SistemasAppsAutomatizaciónIntegracionesIASoporteGuíasContactoCotizar
Blog/Software/Seguridad y respaldos

Phishing: cómo entrenar a tu equipo para que no muerda el anzuelo

El correo falso no ataca a tu servidor, ataca a tu gente. Entrenar al equipo cuesta poco y es la defensa que más rinde. Aquí un plan concreto.

10 de febrero de 2026 · 7 min de lectura

El phishing es un engaño, no un hackeo técnico: un correo o mensaje que se hace pasar por tu banco, por el SAT, por un proveedor o hasta por el director de tu empresa, para que alguien entregue una clave o autorice un pago. No se resuelve comprando un aparato; se resuelve entrenando a las personas y poniendo frenos en los procesos de pago.

Las señales que tu equipo debe reconocer

  • Urgencia artificial: 'su cuenta será suspendida hoy', 'el director necesita esta transferencia ya'.
  • Remitente parecido pero no idéntico: dominio con una letra cambiada o un guion extra.
  • Ligas que no coinciden: el texto dice banco, pero al posar el cursor la dirección es otra.
  • Archivos adjuntos inesperados, sobre todo comprimidos o con macros.
  • Cambios de cuenta bancaria de un proveedor avisados solo por correo, sin llamada.
TipoCanalObjetivoFreno principal
Phishing masivoCorreoRobar claves de acceso2FA y reporte rápido
Spear phishingCorreo dirigidoUn empleado específico con accesoCapacitación y verificación
Fraude del CEOCorreo o WhatsAppTransferencias urgentesDoble firma en pagos
Cambio de CLABE de proveedorCorreoDesviar pagos legítimosConfirmar por teléfono conocido
SmishingSMSClaves bancariasNunca entrar por ligas de SMS
Tipos de engaño más comunes contra pymes (clasificación ilustrativa)

Cómo se entrena: corto, frecuente y sin regaños

Una plática anual de dos horas no sirve: a la semana ya se olvidó. Funciona mejor el goteo — cápsulas de 10 minutos al mes, ejemplos reales del propio sector y simulacros de phishing internos donde el que cae no es exhibido, sino entrenado de nuevo. La métrica que importa no es cuántos caen, sino cuántos reportan y qué tan rápido.

Evolución típica de un programa de simulacros de phishing
0255075100Mes 1Mes 2Mes 3Mes 4Mes 5Mes 6
Empleados que hacen clicEmpleados que reportan%
Ejemplo ilustrativo: con práctica mensual, los clics bajan y los reportes suben.

El freno que no depende de nadie

Además del entrenamiento, en NovaLab configuramos los frenos técnicos: 2FA, filtros de correo y reglas de doble autorización en pagos. Así, aunque un día alguien caiga, el daño se detiene en el siguiente candado.

Tu regla de oro para pagos

  1. 01Ningún cambio de cuenta bancaria de proveedor se acepta solo por correo: se confirma llamando al teléfono que ya tenías, no al que viene en el mensaje.
  2. 02Toda transferencia arriba de un monto definido requiere dos personas.
  3. 03Las solicitudes urgentes del jefe se confirman por otro canal antes de pagar.
El mejor antivirus de una pyme es un empleado que levanta la mano y pregunta antes de dar clic.

Referencias

  • — Condusef — alertas sobre phishing y suplantación de instituciones financieras.
  • — Guardia Nacional — reporte ciudadano de incidentes cibernéticos y fraudes por correo.
  • — SAT — avisos sobre correos y sitios falsos que suplantan al organismo.

Software

¿Lo quieres resuelto, no solo leído?

Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.

Ver software

Sigue leyendo