Marco de Ciberseguridad, que crea la Agencia Nacional de Ciberseguridad (ANCI) y establece deberes para ciertas instituciones, en especial las que prestan servicios esenciales y las que sean calificadas como operadores de importancia vital. Puedes revisar el texto completo en la Biblioteca del Congreso Nacional (BCN).
No todas las empresas quedan sujetas a las mismas exigencias, así que te recomendamos revisar con tu asesor legal si la ley te aplica directamente o si te alcanza como proveedor de una organización que sí está regulada. En cualquier caso, la ley puso el tema en la agenda: cada vez más clientes grandes piden a sus proveedores evidencia de que gestionan su seguridad, y la formación del personal suele estar entre las primeras preguntas de esos cuestionarios.
Qué temas debe cubrir una capacitación en ciberseguridad
Un buen programa parte por lo que tu equipo realmente enfrenta cada día. Estos son los temas que casi siempre conviene incluir:
Phishing y suplantación
Es el ataque más frecuente y el que más se beneficia de la formación. El equipo debe aprender a revisar el remitente real, desconfiar de la urgencia, pasar el mouse sobre los enlaces antes de abrirlos y no descargar adjuntos inesperados. También hay variantes por SMS, WhatsApp y llamadas telefónicas que siguen la misma lógica.
Contraseñas y doble factor
Contraseñas largas y distintas para cada servicio, uso de un gestor de contraseñas y activación del segundo factor de autenticación en correo, banca y sistemas críticos. Es uno de los cambios con mejor relación entre esfuerzo y protección.
Fraude por transferencias y cambio de datos bancarios
Las áreas de finanzas y compras reciben correos que parecen de un proveedor real avisando que cambió su cuenta bancaria. La regla que hay que enseñar es verificar siempre por un canal distinto, por ejemplo llamando al número que ya tenías registrado.
Manejo de información y datos personales
Qué información es confidencial, dónde se guarda, con quién se comparte y cómo se envía. Incluye no subir documentos de clientes a herramientas no autorizadas, también las de inteligencia artificial.
Trabajo remoto y dispositivos
Redes wifi públicas, equipos personales usados para trabajar, bloqueo de pantalla, actualizaciones pendientes y qué hacer si se pierde un notebook o un celular con correo corporativo.
Respaldos y ransomware
Qué es un ransomware, por qué los respaldos son la mejor defensa y qué señales indican que un equipo puede estar comprometido.
Cómo reportar un incidente
Este punto se olvida seguido y es clave. Si alguien hizo clic en un enlace malicioso, tiene que saber a quién avisar y sentir que puede hacerlo sin miedo a un castigo. Un aviso rápido reduce mucho el daño.
Capacitación según el rol
No todas las personas necesitan lo mismo. Separar por perfil hace que la formación sea más útil y menos aburrida.
| Perfil | Riesgos principales | Foco de la capacitación |
|---|---|---|
| Todo el personal | Phishing, contraseñas débiles, enlaces falsos | Reconocer engaños, doble factor, cómo reportar |
| Finanzas y compras | Fraude por cambio de cuenta, facturas falsas | Verificación por un segundo canal, procedimientos de pago |
| Gerencia | Suplantación dirigida, presión por urgencia | Ataques dirigidos a ejecutivos, protocolos de autorización |
| Equipo de TI | Configuraciones inseguras, accesos excesivos | Endurecimiento, gestión de accesos, respuesta a incidentes |
| Atención a clientes | Datos personales, ingeniería social por teléfono | Validación de identidad, manejo de información sensible |
Cómo armar un programa paso a paso
1. Diagnóstico
Antes de diseñar contenidos, conviene saber dónde estás. Qué herramientas usa el equipo, qué incidentes o casi incidentes han ocurrido, qué procesos manejan dinero o datos sensibles y qué nivel de conocimiento hay. Si nunca se ha revisado la parte técnica, es buena idea complementarlo con un análisis de vulnerabilidades y auditoría de seguridad, porque la formación rinde más cuando la base técnica también está ordenada.
2. Contenidos a medida
Los ejemplos genéricos se olvidan rápido. Un taller que muestra un correo falso parecido a los que llegan a tu empresa, con el logo de un proveedor que el equipo conoce, deja una huella mucho más fuerte.
3. Sesiones cortas y prácticas
Es preferible una sesión inicial bien hecha y luego refuerzos breves durante el año, en lugar de una charla larga que nadie recuerda en tres meses. Ejercicios, casos y preguntas funcionan mejor que una presentación con muchas diapositivas.
4. Simulaciones controladas
Las simulaciones de phishing, avisadas a la gerencia y hechas con criterio, ayudan a medir y a reforzar. El objetivo es aprender, no exponer a nadie. Quien cae en la simulación recibe una explicación breve en ese momento.
5. Material de apoyo
Una guía corta con las reglas básicas y el contacto para reportar, a mano para consultarla cuando surja una duda.
6. Refuerzo y actualización
Las técnicas de ataque cambian. Una revisión periódica mantiene el tema vivo y permite incorporar casos nuevos.
Checklist para evaluar si tu empresa necesita capacitación
Marca lo que se cumple hoy en tu organización:
- [ ] Todo el personal sabe a quién avisar si recibe un mensaje sospechoso.
- [ ] El doble factor está activo en el correo de toda la empresa.
- [ ] Finanzas verifica por teléfono cualquier cambio de datos bancarios de un proveedor.
- [ ] Hay reglas claras sobre qué información se puede subir a herramientas externas.
- [ ] Las personas que trabajan de forma remota conocen los riesgos de redes y equipos personales.
- [ ] Las personas nuevas reciben una inducción en seguridad.
- [ ] Se ha hecho al menos una simulación o ejercicio práctico en el último año.
Si dejaste varias casillas sin marcar, la capacitación es una de las mejoras con mejor retorno que puedes hacer, porque cubre muchos riesgos a la vez.
Cómo medir si la capacitación funciona
Medir evita que la formación sea solo un trámite. Algunos indicadores simples:
- Reportes de mensajes sospechosos: si suben después de capacitar, es una buena señal. Significa que la gente está atenta y confía en el canal.
- Resultados de simulaciones: comparar cuántas personas hacen clic o entregan datos antes y después.
- Evaluaciones breves: preguntas prácticas al cierre de cada taller.
- Cumplimiento de hábitos: porcentaje de cuentas con doble factor, uso del gestor de contraseñas.
- Incidentes reales: su frecuencia y, sobre todo, cuánto tarda alguien en avisar.
No existe una cifra que garantice cero incidentes. Lo que sí puedes lograr es que tu equipo detecte más, reaccione antes y cometa menos errores evitables.
Errores comunes al capacitar
- Hacerlo una sola vez: una charla anual sin refuerzo se olvida.
- Usar solo contenido genérico: si los ejemplos no se parecen a tu realidad, cuesta conectar.
- Castigar al que se equivoca: el miedo hace que la gente oculte errores, y un error oculto es mucho más caro.
- Dejar fuera a la gerencia: los ejecutivos son objetivos frecuentes de ataques dirigidos y además dan el ejemplo.
- Olvidar al personal nuevo: la inducción es el mejor momento para instalar buenos hábitos.
- No conectar con la parte técnica: si los respaldos no funcionan o los accesos están desordenados, la formación no alcanza. Una plataforma bien administrada, como la que cubre nuestra nube gestionada, complementa lo que aprenden las personas.
Presencial u online
Ambas modalidades funcionan. La presencial facilita la conversación y los ejercicios en grupo, y suele generar más preguntas. La online permite llegar a equipos repartidos en distintas oficinas o en trabajo remoto, y grabar contenido para quienes ingresan después. Muchas empresas combinan una sesión inicial en vivo con refuerzos breves a distancia.
El costo depende de varios factores: el número de personas, la cantidad de perfiles distintos, si incluye simulaciones, el nivel de personalización de los contenidos y la modalidad. Por eso conviene partir con un diagnóstico antes de cotizar.
Capacitación en ciberseguridad con Vitis Origins
En Vitis Origins diseñamos cursos y talleres a medida, en Santiago o de forma online, con ejemplos tomados de tu propia operación. Partimos con un diagnóstico de necesidades, separamos los contenidos por perfil y entregamos material de apoyo para que lo aprendido se aplique al día siguiente.
Si quieres que tu equipo sea la primera línea de defensa y no el punto débil, revisa nuestro servicio de capacitación en tecnología y conversemos sobre el programa que necesita tu empresa.
Preguntas frecuentes
¿Cada cuánto conviene capacitar al equipo en ciberseguridad?
Lo recomendable es una sesión inicial completa y refuerzos breves durante el año, más una inducción para cada persona que ingresa. Las técnicas de ataque cambian, así que una charla única se queda corta.
¿La Ley Marco de Ciberseguridad obliga a mi empresa a capacitar?
La Ley 21.663 establece deberes principalmente para servicios esenciales y operadores de importancia vital. Revisa con tu asesor legal si te aplica directamente o como proveedor de una institución regulada; el texto está disponible en la BCN.
¿Sirven las simulaciones de phishing?
Sí, si se hacen con criterio y con fines de aprendizaje. Permiten medir el avance y reforzar en el momento a quien cae, sin exponer ni castigar a nadie.
¿La capacitación puede ser online?
Sí. La modalidad online sirve para equipos repartidos o remotos, y la presencial facilita ejercicios en grupo. Muchas empresas combinan ambas.


