→ Volver al blog

Cómo medir el impacto real de tu programa de ciberseguridad

KPIs concretos para medir si tu programa de ciberseguridad funciona: tasa de clics en phishing, tiempo de reporte, tickets evitados y ROI.

En resumen

La brecha promedio en LATAM cuesta USD 3,45M; un programa de concientización bien medido baja la tasa de clics en phishing del 28% al 5% en tres rondas. La clave es fijar la línea base antes de empezar, no después.

Hay una pregunta que nos hacen casi siempre después de que una empresa implementa su primer programa de concientización en ciberseguridad: ¿cómo sé que esto está funcionando? Y cuando pregunto si tenían línea base antes de empezar, la respuesta casi siempre es no.

Ese es el error de raíz. No el programa en sí, sino no haberlo instrumentado desde el día uno.

En este artículo te explico qué métricas concretas usar, cómo fijar la línea base y cómo presentar el impacto a quien corresponde, incluyendo al directorio que finalmente aprueba el presupuesto.

El problema de medir lo que no pasó

La ciberseguridad tiene un problema de comunicación que pocas disciplinas tienen: su éxito se mide en ausencias. No hubo ransomware. No se filtró la base de clientes. No hubo acceso no autorizado.

Y lo que no ocurrió es muy difícil de justificar en un presupuesto.

Cuando hablo con gerentes que quieren recortar el gasto en seguridad, la conversación casi siempre llega a “¿cuánto nos hemos ahorrado?”, y la respuesta honesta es: no lo sabes con certeza, pero sí tienes señales proxy que puedes medir. Esas señales son las métricas que importan.

Las 4 métricas que revelan si el programa funciona

1. Tasa de clics en simulacros de phishing

Es la métrica más directa y la que tiene más benchmarks disponibles.

La realidad antes de cualquier capacitación: entre el 28% y el 35% de los colaboradores hace clic en correos de phishing simulados. Es un número incómodo, pero es el promedio de mercado. Lo hemos visto en empresas chilenas de todos los tamaños.

Después de tres rondas de simulacro con capacitación posterior, el objetivo es bajar por debajo del 5%. Equipos que llegan ahí en menos de tres meses están en el cuartil superior del mercado.

La clave está en el diseño: correos que imitan exactamente las amenazas actuales, con el nivel de personalización que hoy permite la IA generativa, y una capacitación inmediata al colaborador que hizo clic, no una semana después. Tiene que ser en el momento, cuando el contexto aún está fresco. Para ver cómo se estructura un simulacro completo, revisa qué es un simulacro de phishing y cómo medir si tu equipo está preparado.

2. Tiempo de reporte de incidentes sospechosos

Hay una distinción importante: no es lo mismo detectar una amenaza que reportarla.

Un colaborador que nota algo raro puede no reportarlo por miedo a represalias, por no saber a quién escribir o simplemente por no querer “hacer un escándalo”. Eso genera un gap entre la detección real y la detección reportada, y ese gap es donde los incidentes se transforman en brechas.

El KPI: tiempo promedio desde que el colaborador nota algo sospechoso hasta que lo reporta al equipo de seguridad. La línea base suele ser días o semanas. El objetivo es llegar a horas.

Mover este número requiere dos cosas: un canal de reporte simple (un botón, un correo específico, un formulario de una pantalla) y una cultura sin penalización. Si el equipo de seguridad castiga cada falso positivo con una respuesta condescendiente, los reportes dejan de llegar.

3. Reducción de tickets de soporte por incidentes evitables

Hay una categoría de tickets que técnicamente son incidentes de seguridad disfrazados: “perdí acceso a mi cuenta”, “llegó un correo raro y abrí el adjunto”, “instalé un programa y ahora el computador va lento”.

Separar esos tickets y medirlos antes y después del programa da un indicador muy concreto: cuántas horas de soporte se evitaron, y a qué costo.

Si una hora de soporte interno vale $50.000 y el programa redujo en 80 ese tipo de tickets al año, son $4 millones directos en eficiencia operativa, sin contar los incidentes que esos tickets podrían haber escalado.

4. Cobertura y retención de la capacitación

La cuarta métrica es la más simple: ¿cuántos colaboradores completaron la capacitación y qué recordaron un mes después?

Un programa con 95% de cobertura inicial y 30% de retención al mes no está funcionando. Uno con 80% de cobertura y 70% de retención sí. Para medir retención basta un cuestionario breve enviado 30 días después de cada módulo. No tiene que ser sofisticado; tiene que existir.

El argumento del ROI: USD 3,45M vs el costo del programa

Números que vale la pena tener a mano cuando hay que justificar el presupuesto.

El costo promedio de una brecha de datos en LATAM es USD 3,45 millones, según el informe de IBM de 2024. Ese número incluye respuesta al incidente, notificaciones, remediación técnica, costos legales y el impacto en reputación.

No todas las brechas se originan en phishing, pero el phishing sigue siendo el vector de entrada más común: el 90% de los incidentes involucra algún tipo de ingeniería social en algún punto de la cadena. Y con el phishing potenciado por IA generativa, los correos maliciosos son hoy casi indistinguibles de los legítimos.

Un programa de concientización para una empresa de 100 personas en Chile —simulacros, plataforma de e-learning, reportes trimestrales— cuesta entre 5 y 20 UF por persona al año (aproximadamente $200.000–$800.000 CLP para el total del equipo). Eso es entre 25 y 100 veces más barato que el costo esperado de un incidente serio.

El argumento no es “gastar en esto nos hace inmunes”. El argumento es: la probabilidad de incidente con un programa bien medido es sustancialmente menor, y el costo de esa reducción de probabilidad es una fracción del costo esperado del incidente. Es el mismo marco que usa un actuario, y es el lenguaje que entiende un directorio.

El cuadro de control que usamos con nuestros clientes

Lo que les recomendamos es una tabla de cinco filas que pueden revisar cada trimestre:

MétricaLínea baseMes 3Mes 6Objetivo
Tasa de clic en phishing30%15%7%<5%
Tiempo de reporte5 días2 días8 horas<4 horas
Tickets de soporte evitables12/mes9/mes5/mes<3/mes
Cobertura de capacitación—80%90%95%
Retención a 30 días—45%60%70%

Valores referenciales basados en programas de 100 a 300 colaboradores en Chile.

Ese cuadro, actualizado cada trimestre, le da a la gerencia un argumento concreto. No “estamos más seguros”, que es intangible, sino “en seis meses bajamos el vector principal de entrada a la mitad y redujimos el trabajo de soporte en un 60%”.

Si además quieres cruzar este programa con el cumplimiento de la Ley 21.719 de protección de datos, las métricas de concientización aportan evidencia directa de que la organización toma medidas organizacionales para proteger los datos tratados, un requisito explícito de la ley que entra en vigencia plena el 1 de diciembre de 2026.

El error que más veo en la implementación

Después de diseñar programas de concientización para varios clientes, el error más común no es técnico: es empezar a medir después.

Si no tienes tasa de clic antes del primer simulacro, no tienes con qué comparar. Si no tienes datos de tickets del trimestre anterior, no puedes atribuir la reducción al programa.

La instrumentación tiene que ir antes que la capacitación. Dos semanas de medición base — un correo simulado de control, exportación de tickets por categoría, encuesta breve de cultura de seguridad — y después empieza el programa.

Para eso nos llaman antes de lanzar, no tres meses después sin métricas. Si ya estás en ese punto, podemos hacer una auditoría de lo que tienes y estimar la línea base con los datos disponibles. No es lo ideal, pero es recuperable.

Qué sigue una vez que el programa está maduro

Un programa de concientización que lleva dos o tres rondas con métricas en verde te dice algo importante: el vector humano está más controlado. Eso no significa que estés seguro; significa que puedes pasar al siguiente nivel.

El siguiente paso suele ser una auditoría técnica: ver cómo está la infraestructura que ese equipo más concientizado usa. Un pentesting o ejercicio de red team te muestra si los controles técnicos están al nivel de la conciencia que ya tiene el equipo.

Si estás diseñando el primer programa o quieres revisar el que ya tienes, en Apollo.TI te ayudamos a estructurar el cuadro de métricas y a conectarlo con el argumento presupuestario. Partimos por el diagnóstico y la línea base, para que desde el día uno sepas hacia dónde va la curva.

Preguntas frecuentes

¿Cómo se mide el éxito de un programa de concientización en ciberseguridad?

Con métricas antes/después: tasa de clics en simulacros de phishing (objetivo menor al 5% tras tres rondas), tiempo promedio de reporte de incidentes sospechosos, porcentaje de colaboradores que completan la capacitación y reducción de tickets de soporte por incidentes evitables. La clave es fijar la línea base antes de empezar el programa.

¿Cuánto cuesta una brecha de seguridad en LATAM?

Según el informe de IBM de 2024, el costo promedio de una brecha en LATAM es USD 3,45 millones. Incluye costos directos (respuesta, notificación, remediación) e indirectos (reputación, clientes perdidos, multas regulatorias). Un programa de concientización bien estructurado cuesta una fracción de eso al año.

¿Qué es una tasa de clic aceptable en un simulacro de phishing?

Antes de cualquier capacitación, las empresas suelen ver tasas de clic del 28% al 35% en correos de phishing simulados. Tras tres rondas con capacitación posterior, el objetivo es bajar por debajo del 5%. Llegar ahí en menos de tres meses es un buen resultado para cualquier equipo.

¿Cada cuánto hay que medir el programa de ciberseguridad?

Idealmente cada trimestre, con un informe anual consolidado. Los simulacros de phishing se pueden correr mensual o bimestralmente; las métricas de reporte y tickets se revisan en el cuadro mensual de operaciones.

¿Qué KPIs debo presentarle al directorio o gerencia?

Tres suficientes: tasa de clics en phishing (evolución), tiempo promedio de reporte de incidentes y costo estimado de incidentes evitados. Si agregas la comparación con el costo anual del programa, tienes el argumento de ROI completo.

Agendemos

¿Conversamos tu proyecto?

30 minutos de diagnóstico, sin costo ni compromiso. Te decimos si te podemos ayudar y, si no, te recomendamos a quién acudir.

📍 Av. Providencia 1208, Oficina 207, Providencia
Agendemos

Cuéntanos qué necesitas resolver.

30 minutos de diagnóstico, sin costo ni compromiso. Te respondemos desde [email protected].