Concientización en Seguridad de la Información.
Con evidencia lista para auditoría.

Un programa llave en mano para todo tu personal: contenido en video —de catálogo y a la medida de tu organización—, evaluación de comprensión, plataforma de entrega y evidencia documentada para ISO/IEC 27001 y SOC 2.

5 módulos
Mapeados a controles ISO 27002:2022
<1 hora
Programa completo por persona
<1 semana
De la firma al primer empleado capacitado
A.6.3
Control de concientización cubierto
📋
Cumplimiento

Y es un requisito obligatorio

El control A.6.3 de ISO/IEC 27002:2022 exige que todo el personal reciba concientización y actualizaciones periódicas. En la auditoría de certificación, el auditor no se conforma con la lista de asistencia: entrevista empleados al azar para comprobar que el mensaje llegó.

⚠️
Lo que suele fallar

Soluciones que no sobreviven una Etapa 2

  • Una plática anual sin registro
  • Un PDF que nadie lee
  • Un curso genérico traducido que no habla del contexto de la empresa
Cada módulo dura unos siete minutos, con narración profesional, diseño corporativo y lenguaje directo en español. Diseñados para todo el personal.
01

Contraseñas y autenticación segura

Compromiso de credenciales, reutilización de contraseñas y adopción de MFA.

A.5.15 – A.5.18
02

Phishing e ingeniería social

Correo, vishing, smishing y fraude del CEO (BEC).

A.6.3, A.8.7
03

Manejo seguro de la información

Clasificación, escritorio limpio, medios extraíbles y canales autorizados.

A.5.12 – A.5.14, A.7.7
04

Reporte de incidentes y eventos

Detección temprana y cultura de reporte sin sanción.

A.5.24 – A.5.26, A.6.8
05

Qué es ISO 27001 y el SGSI

Contexto, política, roles y expectativas sobre cada empleado.

Cláusulas 5 y 7.3

Duración total: ~35 minutos de video. El programa completo se cursa en menos de una hora, sin sacar a nadie de operación ni convocar a una sala.

📝
Evaluación

Evaluación de comprensión

25 preguntas de opción múltiple —cinco por módulo— construidas sobre escenarios reales, no sobre memorización. Cada opción incluye retroalimentación explicativa: la evaluación también enseña.

  • Calificación aprobatoria configurable (por defecto 80 %)
  • Reintentos permitidos: el objetivo es que la persona aprenda
  • Registro nominal: nombre, correo, fecha, calificación y desglose por módulo
🖥️
Plataforma

Plataforma de entrega

Nos adaptamos a tu infraestructura con tres modalidades:

  • Portal alojado por Cyberseg — acceso restringido, despliegue inmediato, cero carga para tu área de TI
  • LMS del cliente — Talent LMS u otro LMS, con seguimiento de finalización y certificado automático
  • Microsoft 365 — SharePoint + Stream + Forms, con la licencia y autenticación que ya tienes
🧩
Personalización

Alineado a tu SGSI

Los módulos son genéricos por diseño —reutilizables y mantenibles— y la capa específica se aterriza donde corresponde:

  • Alcance del SGSI, política de seguridad y roles de la organización
  • Canal oficial de reporte de incidentes: a quién, cómo y en qué plazo
  • Material de soporte sobre tu Política de Seguridad de la Información

Cuando el auditor pregunta “¿a quién le reporta usted un incidente?”, la respuesta tiene que ser específica y correcta.

📊
Evidencia

Informe de resultados

Al cierre de cada campaña entregamos el expediente que se presenta en auditoría:

  • Tasa de aprobación, calificación promedio y distribución de resultados
  • Desempeño por módulo e identificación de los temas más débiles
  • Análisis de cumplimiento frente al control A.6.3
  • Recomendaciones priorizadas con responsable sugerido
  • Anexo con el registro completo de evaluaciones
Contenido a la medida

El programa puede crecer con tu organización, sin perder coherencia.

Cuando el perfil de riesgo lo exige, producimos módulos adicionales en video con el mismo formato, diseño y metodología, integrados al mismo portal, con el mismo registro de participación y la misma evidencia.

1
1–2 días

Arranque

Reunión inicial, definición de alcance, canal de reporte, plantilla de personal y plataforma de entrega.

2
2–3 días

Configuración

Despliegue del portal o LMS, alta de la evaluación y pruebas de extremo a extremo.

3
1 día

Lanzamiento

Comunicado al personal, fecha límite y arranque de la campaña.

4
2–3 sem.

Seguimiento

Monitoreo de avance y recordatorios a quienes no han completado.

5
2–3 días

Cierre

Conciliación contra plantilla, informe de resultados y entrega de evidencia.

De la firma al primer empleado capacitado: menos de una semana. El contenido ya existe; lo que se configura es la capa específica de tu organización.

Diseñado por consultores ISO 27001

No por una productora de video. Cada módulo está mapeado a controles del Anexo A y pensado para sostener una entrevista de auditoría.

Contenido en español

Con ejemplos del contexto local. No es la traducción de un curso genérico.

Se integra al SGSI, no vive aparte

La evidencia queda en el formato que el auditor espera y con el análisis que la Revisión por la Dirección necesita.

Despliegue en días

El contenido base ya está producido; lo que se personaliza es la capa específica de tu organización.

El programa crece contigo

Módulos a la medida sobre tus sistemas, procedimientos y riesgos, sin perder coherencia ni trazabilidad de evidencia.

Útil más allá de ISO 27001

La misma estructura de evidencia sirve para SOC 2 (CC1.4 y CC2.2) y para requisitos contractuales de clientes corporativos.

¿Sirve si no vamos por la certificación ISO 27001?

Sí. El programa funciona igual para SOC 2 (criterios CC1.4 y CC2.2), para requisitos contractuales de clientes corporativos, o simplemente para reducir el riesgo real. La estructura de evidencia es la misma.

¿Podemos usar nuestra propia plataforma?

Sí. El contenido se entrega en el formato que tu LMS requiera y la evaluación se puede replicar en tu herramienta.

¿Podemos agregar temas que no están en los cinco módulos?

Sí. Producimos módulos en video a la medida sobre tus sistemas, procedimientos o los riesgos propios de tu sector, con el mismo formato y la misma estructura de evidencia. También podemos convertir material que ya tengas —una presentación o un procedimiento— al formato del programa.

¿Qué pasa con el personal que no aprueba?

Repasa los videos y vuelve a intentarlo. El objetivo es que la persona aprenda, no descartarla; un reintento aprobado es evidencia igual de válida.

¿Cada cuánto hay que repetirlo?

Al menos una vez al año, y ante cambios relevantes en el contexto o el perfil de riesgo. Todo ingreso nuevo debe cursarlo durante su inducción.

¿Y el personal que no tiene computadora asignada?

Los videos y la evaluación funcionan desde el teléfono.

¿Necesitas cubrir el requisito de concientización con evidencia lista para auditoría?

Desplegamos el programa en tu organización en menos de una semana · cyberseg.solutions