CyberPlay

Concienciación en ciberseguridad para universidades: un plan de cursos

Organiza la concienciación universitaria con acogida del alumnado, itinerarios para personal e investigadores, cursos CyberPlay, juegos y un ejercicio del campus.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 11 min de lectura

Guía y ejercicios en español

Una página simulada de aplicaciones conectadas muestra aplicaciones ficticias y la información a la que puede acceder cada una.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

Fotograma real de No autorices una aplicación que no has elegido, con texto en pantalla en inglés. La cuenta y las aplicaciones ficticias ofrecen un ejemplo general para debatir los permisos de las cuentas del campus.

La formación de concienciación en ciberseguridad para universidades debe ayudar al alumnado y al personal a verificar solicitudes sobre cuentas, compartir información con las personas adecuadas y comunicar errores por los canales del campus. Empieza con una acogida común y añade prácticas sobre el trabajo real de cada grupo: acceder a sistemas docentes, gestionar expedientes del alumnado o colaborar en una investigación. Conecta una lección breve con una decisión en un juego y un ejercicio que utilice el procedimiento real de soporte de tu universidad.

Los cursos de CyberPlay ofrecen lecciones en vídeo con cinco puntos de decisión antes de la explicación. Esta guía en español muestra cómo elegirlos para un programa universitario y conectarlos con Find the Fake Login y Data Dash. La narración y el contenido de las lecciones están disponibles actualmente en inglés y rumano, así que comprueba el idioma antes de invitar a un grupo multilingüe. Los ejemplos del campus que aparecen a continuación son escenarios didácticos ficticios, no relatos de incidentes en las universidades citadas.

Lo que te llevas

  • Facilita a todas las personas una vía fiable para acceder a los servicios del campus y un contacto de ayuda que puedan localizar antes de que ocurra un problema.
  • Adapta la práctica a estudiantes nuevos, personal docente y de apoyo e investigadores, que manejan información distinta.
  • Revisa la aplicación, los destinatarios, los datos y los permisos aunque la herramienta de colaboración o la página de acceso resulten familiares.
  • Revisa la explicación del participante y el procedimiento del campus junto con los registros de finalización; asigna un responsable a cada carencia pendiente.

1. Empieza con una decisión del campus que se pueda practicar

La orientación del Centro Nacional de Ciberseguridad del Reino Unido para la educación superior reconoce la importancia de la colaboración abierta en docencia e investigación y distingue responsabilidades de la dirección, los investigadores y los equipos informáticos. Es un punto de partida útil para un programa de aprendizaje: mantener una cuenta segura es una tarea compartida, pero autorizar una transferencia de datos de investigación y comprobar un mensaje sobre horarios son decisiones distintas.

Elige un resultado observable para la primera sesión. Por ejemplo, un estudiante nuevo puede abrir por su cuenta el portal aprobado cuando un correo inesperado anuncia que su acceso va a caducar. Una persona de administración departamental puede comprobar la dirección completa del destinatario antes de compartir una lista de estudiantes. Un investigador puede identificar quién autoriza un servicio nuevo de colaboración. Facilita a cada grupo los contactos pertinentes del campus y explica qué hacer cuando ese contacto no esté disponible.

Fuentes de esta sección: Ciberseguridad para instituciones de educación superior

2. Crea un itinerario breve de cursos para cada público

La concienciación en ciberseguridad para estudiantes debe empezar por los sistemas que necesitan para estudiar y la ayuda a su alcance. El módulo de seguridad de la información de Jisc incluye tanto al personal como al alumnado y conecta sus enseñanzas con las políticas y los procedimientos institucionales. Aplica ese principio al elegir tu programa: una lección general necesita una vía local para ponerla en práctica.

Las siguientes secuencias de CyberPlay son propuestas iniciales, no una exigencia de completar todo el catálogo. Tras cada lección, pide al participante que explique una decisión con sus propias palabras. Quien ya conoce la regla puede necesitar ayuda para localizar el servicio aprobado del campus en lugar de otra explicación sobre phishing.

2. Crea un itinerario breve de cursos para cada público
Público y momentoSecuencia de cursos propuestaAcción del campus que ensayar
Estudiantes nuevos durante la acogidaPhishing moderno por correo → Recházalo si no lo has iniciado → He hecho clic. ¿Y ahora qué?Abrir el portal del alumnado por cuenta propia, rechazar una aprobación de acceso inesperada y localizar el soporte.
Personal docente y de apoyo que maneja registros compartidosPhishing moderno por correo → Elige a las personas antes de compartir → No autorices una aplicación que no has elegidoComprobar un destinatario y su permiso de uso, y verificar una aplicación antes de conceder acceso.
Investigadores que se incorporan a un proyecto o colaboraciónElige a las personas antes de compartir → No pegues un secreto en el chat equivocado → He hecho clic. ¿Y ahora qué?Confirmar los colaboradores autorizados, el responsable de los datos, el servicio aprobado y el canal de comunicación.

Fuentes de esta sección: Módulo de aprendizaje digital sobre seguridad de la información

3. Ensaya una solicitud de cuenta creíble

La orientación de Cambridge sobre phishing describe la presión relacionada con la desactivación de cuentas y los mensajes que imitan a una autoridad. Adapta esos patrones a un ejemplo ficticio del campus: un mensaje dice que la cuenta de la biblioteca necesita una verificación urgente antes del seminario de mañana. Pregunta qué acción solicita y dónde podría comprobarla el participante de forma independiente. Un logotipo convincente, el nombre correcto de una asignatura o una redacción cuidada no justifican introducir credenciales.

Cambia después la acción solicitada. En Recházalo si no lo has iniciado, el participante practica cómo responder a una aprobación de autenticación inesperada. No autorices una aplicación que no has elegido centra la atención en los permisos. Pregunta si esperaba esa aplicación y si su acceso encaja con la tarea. Un proveedor de identidad conocido puede mostrar una solicitud de aplicación que siga necesitando verificación. Facilita una vía para consultar el catálogo de software aprobado o el contacto informático, de modo que la duda tenga un siguiente paso práctico.

Fuentes de esta sección: Phishing: suplantación para obtener información

4. Relaciona el intercambio de datos de investigación con las personas y la finalidad

La guía de Investigación e Innovación de Confianza de UKRI espera que las organizaciones que financia gestionen el acceso a los datos de investigación compartidos y acuerden su tratamiento antes de compartirlos. Especifica que deben acceder quienes lo necesitan y durante el tiempo necesario. Son expectativas del financiador dentro de su ámbito declarado; cada universidad debe aplicar las normas, los acuerdos y las autorizaciones pertinentes a su propio proyecto.

Utiliza Elige a las personas antes de compartir con una carpeta ficticia de proyecto. Pide al participante que identifique al colaborador previsto, compruebe la dirección institucional completa y elija el acceso necesario para la tarea. Leer un borrador puede requerir permiso de visualización; editar un análisis exige otra decisión. Revisa tanto el contenido como el enlace: las pestañas ocultas y los archivos adicionales pueden revelar información ajena al envío previsto. Al finalizar una estancia o colaboración, identifica quién revisa la continuidad del acceso. Una publicación de investigación y un conjunto restringido de datos de participantes no deberían recibir por defecto la misma decisión de intercambio.

Un panel simulado para compartir una lista de clase indica un destinatario y selecciona acceso de lectura antes del envío.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

  1. Identifica al destinatario previsto

    Para el trabajo del campus, comprueba la dirección institucional completa, también en el caso de colaboradores ajenos a tu equipo.

  2. Elige el acceso necesario

    Quien solo necesita leer debe recibir acceso de lectura; sigue las reglas de autorización del proyecto antes de ampliarlo.

Fotograma real de Elige a las personas antes de compartir, con texto en pantalla en inglés. El ejemplo ficticio de un archivo escolar se adapta aquí para debatir colaboradores concretos y acceso al material de investigación.

Fuentes de esta sección: Investigación e Innovación de Confianza de UKRI: principios y expectativas

5. Comprueba la herramienta de IA, la cuenta y el uso permitido

El nombre de un servicio de IA por sí solo no demuestra que una cuenta esté aprobada para información universitaria. La orientación de Oxford para estudiantes distingue el acceso proporcionado por la institución de las cuentas personales y explica que los datos universitarios internos o confidenciales no deben introducirse en las cuentas personales que describe. También separa el acceso a una herramienta del permiso para usar IA en una tarea evaluada. Considera este caso un ejemplo universitario concreto e identifica después la orientación aplicable en tu institución.

No pegues un secreto en el chat equivocado enseña dos comprobaciones útiles: si la información puede salir y si esa es la herramienta aprobada. Aplícalas a notas docentes, un borrador inédito o un libro de datos de participantes. Confirma la cuenta y el espacio de trabajo además del nombre del producto. Una conexión que permite a un asistente leer correo o archivos también concede acceso. Deja que el responsable del proyecto o servicio resuelva las dudas antes de subir datos o conectar cuentas; utiliza datos inventados para practicar.

Nova presenta las comprobaciones de la lección de IA segura sobre información sensible y una herramienta expresamente aprobada.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

  1. Decide qué información puede salir

    Comprueba si las normas universitarias permiten enviar a la herramienta datos del alumnado, de investigación o de colaboradores.

  2. Utiliza la herramienta institucional indicada

    Una suscripción personal no demuestra la aprobación de la universidad; utiliza la cuenta y el procedimiento aprobados.

Fotograma real de No pegues un secreto en el chat equivocado, con texto en pantalla en inglés. Esta lección general permite debatir las reglas universitarias sobre información del alumnado y de investigación.

Fuentes de esta sección: Preguntas frecuentes sobre IA generativa para estudiantes

6. Utiliza juegos de ciberseguridad para estudiantes y personal

Find the Fake Login lleva la lección sobre permisos de cuenta a otro contexto. Sus escenarios de aplicaciones contraponen una aplicación inesperada que pide acceso al correo, los archivos y de forma persistente con una aplicación interna anunciada que solicita un acceso más limitado al calendario. El jugador puede examinar el editor y los permisos, rechazar o aprobar y revisar la explicación. El entorno es una organización ficticia; pide a los participantes que identifiquen las comprobaciones equivalentes en su campus.

Para un debate más breve sobre acceso, Data Dash compara un imán útil que recoge cápsulas cercanas con otro que también lee la carga privada. El acceso adicional tiene una consecuencia dentro del juego y una decisión de revocación. Pregunta qué significaría eso si un asistente de estudio pidiera acceso a una unidad completa. Estos juegos ofrecen práctica y explicaciones. Completar una partida con éxito no demuestra que sean seguros una cuenta de estudiante, un servicio de investigación o la política de permisos de una universidad.

Tres itinerarios de aprendizaje para estudiantes, personal e investigadores confluyen en un paso compartido de comunicación y revisión.

Ampliar imagen

Plan de aprendizaje original de CyberPlay. Los itinerarios por función son propuestas editoriales que deben adaptarse a las responsabilidades locales y las herramientas aprobadas.

7. Ejercicio: un atajo de colaboración con acceso excesivo

Utiliza este caso ficticio con un estudiante investigador, un supervisor y una persona de soporte. Entrégales una página simulada de servicios aprobados y un contacto ficticio del proyecto. Pide a cada participante que indique el siguiente paso y quién es responsable de la decisión pendiente. No se necesitan datos reales de investigación ni aprobar ninguna cuenta.

8. Ensaya cómo comunicar lo ocurrido antes de un error real

Incluye una comunicación de incidente en la acogida. Pide al participante que explique si solo abrió una página, introdujo credenciales, autorizó una aplicación, subió un archivo o cambió permisos para compartir. Incluye la hora aproximada, la cuenta o el dispositivo y el mensaje pertinente. He hecho clic. ¿Y ahora qué? ayuda a dar esa explicación según la acción. Decir de forma vaga que algo parecía sospechoso ofrece al equipo de soporte menos información útil que un relato claro de lo ocurrido.

Facilita el canal real del campus y una alternativa para quien no pueda acceder a su cuenta universitaria. Practica en clase con datos ficticios, en lugar de enviar incidentes de prueba al soporte real sin coordinarlo. Si la acción ya ocurrió, detén la interacción y contacta cuanto antes con el equipo designado. Ese equipo puede evaluar sesiones, permisos de aplicaciones e información expuesta; no debe suponerse que cambiar una contraseña por sí solo anula la aprobación de una aplicación o recupera un archivo ya compartido.

9. Retoma la decisión cuando cambien las responsabilidades

Vuelve a los mismos hábitos básicos cuando el alumnado empiece trabajos en grupo, el personal asuma funciones de intercambio de registros o los investigadores se incorporen a una colaboración. Cambia el ejemplo para que tengan que aplicar la regla: sustituye un aviso de la biblioteca por una invitación a una reunión, o una lista de clase por una carpeta restringida de proyecto. Comprueba si el participante sabe explicar el permiso y localizar el contacto adecuado. Una vía de soporte no disponible o un responsable de datos poco claro es una acción pendiente del programa.

Utiliza los registros de aprendizaje disponibles en tu espacio de trabajo para revisar la participación y decidir quién necesita seguimiento. Distingue la finalización, una respuesta en un curso, una decisión en un juego y un ejercicio observado del campus. Registra la cuestión pendiente, su responsable y la siguiente revisión. La universidad sigue siendo responsable de sus controles de identidad, servicios aprobados y gobernanza de la investigación. Empieza por el itinerario más próximo al trabajo inmediato del grupo y consulta la página de CyberPlay para universidades para explorar la plataforma en ese contexto.

Practica la verificación de una aplicación de colaboración

Utiliza Find the Fake Login para comparar solicitudes de aplicaciones y explica qué servicio del campus verificaría una herramienta desconocida y sus permisos. Continúa con el ejercicio ficticio del laboratorio.

Jugar a Find the Fake Login

Fuentes y lecturas adicionales

  1. Ciberseguridad para instituciones de educación superior — Centro Nacional de Ciberseguridad del Reino Unido. Consultado el 2026-10-03
  2. Módulo de aprendizaje digital sobre seguridad de la información — Jisc. Consultado el 2026-10-03
  3. Phishing: suplantación para obtener información — Servicios de Información de la Universidad de Cambridge. Consultado el 2026-10-03
  4. Investigación e Innovación de Confianza de UKRI: principios y expectativas — Investigación e Innovación del Reino Unido (UKRI). Consultado el 2026-10-03
  5. Preguntas frecuentes sobre IA generativa para estudiantes — Universidad de Oxford. Consultado el 2026-10-03

Sigue explorando

Todos los artículos

Contacto · Acerca de