Plataforma de simulación de phishing
PhishGun: simulación de phishing y concienciación para tu plantilla
La mayoría de los incidentes sigue empezando por una persona, no por un puerto abierto. PhishGun envía a tu equipo mensajes de phishing realistas pero inofensivos, convierte un clic de riesgo en una lección de treinta segundos y te deja una cifra de riesgo humano que puedes llevar a un comité de dirección.
Es el instrumento que prolonga nuestros tests de ingeniería social y nuestras sesiones de concienciación: el proyecto mide hasta dónde llegaría un atacante, la plataforma mueve la línea base entre un proyecto y el siguiente.
Los resultados que llegan a tu dirección van agregados por área: nadie de tu plantilla aparece con nombre, nota ni clasificación. Y antes del primer envío te dejamos resuelto lo que de verdad frena estos proyectos en España, que es el trámite con la representación de los trabajadores.
PhishGun está desarrollado y operado por Haxoris. El producto se presenta en phishgun.com.
Visión general
Qué hace PhishGun
PhishGun envía mensajes de phishing simulado —suplantación de identidad, en la terminología de INCIBE— a las personas que trabajan contigo y mide lo que ocurre después: quién abrió, quién hizo clic, quién escribió algo y, la cifra que casi ningún programa recoge, quién avisó.
El clic es donde se paran casi todas las herramientas. PhishGun lo trata como punto de partida: abre una lección corta que repasa las señales que ese mensaje llevaba —el nombre que no coincidía con el dominio, la urgencia, el enlace que resolvía en otro sitio— en el único momento en que la atención está garantizada.
Lo que sale de ahí es una tendencia por área, no un certificado de asistencia. Y un conjunto de registros fechados que sostiene una revisión de cumplimiento sin que tengas que reconstruir nada seis meses después.
Una cifra de riesgo humano defendible, seguida en el tiempo, y con qué enseñar a un comité de dirección qué ha cambiado de un trimestre a otro.
Usuarios importados desde Microsoft 365 o Google Workspace, campañas que regulan su propia cadencia de envío y ningún directorio nuevo que mantener.
Registros fechados de la actividad de concienciación, la documentación para tu comité de empresa y el contrato de encargo del art. 28 del RGPD firmado antes del primer envío.
Objetivos
Objetivos de una campaña de simulación de phishing
Una campaña no se monta para pillar a nadie. Fija los objetivos antes del primer envío: determinan el escenario, el alcance y cómo se van a leer los resultados.
Medir la exposición real
Tasa de apertura, tasa de clic y —la cifra decisiva— porcentaje de personas que llegaron a introducir datos. La primera campaña da la línea base sin la cual ninguna otra cifra se puede leer.
Concienciar en el momento útil
La lección se abre con el clic, no tres meses después en una sesión genérica. Quien acaba de cometer el error reconoce las señales que no vio, y esa es la única ventana en la que el mensaje se queda.
Probar la cadena de aviso
¿Cuánta gente avisa, en cuánto tiempo, y qué hace tu equipo de seguridad con ese aviso? Una campaña pone a prueba tus procedimientos tanto como a tu plantilla.
Dejar evidencia fechada
Registros con marca de tiempo por campaña y por área, utilizables en una auditoría interna de ISO/IEC 27001, en una revisión del ENS o delante de quien te pida cómo acreditas la concienciación.
Tipos de escenario
Señuelos que encajan en la bandeja de entrada de tu equipo
Un señuelo solo funciona si pertenece al sitio donde aparece. La biblioteca trae los remitentes globales que recibe cualquier organización —Microsoft, Google, Atlassian, Zoom— junto a remitentes construidos mercado por mercado. Las plantillas listas para usar existen en inglés y en varias lenguas de Europa central; las castellanas se escriben a medida contigo.
No traducimos automáticamente una plantilla al castellano: un señuelo que huele a traducción se detecta por el motivo equivocado, y entonces la campaña mide el oído de tu equipo para las frases raras en lugar de su olfato para un fraude. Partimos de tus marcas y del correo que tu gente recibe de verdad: aviso de entrega, nota de recursos humanos, recordatorio de una factura, solicitud de validación de MFA o la estafa del CEO.
Cada plantilla está etiquetada por lo que persigue —credenciales, datos de tarjeta, datos personales— y por si suplanta a una marca pública o a algo interno. Eso es lo que permite apuntar una campaña a un riesgo concreto en vez de confiar en que un señuelo genérico funcione.
Enfoques
Enfoques: caja negra, caja gris y caja blanca
Igual que en un test de intrusión, una campaña se contrata con uno de estos tres enfoques. La elección no cambia la naturaleza del trabajo: cambia lo que la campaña demuestra.
| Enfoque | Qué recibimos antes de la campaña | Qué demuestra la campaña |
|---|---|---|
| Caja negra | El dominio y la autorización por escrito, nada más. Los destinatarios se reconstruyen desde fuentes abiertas (OSINT): web, redes profesionales y filtraciones públicas, sin investigar a personas concretas. | La exposición tal y como la ve quien ataca, filtrado de correo incluido. Es lo más parecido a la realidad y lo más lento de preparar. |
| Caja gris | La lista de destinatarios, las áreas afectadas y la ventana de envío. El dominio emisor se añade a la lista de permitidos de tu pasarela de correo. | El comportamiento humano aislado del rendimiento del filtrado. Es el enfoque por defecto de un programa de concienciación, porque mide justo lo que quieres hacer evolucionar. |
| Caja blanca | Las listas, las plantillas internas, el manual de marca y, si procede, escenarios coescritos con tus áreas de comunicación y de recursos humanos. | La resistencia a un señuelo interno creíble —una circular, un mensaje atribuido a dirección, la petición de una persona del equipo— que nadie puede reconstruir desde fuera. |
El enfoque se cierra durante el alcance y queda escrito en la autorización, junto con la ventana de envío, el perímetro de destinatarios y la lista exacta de lo que se registra. Una organización que empieza casi siempre arranca en caja gris.
Metodología
Cómo se desarrolla una campaña, paso a paso
El reparto de fases sigue el PTES (Penetration Testing Execution Standard) y las técnicas simuladas se referencian sobre MITRE ATT&CK (T1566, Phishing), para que tu equipo de detección pueda reproducir la campaña. Nuestras metodologías de testing están detalladas una por una.
Alcance y autorización por escrito
Objetivos, enfoque, perímetro de destinatarios, ventana de envío y lista exacta de los datos que se registran. No sale nada sin autorización firmada por quien puede disponer de los sistemas y de los canales: los arts. 197 bis y 264 del Código Penal castigan el acceso «sin estar debidamente autorizado», y esa firma es lo que separa un ejercicio lícito de un delito.
Información previa y participación de la representación
Anuncias el dispositivo a la organización —política de uso de dispositivos digitales, circular interna o intranet— y cuentas con la representación de los trabajadores antes del primer envío. El trámite es del empleador; nosotros aportamos la descripción técnica que lo alimenta y un modelo de aviso interno. Es la primera causa de aplazamiento de una campaña, así que el plazo se cuenta desde el principio.
Usuarios y escenario
Importación de equipos desde Microsoft 365 o Google Workspace, agrupación por área, antigüedad o perfil de riesgo, y elección de una plantilla existente o redacción a medida a partir de un señuelo que tu sector esté viendo circular este trimestre.
Lanzamiento controlado
Salvaguardas, cadencia de envío limitada y páginas de destino controladas: una simulación no puede interrumpir la actividad ni saturar tu cadena de detección. Sin software malicioso y sin carga activa. Las páginas de recogida no almacenan contraseñas, solo el hecho de que hubo una introducción de credenciales.
Concienciación en el momento del clic
Quien hace clic recibe la lección corta. Quien avisa recibe una confirmación en lugar de silencio, que es lo que convierte el botón de aviso de una función en una costumbre. Nadie recibe una reprimenda: un dispositivo que castiga enseña a la plantilla a callarse.
Resultados y campaña de control
Informe en español y sesión de presentación de resultados por videoconferencia con tu equipo de seguridad y, si lo quieres, con recursos humanos y con la asesoría jurídica. Las cifras se presentan por área, y la campaña siguiente se lee contra esta.
Marco laboral
¿Esto es legal con mi comité de empresa?
Es la pregunta que de verdad frena estos proyectos en España, y casi ninguna página de producto la responde. La respuesta corta es que sí, una simulación de phishing sobre tu propia plantilla es lícita. La respuesta larga es que hay un trámite previo que no es opcional, y que saltárselo no te expone a una multa abstracta: te deja sin poder usar lo que has medido.
Lo que dice la ley, artículo por artículo
- El poder de control existe, pero tiene límites. El art. 20.3 del Estatuto de los Trabajadores permite al empresario adoptar «las medidas que estime más oportunas» para verificar el cumplimiento de las obligaciones laborales, guardando «en su adopción y aplicación la consideración debida a su dignidad». El art. 20 bis del ET añade por el otro lado el derecho a la intimidad en el uso de los dispositivos digitales puestos a disposición por el empleador. Una campaña de phishing simulado vive exactamente entre esos dos artículos.
- El trámite que casi nadie hace: art. 87.3 de la LOPDGDD. La Ley Orgánica 3/2018 obliga al empleador a establecer criterios de utilización de los dispositivos digitales, y su apartado 3 dice que «en su elaboración deberán participar los representantes de los trabajadores». No es una recomendación de buenas prácticas: el Tribunal Supremo, en sentencia de 6 de febrero de 2024, declaró que ese mandato tiene carácter imperativo y que la participación de la representación es indispensable para fijar, ampliar o restringir esos criterios, también cuando se trata de modificarlos y no solo de crearlos de cero.
- Y el informe previo del comité: art. 64.5.f) del ET. El comité de empresa tiene derecho a emitir informe con carácter previo a la ejecución de las decisiones sobre implantación y revisión de sistemas de organización y control del trabajo. Un dispositivo que registra quién abre, quién hace clic y quién introduce credenciales entra en esa descripción sin necesidad de forzarla.
La consecuencia práctica, dicha sin rodeos
Una simulación ejecutada sin participación de la representación de los trabajadores produce evidencia que no puedes utilizar. No sirve para fundamentar una medida disciplinaria, se discute con facilidad si alguien la impugna y, delante de quien te audita, es un registro cuya licitud tendrás que defender en vez de un registro que te defiende. El trámite cuesta unas semanas de calendario; rehacerlo después de una impugnación cuesta la campaña entera y la confianza que necesitas para la siguiente.
Si en tu empresa no hay representación legal de la plantilla, la obligación no desaparece ni se sustituye por nada: se documenta que ese órgano no existe, y se refuerzan la información previa y la política de uso de dispositivos digitales, que son las piezas que en ese caso sostienen todo el ejercicio.
Minimización: lo agregado se defiende, la clasificación nominativa es lo que te expone
El art. 5.1.c) del RGPD exige que los datos personales sean «adecuados, pertinentes y limitados a lo necesario» para la finalidad. Aplicado a una campaña, esa frase separa dos prácticas que el mercado suele mezclar. Medir por áreas para dirigir la concienciación es proporcionado y se sostiene. Publicar una clasificación nominativa de quién hizo clic, o remitirla a los mandos intermedios, es tratar más datos de los necesarios para la finalidad declarada, y es la práctica que convierte un ejercicio de seguridad en un problema laboral y de protección de datos a la vez.
Por eso la puntuación individual existe dentro de la herramienta, para encaminar la lección correcta a la persona correcta, y no sale de ahí. Lo que llega a tu dirección va agregado por área, con un tamaño mínimo de grupo para que no identifique a nadie. Y ninguna sanción individual puede apoyarse en una campaña: el régimen disciplinario del art. 58 del ET exige incumplimientos laborales graduados en las disposiciones legales o en el convenio colectivo aplicable, y un ejercicio de concienciación no lo es.
Base jurídica, encargo del tratamiento y dónde están los datos
- Base jurídica. El tratamiento se apoya en el interés legítimo del responsable, art. 6.1.f) del RGPD, por la seguridad del sistema de información, con su análisis de ponderación documentado. De tu lado quedan el registro de actividades de tratamiento del art. 30, la información previa del art. 13 y la intervención de tu delegado de protección de datos, a quien el art. 39.1.b) encomienda precisamente la concienciación y formación del personal que participa en las operaciones de tratamiento.
- Encargado del tratamiento. Intervenimos como encargado en el sentido del art. 28 del RGPD y firmamos el contrato correspondiente antes del primer envío: finalidad, categorías de datos, instrucciones documentadas, medidas de seguridad, régimen de subencargados y devolución o supresión al terminar. La relación de subencargados y los países en los que operan se te comunica antes de firmar, no después.
- Dónde se tratan los datos. Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. El equipo interviene desde la Unión Europea y los datos de campaña —listas de destinatarios, marcas de tiempo, resultados e informes— se tratan, se almacenan y se respaldan en la Unión Europea. La consecuencia se nota en cuanto tu asesoría jurídica abre el contrato: el RGPD se nos aplica de forma directa, así que no hay transferencia internacional del capítulo V que justificar, ni cláusulas contractuales tipo que negociar, ni evaluación de impacto de transferencias que llevar al comité de empresa. Al no estar sujetos a la jurisdicción de Estados Unidos, tampoco nos alcanza la CLOUD Act.
- Conservación de los datos nominativos de clic. Quién abrió, quién hizo clic y quién introdujo algo son datos personales, y el art. 5.1.e) del RGPD obliga a conservarlos solo el tiempo necesario. Se mantienen mientras hacen falta para abrir la lección y para leer la campaña, y se borran en el plazo pactado en el contrato: por defecto, al cerrar la campaña de control. Lo que sobrevive a ese plazo son las cifras agregadas por área, que ya no identifican a nadie y que son justamente las que te sirven para enseñar una tendencia.
El trámite completo, en orden y con un modelo de aviso interno, está en simulación de phishing y derechos de los trabajadores.
Última verificación: 12 de septiembre de 2026. Esta página describe un marco general y no constituye asesoramiento jurídico.
Informe de campaña
El embudo completo, no solo la tasa de clic
Enviado, abierto, con clic, con datos introducidos, y la pérdida en cada escalón. Una tasa de clic aislada esconde la cifra que más importa: cuánta gente pasó del clic y llegó a entregar algo de verdad.
Ese último porcentaje es el que merece subir a un comité de dirección, porque es la aproximación medible más próxima a lo que se habría llevado un atacante real. Y es también el que mejor se mueve: la tasa de clic baja despacio, la de entrega de credenciales cae en cuanto la gente aprende a mirar la barra de direcciones.
Puntuación de riesgo
Una puntuación por persona, y la razón que la explica
Cada persona lleva una puntuación construida a partir de lo que ha hecho a lo largo de las campañas —comprometida, avisó, ignoró— y no a partir del resultado de un cuestionario. Sirve para encaminar la concienciación, no para evaluar a nadie: se queda dentro de la herramienta, y la lectura que se entrega a tu dirección va agregada por área, por la razón de minimización del art. 5.1.c) del RGPD que explicamos más arriba.
El detalle de exposición enseña contra qué vectores y contra qué intenciones de ataque se ha probado a esa persona. Una puntuación baja nunca es un enigma, y una alta llega con la carencia concreta que hay que cerrar.
Entregables
Entregables y sesión de resultados
Todo se redacta en español. La sesión de presentación de resultados se hace por videoconferencia y la conduce quien ha ejecutado la campaña.
Informe de campaña
Alcance, enfoque, escenario empleado, cronología de los envíos, embudo completo y lectura por área. Los anexos técnicos —cabeceras, dominio emisor, páginas de destino— permiten a tu equipo de detección reproducir la campaña y comprobar qué habría visto su propia telemetría.
Resumen para dirección
Dos páginas para el comité: la línea base, la evolución desde la campaña anterior y las tres decisiones que hay que tomar. Sin jerga y sin el nombre de ninguna persona.
Sesión de presentación de resultados
Una hora con tu equipo de seguridad y, si lo quieres, con recursos humanos y con la asesoría jurídica. Respondemos a las preguntas sobre las cifras y sobre cómo se han obtenido.
Campaña de control
Mismo alcance, unas semanas después de las acciones de concienciación, para saber si la cifra se ha movido. En nuestros tests de intrusión y en los tests de ingeniería social la contraauditoría va incluida en el precio, dentro de los 90 días siguientes a la entrega del informe.
Alcance funcional
Qué incluye
PhishGun se entrega como plataforma alojada, con su propia suscripción y separada de los proyectos de consultoría de Haxoris.
| Área | Incluido |
|---|---|
| Campañas | Plantillas de mensaje por mercado, páginas de destino controladas, segmentación por área, nivel de riesgo, idioma y contexto de negocio, cadencia de envío limitada y salvaguardas por campaña |
| Concienciación | Lección que se abre con un clic de riesgo, explicación de las señales que llevaba el mensaje y seguimiento de finalización por persona |
| Botón de aviso | Aviso en un clic desde el cliente de correo, confirmación cuando el aviso es pertinente y seguimiento de la tasa de aviso |
| Usuarios y administración | Importación desde Microsoft 365 o Google Workspace y agrupación por equipo, área y perfil de riesgo |
| Indicadores | Tasa de clic, tasa de aviso, concienciaciones completadas, riesgo de reincidencia y avance, por campaña y por área |
| Evidencia de cumplimiento | Registros fechados de la actividad de concienciación, presentables en una auditoría interna de ISO/IEC 27001, en una revisión del ENS o ante quien te audite |
| Protección de datos | Contrato de encargo del art. 28 del RGPD, tratamiento y almacenamiento en la Unión Europea, relación de subencargados comunicada antes de firmar y plazo de conservación pactado |
Las modalidades, los límites y las tarifas vigentes se publican en la página de tarifas de PhishGun.
Empieza por una primera campaña
La forma más rápida de saber si el problema existe en tu organización es medirlo una vez. Una campaña, tu propia gente, tus propias cifras.
- Elige un área para empezar: no hace falta importar el directorio entero.
- Quédate con un escenario existente o pide que te escribamos uno a medida.
- Cuenta dos o tres semanas de calendario antes del primer envío, que es lo que tarda el trámite con la representación de los trabajadores.
- Al cerrar la campaña tienes la tasa de clic, la tasa de aviso y la lectura por área.
Contexto normativo
Por qué la concienciación aparece en los textos, y cuáles obligan hoy en España
Cuatro marcos ponen la concienciación entre las obligaciones y no entre las buenas intenciones. En los cuatro la carga es probatoria: no basta con una política que diga que la concienciación existe.
El ENS: Real Decreto 311/2022
Es la norma que más pesa sobre el comprador español y tiene un control dedicado a esto. En el Anexo II, [mp.per.3] Concienciación obliga a concienciar con regularidad al personal sobre su papel y su responsabilidad y a recordarle la normativa de buen uso, cómo identificar comportamientos sospechosos y el procedimiento por el que se comunican los incidentes, sean reales o falsas alarmas; [mp.per.4] añade la parte lectiva y [op.exp.7] la gestión de incidentes. Una campaña simulada es la única manera de comprobar si esos tres controles funcionan o solo están escritos. Más detalle en qué exige realmente el ENS sobre pentesting.
NIS2 y el Reglamento (UE) 2024/2690
La Directiva (UE) 2022/2555 pide concienciación en su art. 20, apartado 2, y cita la ciberhigiene básica en el art. 21, apartado 2, letra g). A 12 de septiembre de 2026 sigue sin transponerse en España: el anteproyecto de ley tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y no ha llegado a las Cortes. Lo que obliga ahora es el Real Decreto-ley 12/2018 con el Real Decreto 43/2021, y el Reglamento de Ejecución (UE) 2024/2690, que es directamente aplicable y no espera a ninguna ley española. NIS2 en España: qué obliga hoy y qué no.
ISO/IEC 27001
El control A.6.3 del Anexo A de la norma de 2022 exige concienciación, educación y formación adecuadas al papel de cada persona y actualizadas con regularidad. Quien audita pide evidencia por persona y sostenida en el tiempo, y una presentación de bienvenida no la produce. Pentesting para ISO 27001.
DORA
El art. 13, apartado 6, del Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025, obliga a las entidades financieras a incluir programas de concienciación en seguridad de las TIC y de resiliencia operativa digital como módulo obligatorio para el personal, alta dirección incluida. Distinto es el art. 26: las pruebas avanzadas basadas en amenazas las ejecutan proveedores que cumplen el art. 27 y no son un servicio que prestemos.
Ninguna herramienta pone a una organización en conformidad, y conviene desconfiar de quien lo afirme. Lo que PhishGun produce es la evidencia de una obligación concreta dentro de cada uno de esos textos. Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide certificaciones de conformidad con el ENS, ni el Distintivo de Conformidad, ni certificados ISO 27001. Emitimos un informe técnico de resultados: la certificación la expide un organismo acreditado, y nuestro informe le sirve de evidencia.
Por qué Haxoris
Proveedores capaces de mandar correos con trampa hay muchos. Haxoris es un proveedor europeo y no tiene ninguna acreditación ni habilitación expedida por una autoridad pública española, ni la reivindica, ni se presenta a los pliegos que exigen una. Lo que ponemos en su lugar son estas cuatro cosas, y las cuatro se pueden comprobar antes de firmar.
Se vuelve a medir
En los tests de intrusión y de ingeniería social, la contraauditoría va incluida en el precio dentro de los 90 días. En PhishGun el equivalente es la campaña de control: mismo alcance, unas semanas después, para que tengas una diferencia medida y no una promesa.
Nuestros precios son públicos
Las modalidades y las tarifas de PhishGun están publicadas en phishgun.com, y las horquillas de nuestros proyectos, en cuánto cuesta un pentest en España. Comparas con cifras, no con impresiones.
Sabes quién prueba
El nombre, la trayectoria y las certificaciones de quien escribe el escenario y conduce la campaña están en el documento de alcance, y esa misma persona presenta los resultados. Míranos en sobre nosotros y en testimonios.
Agregado, nunca nominativo
Ni un nombre, ni una clasificación, ni una sanción individual posible a partir de nuestros entregables, más la documentación que necesitan tu comité de empresa y tu delegado de protección de datos.
Dónde encaja PhishGun junto a un proyecto de Haxoris
Un test de ingeniería social es un proyecto puntual: escribimos pretextos a medida, ejecutamos phishing, vishing y smishing dentro de un alcance acordado y contamos hasta dónde llegó un atacante decidido. PhishGun es el programa que corre entre dos proyectos de esos. En la práctica:
- Primero el proyecto, después la plataforma — un test te dice qué pretextos funcionan de verdad con tu gente; esos son los escenarios que merece la pena repetir.
- La plataforma para la tendencia — tasa de clic y tasa de aviso por área, trimestre a trimestre, que es la métrica que enseña si el programa está funcionando.
- La concienciación para las carencias que salen — mira concienciación en ciberseguridad para sesiones conducidas, construidas sobre tus propios resultados de campaña.
- Y otra medición para verificar — una campaña de control, o un nuevo test contra una plantilla ya concienciada. Si además quieres la parte técnica, mira nuestros tests de intrusión y la auditoría de ciberseguridad.
Preguntas frecuentes sobre la simulación de phishing
01 ¿Hay que contar con el comité de empresa antes de lanzar una campaña?
Sí, y es el punto que más campañas retrasa. El art. 87.3 de la LOPDGDD obliga a que los representantes de los trabajadores participen en la elaboración de los criterios de utilización de los dispositivos digitales, y el Tribunal Supremo, en sentencia de 6 de febrero de 2024, declaró que ese mandato tiene carácter imperativo y que esa participación es indispensable también cuando los criterios se modifican. A ello se suma el informe previo del comité del art. 64.5.f) del Estatuto de los Trabajadores sobre la implantación y revisión de sistemas de organización y control del trabajo. El trámite corresponde al empleador; nosotros aportamos la descripción técnica del dispositivo y un modelo de aviso interno. Si en tu empresa no hay representación legal, se documenta esa circunstancia y se refuerzan la información previa y la política de uso.
02 ¿Qué pasa si lanzamos la campaña sin ese trámite?
Que te quedas con una medición que no puedes usar. Una simulación ejecutada sin participación de la representación de los trabajadores produce evidencia discutible: no sostiene ninguna medida disciplinaria, se impugna con facilidad y, delante de quien te audita, es un registro cuya licitud tendrás que defender en lugar de un registro que te defiende. El trámite cuesta unas semanas; rehacer la campaña cuesta la campaña entera. Lo desarrollamos en simulación de phishing y derechos de los trabajadores.
03 ¿Avisar a la plantilla no arruina la medición?
No. Lo que se anuncia es que este tipo de ejercicios puede realizarse y con qué finalidad, no la fecha, ni el remitente, ni el escenario. La simulación no puede ser una sorpresa para la organización, solo para la persona en el momento en que le llega el mensaje. Y hay un efecto secundario que compensa de sobra: una plantilla que sabe que la campaña existe y que nadie va a ser sancionado avisa antes, que es justo la cifra que quieres ver subir.
04 ¿Se puede sancionar a alguien por los resultados?
No, y conviene que esa frase esté por escrito en el aviso interno. Los resultados que se entregan van agregados por área, con un tamaño mínimo de grupo: sin nombres, sin clasificaciones y sin remisión individual a los mandos. Además, el régimen disciplinario del art. 58 del Estatuto de los Trabajadores exige incumplimientos laborales graduados en las disposiciones legales o en el convenio colectivo aplicable, y un ejercicio de concienciación no lo es. Hay también una razón operativa: un dispositivo que castiga enseña a la gente a callarse, y entonces pierdes la señal que más vale.
05 ¿Es compatible con el RGPD?
Sí, con condiciones. El tratamiento se apoya en el interés legítimo del responsable, art. 6.1.f), por la seguridad del sistema de información, con su análisis de ponderación documentado. Tiene que figurar en el registro de actividades de tratamiento del art. 30, la plantilla debe haber sido informada previamente de la existencia del dispositivo conforme al art. 13, y los datos recogidos han de limitarse a lo necesario por el art. 5.1.c), con un plazo de conservación fijado en el contrato por el art. 5.1.e). Nosotros intervenimos como encargado del tratamiento en el sentido del art. 28 y firmamos el contrato antes del primer envío.
06 ¿Dónde se tratan los datos de la campaña y cuánto tiempo se conservan?
En la Unión Europea. Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga; el equipo interviene desde la Unión Europea y los datos de campaña se tratan, se almacenan y se respaldan allí, de modo que no hay transferencia internacional del capítulo V del RGPD que justificar ni cláusulas contractuales tipo que negociar. La relación de subencargados y sus países se te comunica antes de firmar. Los datos nominativos de clic se conservan mientras hacen falta para abrir la lección y leer la campaña, y se borran en el plazo pactado, por defecto al cerrar la campaña de control; lo que queda después son las cifras agregadas por área, que ya no identifican a nadie.
07 ¿Cuánto cuesta una campaña de simulación de phishing?
Son dos líneas distintas y el presupuesto las separa siempre. La suscripción a PhishGun se factura por persona y año, y las modalidades y tarifas están publicadas en phishgun.com. Cuando la campaña la conduce nuestro equipo, el presupuesto se hace en jornadas y en euros sin IVA. Las horquillas de nuestros proyectos están publicadas en cuánto cuesta un pentest en España.
08 ¿Cuántas jornadas hay que prever?
Para una primera campaña acotada, con escenario escrito a medida, informe y sesión de resultados, cuenta en general entre 2 y 5 jornadas; una campaña en caja negra, con reconocimiento en fuentes abiertas, se sitúa en la parte alta de la horquilla. En calendario, prevé entre dos y tres semanas desde la petición hasta el primer envío, que es lo que tardan la información previa y el trámite con la representación de los trabajadores.
09 ¿Caja negra o caja gris para una primera campaña?
Caja gris. Nos pasas la lista de destinatarios y el dominio emisor se añade a la lista de permitidos de tu pasarela: así aíslas el comportamiento humano del rendimiento de tu filtrado y obtienes una línea base limpia. Reserva la caja negra para una campaña anual más realista y la caja blanca para escenarios internos que nadie puede reconstruir desde fuera.
10 ¿Qué tasa de clic es normal en una primera campaña?
No existe una cifra de referencia que puedas usar tal cual: depende del escenario, del área, de la época del año, del filtrado y del enfoque contratado. La primera cifra solo vale como línea base. Lo que se pilota es la diferencia entre dos campañas comparables y, sobre todo, la subida de la tasa de aviso. Desconfía de quien te ofrezca una media del sector como objetivo.
11 ¿Con qué frecuencia conviene repetir?
Un ritmo trimestral le sirve a la mayoría de las organizaciones: lo bastante frecuente para mantener la atención, lo bastante espaciado para que la concienciación produzca efecto entre dos mediciones. Añade una campaña dirigida después de un cambio relevante: una cadena de pagos nueva, una integración de empresas o una oleada de ataques en tu sector.
12 ¿En qué se diferencia esto de un test de ingeniería social de Haxoris?
Un test de ingeniería social es un proyecto: pretextos a medida, phishing junto a vishing y smishing, ejecutado por nuestro equipo dentro de un alcance acordado y terminado en un informe sobre hasta dónde llegó un atacante y por qué. PhishGun es una plataforma que llevas tú, de forma continua, para mover la línea base entre esos proyectos. El proyecto te dice qué funciona contra tu gente; la plataforma es cómo lo corriges y cómo demuestras que lo has corregido.
13 ¿Los mensajes simulados son seguros para enviarlos a personas reales?
Sí. Una simulación está construida para medir una reacción, no para comprometer nada: no hay software malicioso ni carga activa, y las páginas de recogida no almacenan contraseñas, solo el hecho de que hubo una introducción de credenciales. Las campañas llevan salvaguardas y cadencia de envío limitada para no interrumpir la actividad ni saturar tu cadena de detección, y el alcance, la ventana y la lista de lo que se registra quedan acordados antes del primer mensaje.
14 ¿Usar PhishGun nos pone en conformidad con el ENS, NIS2, ISO 27001 o DORA?
No. Ninguna herramienta pone a una organización en conformidad, y conviene desconfiar de quien lo afirme. Lo que PhishGun produce es la evidencia de una obligación concreta dentro de cada uno de esos textos: que la concienciación ocurre, que llega a las personas adecuadas —dirección incluida— y que se repite. Es un control entre muchos, y resulta ser uno de los más difíciles de acreditar por otras vías. Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide certificaciones de conformidad con el ENS ni certificados ISO 27001: emitimos un informe técnico que sirve de evidencia ante quien sí lo hace.