La formación en concienciación sobre seguridad no ha desaparecido, pero hay que replanteársela
El artículo analiza la efectividad de la capacitación en concientización sobre seguridad para los empleados, señalando que los ataques de ingeniería social continúan en aumento a pesar de estos programas. Diversos expertos indican que muchas iniciativas de formación fracasan porque se han convertido en un requisito legal o de cumplimiento repetitivo y genérico, que prioriza completar un requisito por encima de generar un cambio real de comportamiento en los trabajadores.
Varios profesionales coinciden en que la capacitación por sí sola no puede detener los ciberataques actuales, especialmente ante el impacto de la inteligencia artificial generativa, que permite crear correos y mensajes personalizados a gran velocidad. Se señala que la formación debe ser más frecuente, evolucionar al ritmo de los ataques y estar respaldada por una sólida arquitectura tecnológica, controles de identidad y procesos adecuados, de modo que los humanos no sean la única línea de defensa de la organización.
El texto también examina las ventajas que tienen los atacantes sobre las defensas, destacando la asimetría donde los defensores deben acertar siempre mientras que los agresores solo necesitan hacerlo una vez, la dificultad de predecir amenazas futuras y la complejidad de la psicología humana. Expertos en psicología cognitiva añaden que el olvido es el estado predeterminado de la memoria, lo que dificulta que los empleados retengan la información y la apliquen correctamente en el momento preciso frente a tácticas de engaño en constante evolución.
El artículo original no aporta más detalle sobre las conclusiones finales del análisis de la psicología y la memoria en la capacitación sobre seguridad.