Formación en ciberseguridad impartida por quien hace los ataques
La mayoría de la formación en ciberseguridad la imparte gente que nunca ha explotado una vulnerabilidad. Nosotros enseñamos lo que encontramos en las auditorías: los fallos reales que cometen los equipos, explicados por el equipo que los explota.
Por qué la formación genérica en ciberseguridad no cambia nada
El formato habitual —un vídeo anual, un test de diez preguntas y un certificado— cumple el expediente y no modifica ningún comportamiento. Falla por tres motivos: usa ejemplos genéricos que nadie reconoce como propios, la imparte alguien que no ha visto un incidente real, y se dirige a toda la plantilla por igual cuando un desarrollador y una persona de administración necesitan cosas distintas. La formación que sí funciona parte de hallazgos concretos —idealmente de una auditoría de tu propia organización—, se adapta al perfil de quien escucha y se repite en sesiones cortas en lugar de concentrarse en una jornada al año.
Programas de formación que impartimos
- Concienciación para empleados: cómo se cuela un atacante por el correo, el teléfono y la mensajería corporativa
- Desarrollo seguro (secure coding): OWASP Top 10 explicado sobre código real, con los fallos que encontramos en auditorías
- Formación para equipos de defensa: qué señales deja un atacante y cómo detectarlas antes de la exfiltración
- Sesión para dirección y comités: riesgo, responsabilidad legal y qué preguntar a tu equipo técnico
- Preparación del requisito de formación de NIS2 (artículo 20) y del ENS (op.per.4), con evidencia documental para el auditor
- Formación específica para administradores de Google Workspace y Microsoft 365 sobre errores de configuración habituales
- Sesiones a medida a partir de los hallazgos de una auditoría o pentesting previo
Cómo preparamos la formación
- Diagnóstico del punto de partida: Entendemos el perfil de los asistentes, el sector y qué incidentes o hallazgos previos existen. Sin esto la formación acaba siendo genérica.
- Adaptación del material: Construimos los ejemplos sobre tu realidad: tus tecnologías, tus flujos y, cuando existe, los hallazgos anonimizados de tu propia auditoría.
- Impartición: Sesiones presenciales u online, en grupos que permitan preguntar. Prácticas en vivo cuando el perfil lo admite, no solo diapositivas.
- Evaluación: Medimos comprensión al cierre y, si procede, con un ejercicio de refuerzo semanas después. Un porcentaje de aciertos no es un cambio de comportamiento.
- Documentación para cumplimiento: Entregamos registro de asistencia, contenidos y evaluación en el formato que un auditor de NIS2, ENS o ISO 27001 espera encontrar.
Qué recibes
- Material de formación adaptado a tu organización, reutilizable internamente
- Registro de asistencia y evaluación por participante
- Informe de resultados con los puntos donde el equipo mostró más dudas
- Evidencia documental para auditorías de NIS2, ENS o ISO 27001
- Material de onboarding para nuevas incorporaciones
- Grabación de las sesiones online, si se acuerda
Cuándo encaja este servicio
- Empresas obligadas a acreditar formación en ciberseguridad por NIS2, ENS o ISO 27001
- Equipos de desarrollo que arrastran los mismos fallos auditoría tras auditoría
- Organizaciones que acaban de sufrir un incidente y quieren que no se repita por la misma vía
- Empresas que han hecho un pentesting y quieren que el equipo entienda los hallazgos, no solo que los parchee
- Compañías con alta rotación donde el onboarding de seguridad no está resuelto
- Direcciones que necesitan entender su exposición para decidir presupuesto
Preguntas frecuentes sobre formación en ciberseguridad
¿Cuánto cuesta formar a un equipo en ciberseguridad?
Depende del formato y del número de sesiones. Una sesión de concienciación para empleados, online y de unos 90 minutos, parte de un precio cerrado por grupo. Un programa de desarrollo seguro con varias sesiones y prácticas sobre vuestro propio código se presupuesta por proyecto. Damos precio cerrado antes de empezar, y la primera llamada para acotar el alcance no tiene coste.
¿Hacéis simulaciones de phishing dentro de la formación?
La simulación de phishing es un servicio distinto: es un ejercicio ofensivo que mide comportamiento real, no una clase. Los dos se complementan bien —lo habitual es simular primero para saber dónde está el problema, y formar después sobre los resultados—, pero se contratan por separado. Si lo que buscas es medir, empieza por las simulaciones de phishing.
¿La formación sirve como evidencia para NIS2 o el ENS?
Sí, y es una de las razones habituales para contratarla. NIS2 exige en su artículo 20 formación en ciberseguridad para los órganos de dirección, y el ENS incluye la concienciación y formación del personal entre sus medidas. Entregamos registro de asistencia, contenidos impartidos y evaluación en el formato que un auditor espera, que es lo que realmente se pide en la revisión.
¿Podéis formar a nuestro equipo sobre el uso de la inteligencia artificial?
Sí, pero eso lo cubrimos desde el servicio de uso seguro de IA, porque no es solo una sesión: implica también descubrir qué herramientas se están usando y redactar la política que la formación explica. Si lo que necesitas es exclusivamente la sesión formativa, se puede contratar de forma aislada dentro de ese servicio.
¿La formación es presencial u online?
Ambas. Las sesiones de concienciación funcionan bien en remoto y permiten grupos más grandes. Las de desarrollo seguro y las de equipos técnicos rinden más en presencial, porque incluyen práctica y discusión sobre código. Tenemos base en Valencia y nos desplazamos al resto de España según el proyecto.