Control 14: Concientización en Seguridad y Formación de Habilidades
Control 14: Concienciación y Formación en Seguridad
(CIS Control 14 – Security Awareness and Skills Training)
Propósito del control
Objetivo: Asegurar que todos los usuarios comprendan los riesgos de seguridad y actúen de forma segura mediante formación continua.
Resultado esperado: Los usuarios reconocen amenazas comunes, siguen buenas prácticas y reportan incidentes sospechosos.
⚠️ Motivación:
El usuario es el primer firewall. Sin formación, cualquier clic puede ser una brecha.
Alcance del control
- Todo el personal con acceso a sistemas o datos
- Usuarios internos, contratistas y terceros
- Formación inicial, periódica y específica por rol
Desarrollo por niveles de madurez
🟢 IG1 – Fundacional
- Formación básica anual en ciberseguridad
- Temas: phishing, contraseñas, dispositivos, navegación segura
- Registro de participación
🟡 IG2 – Gestión activa
- Simulacros de phishing y campañas de concienciación
- Formación adaptada por rol (TI, RRHH, dirección)
- Evaluaciones de conocimiento
🔴 IG3 – Madurez avanzada
- Formación continua y personalizada
- Gamificación y refuerzo conductual
- Integración con métricas de riesgo humano
📘 Referencias normativas
- CIS Controls v8 – Control 14
- NIST SP 800-53 – AT-2, AT-3
- NIST CSF – PR.AT-1 a PR.AT-5
- ISO/IEC 27001 – A.6.3, A.7.2.2
📚 Bibliografía y recursos ampliados
Ficha
Nombre del control: Concienciación y Formación en Seguridad (CIS Control 14)
Resumen: El clic más peligroso es el que no se cuestiona. La formación transforma al usuario en defensor.
Riesgos que mitiga:
- Errores humanos evitables
- Falta de reporte de incidentes
- Éxito de campañas de phishing
Niveles de madurez:
- IG1: Formación básica anual
- IG2: Simulacros, formación por rol
- IG3: Formación continua, gamificación
Herramientas típicas: KnowBe4, Cybrary, SANS, Wombat
Evidencias recomendadas: Registros de formación, resultados de simulacros, métricas de participación
Comentarios
Publicar un comentario
Los comentarios son parte del proceso doctrinal. Aporta, corrige o amplia cuando desees.