Control 14: Concientización en Seguridad y Formación de Habilidades

Control 14: Concienciación y Formación en Seguridad

(CIS Control 14 – Security Awareness and Skills Training)

Propósito del control

Objetivo: Asegurar que todos los usuarios comprendan los riesgos de seguridad y actúen de forma segura mediante formación continua.
Resultado esperado: Los usuarios reconocen amenazas comunes, siguen buenas prácticas y reportan incidentes sospechosos.

⚠️ Motivación:
El usuario es el primer firewall. Sin formación, cualquier clic puede ser una brecha.


Alcance del control

  • Todo el personal con acceso a sistemas o datos
  • Usuarios internos, contratistas y terceros
  • Formación inicial, periódica y específica por rol

Desarrollo por niveles de madurez

🟢 IG1 – Fundacional

  • Formación básica anual en ciberseguridad
  • Temas: phishing, contraseñas, dispositivos, navegación segura
  • Registro de participación

🟡 IG2 – Gestión activa

  • Simulacros de phishing y campañas de concienciación
  • Formación adaptada por rol (TI, RRHH, dirección)
  • Evaluaciones de conocimiento

🔴 IG3 – Madurez avanzada

  • Formación continua y personalizada
  • Gamificación y refuerzo conductual
  • Integración con métricas de riesgo humano

📘 Referencias normativas

📚 Bibliografía y recursos ampliados


Ficha

Nombre del control: Concienciación y Formación en Seguridad (CIS Control 14)
Resumen: El clic más peligroso es el que no se cuestiona. La formación transforma al usuario en defensor.

Riesgos que mitiga:

  • Errores humanos evitables
  • Falta de reporte de incidentes
  • Éxito de campañas de phishing

Niveles de madurez:

  • IG1: Formación básica anual
  • IG2: Simulacros, formación por rol
  • IG3: Formación continua, gamificación

Herramientas típicas: KnowBe4, Cybrary, SANS, Wombat

Evidencias recomendadas: Registros de formación, resultados de simulacros, métricas de participación

Comentarios

Entradas más populares de este blog

Del spoofing al MitM: defensa contextual por capas OSI

Fallos arquitectónicos en redes internas: el enemigo ya está dentro

Índice de controles CIS