Seguridad OT/ICS
Evaluamos sus sistemas de control industrial (segmentación IT/OT, IEC 62443 y NERC CIP) sin detener la operación.
Servicio
Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.
El desafío
Un correo que parece venir del área de finanzas, una llamada de un supuesto técnico de soporte o un código QR pegado en la recepción pueden abrir la puerta que la tecnología mantiene cerrada.
Una capacitación genérica una vez al año rara vez cambia comportamientos. Lo que funciona es medir cómo reacciona su personal ante engaños realistas y usar esos resultados para formar a cada área donde más lo necesita.
Diseñamos y ejecutamos campañas controladas, con autorización formal y un enfoque formativo: el objetivo es fortalecer a las personas, no exponerlas.
Qué evaluamos
Combinamos canales digitales, telefónicos y físicos según los riesgos reales de su organización.
Campañas por correo con distintos niveles de sofisticación, desde envíos generales hasta spear phishing dirigido a áreas críticas como finanzas o TI.
Llamadas simuladas que suplantan a soporte técnico, proveedores o ejecutivos, para medir si se verifica la identidad antes de entregar información o accesos.
Códigos QR en correos, afiches o documentos que llevan a páginas controladas, para medir quién escanea e ingresa sus datos.
Mensajes de texto que imitan notificaciones bancarias, de courier o de la propia empresa, un vector cada vez más frecuente en dispositivos móviles.
Pruebas de acceso a instalaciones —ingreso detrás de un colaborador, suplantación de visitas o dispositivos USB— bajo reglas estrictas y autorización escrita.
Formación continua basada en los resultados: microcursos, charlas por área y materiales en español adaptados a la cultura de su organización.
Cómo trabajamos
01
Definimos objetivos, alcance, escenarios y exclusiones, con aprobación formal de la dirección y coordinación con Recursos Humanos y el área legal.
02
Construimos pretextos basados en amenazas reales de su sector y en información pública, sin dañar la reputación de su marca ni de terceros.
03
Lanzamos las campañas de forma escalonada y monitoreamos los resultados. Registramos que se ingresaron datos, pero nunca almacenamos contraseñas.
04
Analizamos aperturas, clics e ingreso de datos y, sobre todo, cuántas personas reportaron el intento al área de seguridad.
05
Quien cae en la simulación recibe en ese momento una explicación breve de las señales que debió notar.
06
Repetimos las mediciones de forma periódica para evidenciar la evolución de cada área y ajustar la formación.
Entregables
Marcos de referencia
Preguntas frecuentes
No. Los resultados se presentan agregados por área. Los datos individuales solo se comparten si su política interna lo contempla y siempre con un enfoque formativo, nunca punitivo.
No. Registramos que una persona ingresó datos en la página simulada, pero no almacenamos contraseñas ni información sensible.
Sí, con autorización formal de la organización. Coordinamos con Recursos Humanos y el área legal, y tratamos los datos personales de los colaboradores conforme a la Ley N° 29733.
Recomendamos campañas periódicas a lo largo del año, con escenarios variados, para medir la evolución y evitar que el personal solo aprenda a reconocer un tipo de engaño.
Solo si el alcance lo incluye. Se realizan con autorización escrita, reglas claras y una carta de autorización que el consultor porta durante toda la prueba.
Otros servicios
Evaluamos sus sistemas de control industrial (segmentación IT/OT, IEC 62443 y NERC CIP) sin detener la operación.
Contenemos el incidente, identificamos la causa raíz y guiamos la recuperación según NIST SP 800-61.
Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.