Procedimiento de Concientización
Plan de comunicaciones, charlas, campañas de phishing y checklists de validación del Programa de Concienciación
Procedimiento de Concientización
Propósito
Definir el cómo operativo de la Política de Gestión de Concienciación: los pasos, roles y registros necesarios para ejecutar el Programa de Concienciación en Seguridad de la Información, desde el onboarding hasta la validación periódica del desempeño de colaboradores y líderes.
Alcance
Aplica a todos los colaboradores, contratistas y personal temporal de la organización, gestionado por el Equipo de Seguridad de la Información con apoyo de RRHH y los Líderes de área.
Roles y Responsabilidades
- Equipo de Seguridad de la Información: Diseña el plan de comunicaciones, ejecuta charlas y campañas, y consolida resultados.
- RRHH: Coordina la charla de onboarding como parte del proceso de vinculación y el reonboarding cuando aplique.
- Líder de área: Aplica el checklist de validación a su equipo y refuerza las buenas prácticas en el día a día.
- Colaborador: Participa en las charlas, campañas y evaluaciones, y aplica lo aprendido.
1. Plan de Comunicaciones
El Equipo de Seguridad de la Información define y ejecuta un plan de comunicaciones periódico (mínimo mensual) con mensajes cortos sobre riesgos vigentes, buenas prácticas y recordatorios de políticas, distribuido por los canales internos de la organización.
2. Charla de Onboarding
Todo colaborador nuevo recibe, como parte de su proceso de vinculación (ver Procedimiento de Atracción de Talento), una charla de onboarding que cubre los principios básicos de seguridad de la información, uso aceptable de activos y canales de reporte de incidentes, antes o durante su primera semana de labores.
3. Charlas de Ciberseguridad
Se realizan charlas periódicas (mensuales o trimestrales según el calendario del programa) dirigidas a todos los colaboradores, profundizando en riesgos actuales, gestión de incidentes, protección de datos y continuidad del negocio, conforme a los estándares de la Política de Gestión de Concienciación.
4. Campañas de Phishing
El Equipo de Seguridad de la Información ejecuta campañas simuladas de phishing con periodicidad regular para medir el nivel de exposición del personal. Los colaboradores que interactúan con la simulación reciben retroalimentación inmediata y, de ser necesario, capacitación de refuerzo.
5. Reonboarding de Colaboradores
Colaboradores que cambian de rol, se reincorporan tras una ausencia prolongada, o presentan resultados deficientes en evaluaciones o campañas de phishing, son incluidos en un proceso de reonboarding: una sesión de actualización que repasa políticas vigentes y refuerza las prácticas de seguridad esperadas para su nuevo contexto.
6. Checklist de Validación
- Checklist de validación de colaborador: Cada colaborador confirma la recepción y comprensión de las políticas aplicables, la asistencia a las charlas obligatorias y su participación en las campañas del programa.
- Checklist de validación de líder a equipo: Cada líder de área valida trimestralmente que su equipo cumple con las capacitaciones, campañas y checklists individuales, y reporta hallazgos o brechas al Equipo de Seguridad de la Información.
Documentos Relacionados
- Política de Gestión de Concienciación
- Procedimiento de Atracción de Talento
- Política de Seguridad de Recursos Humanos
- Procedimiento y Plan de Comunicación
Monitoreo y Revisión
El Equipo de Seguridad de la Información consolida trimestralmente los resultados de charlas, campañas y checklists, y los reporta a la gerencia. El procedimiento se revisa anualmente o ante cambios relevantes en riesgos, tecnología o resultados del programa.