Plan de formación en ciberseguridad: calendario de 12 meses con actividades

Adapta un calendario de formación en ciberseguridad de 12 meses con objetivos, actividades, responsables y revisiones. Descarga la plantilla editable en español.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 11 min de lectura

Guía y ejercicios en español

Escena del juego Ransomware Survival.

Ampliar imagen

Imagen de la galería de CyberPlay de Ransomware Survival. Escena ilustrativa; el texto de la interfaz mostrada está en inglés.

Un plan de formación en concienciación de ciberseguridad debe definir con claridad qué practicarán los empleados, cuándo lo harán, quién les prestará apoyo y de qué forma se comprobará el resultado. Una lista de temas mensuales es solo el punto de partida. Hablar de «phishing en abril» adquiere utilidad cuando implica examinar una petición verosímil, elegir un canal seguro de comprobación y mostrar exactamente cómo tramitar la notificación de incidentes en su organización.

El calendario que figura a continuación constituye un programa adaptable para entornos de trabajo mixtos. Combina una base común para toda la plantilla con sesiones enfocadas a funciones clave, como finanzas, recepción o responsables de equipo. Puede descargar el archivo CSV para modificar los meses, los responsables y las actividades según sus necesidades operativas; las guías y hojas de trabajo del plan están disponibles en español. Se trata de una plantilla de planificación original y flexible, no de una obligación reglamentaria ni de una garantía de cumplimiento legal por el simple hecho de organizar doce sesiones.

Lo que te llevas

  • Asigne a cada actividad un objetivo de decisión observable y concreto.
  • Adapte el calendario a los riesgos reales, periodos de mayor carga, idiomas y perfiles de puesto.
  • Retome decisiones anteriores utilizando variaciones del escenario original.
  • Registre por separado la participación, la aplicación práctica y las mejoras del programa.

1. Comience por las decisiones laborales verdaderamente críticas

Antes de fijar fechas, elabore una relación de los procesos en los que la actuación de un empleado influye de forma directa en la seguridad: autorizar un inicio de sesión, compartir un documento sensible, modificar los datos bancarios de un proveedor, conceder acceso físico o tramitar la notificación de incidentes ante un hecho inusual. Determine cuál es la acción aprobada y a qué persona corresponde resolver dudas. Si el procedimiento no existe formalmente, designe a un responsable para que lo defina antes de convertirlo en un ejercicio práctico.

La publicación NIST SP 800-50 Rev. 1 describe un programa de aprendizaje capaz de adaptarse a las necesidades de la organización y de utilizar la evaluación continua como motor de mejora. Aplique este principio fundamentando sus prioridades iniciales en responsabilidades efectivas y en los puntos de fricción detectados. Apóyese en las dudas más frecuentes dirigidas al soporte técnico y en los patrones de incidentes anonimizados, en lugar de diseñar el calendario en torno al titular de prensa más alarmante del momento.

Fuentes de esta sección: Diseño de un programa de aprendizaje sobre ciberseguridad y privacidad, SP 800-50 Rev. 1

2. Utilice el calendario editable de 12 meses

Considere cada mes como un bloque flexible. Puede comenzar el programa en cualquier momento del año y reubicar las actividades en función de las vacaciones, los periodos de mayor actividad o los planes de acogida. La notificación de incidentes se sitúa en primer lugar porque el personal debe saber a quién acudir con sus dudas durante el tratamiento de cualquier tema posterior. La versión descargable incluye, para cada mes, una propuesta de responsable, material de apoyo, registro de evidencias y una revisión posterior.

2. Utilice el calendario editable de 12 meses
MesPúblico y temáticaActividad práctica
EneroToda la plantilla: NotificaciónTriaje de mensajes ficticios y práctica guiada de notificación
FebreroToda la plantilla: Seguridad de las cuentasDebate sobre solicitudes inesperadas de MFA y refuerzo de cuentas
MarzoFinanzas y compras: Modificación de pagosJuego de rol sobre cambio de datos bancarios de proveedores
AbrilToda la plantilla: PhishingJuego de phishing complementado con control de mensajes legítimos
MayoRR. HH. y gestión de datos: Intercambio de informaciónFicha de decisión sobre exportación simulada de datos de clientes
JunioPersonal presencial y recepción: Acceso físicoDebate sobre registro de visitas y puestos de trabajo compartidos
JulioPersonal en remoto y desplazamientos: Trabajo a distanciaSimulación: entrega urgente en viaje y almacenamiento personal en la nube
AgostoUsuarios de herramientas de IA: Uso de inteligencia artificialTres fichas de análisis con entradas de datos ficticias para IA
SeptiembreAtención al cliente y oficinas: Phishing mediante códigos QRFichas con carteles simulados y verificación de cuentas de acceso
OctubreToda la plantilla: Práctica integradaDesafío de equipo con decisiones sobre mensajes, accesos y datos compartidos
NoviembreResponsables de equipo y enlaces de incidentes: Respuesta ante ransomwareEjercicio de mesa no técnico sobre gestión de ransomware
DiciembreResponsable del programa y líderes de equipo: Revisión y consolidaciónResolución de escenarios modificados y balance anual del programa

3. Adapte cada mes a un entorno laboral real

El equipo de finanzas debe enfrentarse a un circuito de aprobación de facturas que le resulte familiar, utilizando nombres y datos bancarios totalmente ficticios. El personal de planta o producción necesita situaciones que impliquen dispositivos compartidos, relevos de turno o solicitudes imprevistas de proveedores. Por su parte, el personal de recepción debe practicar con casos de atención presencial de visitantes. Mantenga intacta la decisión crítica de seguridad, adaptando el contexto narrativo, el vocabulario y las herramientas de trabajo.

Invite a una persona representativa del grupo destinatario a revisar el escenario antes de su despliegue general. Confirme si la petición resulta creíble, si la vía de actuación segura es viable y si existe alguna redacción confusa. Traduzca íntegramente la decisión y las explicaciones de respuesta, incluidas las instrucciones locales de contacto. Mostrar un título traducido vinculado a un ejercicio disponible exclusivamente en inglés resulta ineficaz para quien no pueda comprender la justificación posterior.

4. Ejemplo práctico paso a paso: cambios en datos de proveedores

Para la sesión de marzo, solicite al responsable de finanzas el procedimiento oficial para modificar cuentas bancarias y la ubicación del listado de contactos verificados de proveedores. Prepare un correo electrónico simulado en el que se solicite desviar los pagos a una nueva cuenta. Plantee a un grupo reducido que determine los pasos a seguir y realice una llamada de comprobación en formato de juego de rol. Uno de los participantes comprobará si el número utilizado procede del registro histórico del proveedor.

El FBI recomienda comprobar de forma independiente cualquier modificación en pagos o cuentas bancarias, poniéndose en contacto con el solicitante a través de un canal de confianza establecido previamente. El ejercicio debe servir para ensayar la aplicación estricta de ese control en su organización. Concluya registrando la falta de directorios de contacto actualizados o las dudas sobre las atribuciones de firma, y programe una comprobación de seguimiento con un caso de proveedor distinto.

4. Ejemplo práctico paso a paso: cambios en datos de proveedores
CampoEjemplo práctico
ObjetivoVerificar cualquier cambio de datos de pago antes de modificar la ficha del proveedor.
PreparaciónConfirmar el procedimiento oficial y facilitar un directorio de contactos simulado.
PrácticaGestionar una petición urgente y verosímil sin recurrir al teléfono facilitado en el correo.
AnálisisExplicar cómo se seleccionó el contacto seguro y qué persona autoriza la modificación.
RevisiónPlantear una variante del caso el trimestre siguiente y verificar la resolución de incidencias.
Mecánica de Phishing Detective 3D: revisando la factura de un proveedor.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Compare los datos modificados

    Compruebe qué datos de pago cambiaron y si la solicitud coincide con la factura y el trabajo previstos.

  2. Compare con una factura fiable

    Compare con una factura fiable y verifique los cambios bancarios mediante el contacto del proveedor registrado previamente.

Mecánica de Phishing Detective 3D: revisando la factura de un proveedor.

Fuentes de esta sección: Fraude por compromiso del correo empresarial (BEC)

5. Establezca una dinámica de sesión estructurada y repetible

Inicie la actividad planteando directamente la decisión a tomar, sin abrumar con un listado interminable de ciberamenazas. Proporcione el contexto indispensable para que los participantes asuman su rol, pídales que elijan una acción y recoja sus argumentos. A continuación, detalle las consecuencias reales de cada opción plausible. Concluya recordando el procedimiento interno aplicable y la próxima ocasión en la que deberán emplearlo. Esta estructura es idéntica si se utiliza un juego interactivo, una ficha en papel o un debate dinamizado.

Ajuste la duración de las sesiones a la tarea y al colectivo destinatario. Reserve tiempo tanto para las explicaciones iniciales, los requisitos de accesibilidad y el análisis final, como para la actividad práctica en sí. Realice una prueba piloto completa antes de comprometer tiempos de dedicación. Si un juego interactivo excede el tiempo previsto, seleccione un módulo en el que la interacción y la toma de decisiones mantengan su valor formativo, o bien reserve una franja horaria más amplia.

Estructura anual del programa. Trimestre 1: Establecer la base, seguridad de cuentas y hábitos de notificación. Trimestre 2: Practicar la verificación de mensajes, códigos QR e intentos de suplantación. Trimestre 3: Revisar el tratamiento de datos y los entornos de trabajo habituales. Trimestre 4: Ejercitar la notificación formal y evaluar las evidencias del programa.

Ampliar imagen

Diagrama explicativo original de CyberPlay. Estructura anual orientativa; ajuste los temas y la periodicidad al nivel de riesgo.

6. Diseñe una campaña focalizada para el mes de octubre

Aproveche el mes de octubre para consolidar lo aprendido en los meses previos en lugar de presentar múltiples temas inconexos. Proponga un reto unificado: la recepción de un mensaje laboral inesperado que deriva en una solicitud de acceso a una cuenta y en una propuesta para cargar un archivo. Los equipos deberán justificar las comprobaciones efectuadas en cada fase e identificar a quién solicitar apoyo. Incluya también una solicitud legítima para constatar que una verificación rigurosa permite completar el trabajo con normalidad.

Apoye esta dinámica con referencias institucionales concisas. La guía práctica de cuatro acciones de CISA aborda el phishing, las contraseñas, la autenticación multifactor (MFA) y las actualizaciones de software. Puede emplearse como recordatorio general, dejando que el ejercicio aporte el contexto operativo interno. Facilite la participación de todos los turnos de trabajo y disponga de una versión equivalente en texto para quienes no puedan asistir a las dinámicas en vivo.

Mecánica de The Social Engineer: decidiendo cómo gestionar una solicitud de MFA.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Rechace solicitudes no iniciadas

    Deniegue aprobaciones de inicio de sesión que no haya iniciado, aun si otro mensaje le urge a aceptarlas.

  2. Reporte mediante soporte oficial

    Contacte con el centro de asistencia técnica o seguridad establecido e indique cuándo surgieron las aprobaciones imprevistas.

Mecánica de The Social Engineer: decidiendo cómo gestionar una solicitud de MFA.

Fuentes de esta sección: Cuatro medidas sencillas para protegerse en Internet

7. Integre el plan de acogida y la formación ante cambios organizativos

Las nuevas incorporaciones no pueden aguardar al mes de enero para conocer el canal de notificación de incidentes. Establezca un itinerario inicial de acogida que detalle dónde pedir ayuda, cómo proteger los accesos y qué aplicaciones cuentan con aprobación formal. Deje que el programa anual se encargue de profundizar en la materia con posterioridad. El personal externo o contratista requiere pautas adaptadas a sus permisos de acceso y una persona de contacto clara, con independencia de que complete o no todo el calendario.

Reserve margen operativo para responder a cambios en los procesos internos: la implantación de un nuevo método de acceso, variaciones en los circuitos de compras o la adopción autorizada de herramientas de inteligencia artificial. Sustituya una actividad de menor prioridad cuando el cambio afecte a decisiones que los trabajadores deban tomar en su día a día. Deje constancia del motivo del ajuste: un plan sin capacidad de respuesta ante nuevas realidades operativas se convierte en un simple trámite administrativo sin valor pedagógico.

8. Retome las decisiones sin repetir mecánicamente la misma solución

Una revisión formativa eficaz conserva el control de seguridad de fondo pero varía los detalles externos del caso. Sustituya el correo simulado de un proveedor por una llamada telefónica, el aviso formal de recursos humanos por un mensaje en el chat corporativo, o el cartel en la oficina por una alerta de inicio de sesión en el teléfono móvil. Solicite la resolución inicial antes de ofrecer pistas. Si se reutiliza idéntica captura de pantalla con la misma respuesta, la mejora en el rendimiento responderá únicamente a que el empleado ha memorizado el ejercicio.

Establezca un intervalo de repaso razonable y compatible con la actividad diaria, y déjelo registrado. La presente plantilla propone revisiones espaciadas para analizar qué conocimientos y hábitos se consolidan tras la sesión inicial, sin pretender fijar un intervalo universal idóneo para todo perfil. Facilite comentarios constructivos tras la comprobación y brinde una nueva oportunidad práctica si los argumentos empleados resultan insuficientes.

Mecánica de The Social Engineer: comprobando el rol de soporte que afirma tener quien llama.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Consulte el directorio existente

    Consulte el directorio del centro de asistencia establecido para hallar un contacto de confianza antes de proseguir.

  2. No reutilice números facilitados

    El número facilitado por quien llama forma parte de la solicitud y no permite verificarla de manera independiente.

Mecánica de The Social Engineer: comprobando el rol de soporte que afirma tener quien llama.

9. Recopile las evidencias necesarias para perfeccionar el programa

Mantenga tres registros clave: qué personas contaron con una oportunidad real de participación, qué competencias se demostraron en la práctica y qué deficiencias operativas resolvió la organización. Diferencie con claridad las ausencias, los fallos técnicos y las actividades incompletas. Recurra a observaciones agregadas de grupo cuando la identificación individualizada no aporte valor pedagógico. Defina con antelación quién puede consultar los registros y cuál es su periodo de conservación.

Una evaluación periódica y breve permite confirmar si los empleados aplicaron canales independientes de comprobación, si supieron localizar al contacto de notificación y si el responsable de un proceso subsanó un procedimiento desactualizado. Evite equiparar una cifra de asistencia o la puntuación en un juego con una supuesta reducción matemática en la probabilidad de sufrir incidentes: responden a variables distintas y requieren justificaciones probatorias diferentes.

10. Celebre reuniones trimestrales de balance y decisión

Reúna de forma periódica al responsable del programa de concienciación, a un portavoz de la dirección y a los encargados de los procesos afectados en una sesión de balance breve. Analicen las actividades del siguiente trimestre, los obstáculos organizativos aún pendientes y los resultados obtenidos en las variantes de los escenarios. Determinen qué elementos deben conservarse, sustituirse o simplificarse. Documente los acuerdos alcanzados y designe a un responsable directo, evitando informes extensos que nadie consulta.

Al concluir el año, aproveche esta misma estructura de análisis para planificar el siguiente ciclo. Conserve las decisiones críticas habituales, descarte los ejemplos que ya no reflejen la operativa diaria de la empresa y actualice los protocolos internos de contacto. El propósito es consolidar un programa sostenible para la organización, donde cada actividad justifique su presencia atendiendo a necesidades reales.

  • Confirmar que el colectivo convocado tiene acceso adecuado a la actividad prevista.
  • Verificar que el escenario planteado se ajusta a las herramientas y procedimientos vigentes.
  • Cerrar o reasignar formalmente las medidas de mejora que sigan pendientes.
  • Programar variantes de seguimiento para las decisiones de seguridad más críticas.
  • Aprobar formalmente los responsables y el calendario fijado para el próximo trimestre.

Materiales para descargar

Lleve las decisiones a la práctica

Consulte nuestro catálogo de phishing para seleccionar una actividad interactiva para el calendario e incorpore el procedimiento local de notificación en la fase de análisis posterior.

Explorar juegos de phishing

Fuentes y lecturas adicionales

  1. Diseño de un programa de aprendizaje sobre ciberseguridad y privacidad, SP 800-50 Rev. 1 — NIST. Consultado el 2026-09-13
  2. Fraude por compromiso del correo empresarial (BEC) — Federal Bureau of Investigation (FBI). Consultado el 2026-09-13
  3. Cuatro medidas sencillas para protegerse en Internet — CISA. Consultado el 2026-09-13

Sigue explorando

Todos los artículos

Contacto · Acerca de