Ciberseguridad
La formación en ciberseguridad puede necesitar más fricción, no menos

Las empresas han pasado años intentando que la capacitación en ciberseguridad sea más fácil de completar. Los módulos se han vuelto más cortos, las interfaces más limpias y las lecciones más parecidas a juegos. La lógica es sencilla: si los empleados están más comprometidos, deberían aprender más y cometer menos errores.
Un nuevo estudio de investigadores de la Abertay University y la University of Cape Town cuestiona parte de esa suposición.1 En lugar de preguntar si la gamificación funciona, los investigadores compararon dos formas diferentes de estructurarla. Una recompensaba a los usuarios por respuestas correctas. La otra hacía que los usuarios comenzaran con puntos y los perdieran cuando cometían errores.
Los resultados sugieren que la capacitación en ciberseguridad más entretenida no siempre produce el mejor resultado de aprendizaje. En el experimento más amplio, el grupo de aversión a la pérdida registró una ganancia de conocimiento global del 10,71 %, en comparación con el 4,65 % del grupo de recompensas fijas. Mientras tanto, los participantes expuestos a recompensas fijas reportaron un compromiso algo mejor, aunque la diferencia en el compromiso total entre los grupos no fue estadísticamente significativa.
Esa distinción es importante porque la capacitación en ciberseguridad no es entretenimiento. Su objetivo es cambiar el comportamiento de las personas cuando se les presenta un correo de phishing real, un archivo adjunto malicioso, un sitio web falso o una credencial comprometida.
La capa humana sigue siendo parte de la superficie de ataque
El gasto en ciberseguridad se ha centrado tradicionalmente en defensas técnicas: firewalls, protección de endpoints, gestión de identidades, cifrado, detección de amenazas y, cada vez más, operaciones de seguridad impulsadas por IA. Estas tecnologías son esenciales, pero muchos ataques siguen teniendo éxito porque alguien puede ser persuadido a hacer clic, aprobar, divulgar o confiar en algo que no debería.
El 2026 Verizon Data Breach Investigations Report sigue identificando la ingeniería social, el phishing y las credenciales robadas como componentes principales del panorama de brechas actual. Al mismo tiempo, la economía del fracaso se está volviendo más severa. El 2026 Cost of a Data Breach Report de IBM situó el costo medio mundial de una brecha en $4,99 millones y reportó un fuerte aumento de los ataques habilitados por IA.
Esto crea una asimetría incómoda. Los sistemas defensivos se están automatizando cada vez más, pero los atacantes también están obteniendo mejores herramientas para la personalización, la suplantación, el reconocimiento y la escala. Como Securities.io ha examinado en su cobertura de defensa de ransomware impulsada por IA, la ciberseguridad está pasando a una resiliencia más amplia en lugar de depender de una única capa de detección.
La toma de decisiones de los empleados forma parte de ese modelo de resiliencia. Un trabajador que detecta una solicitud sospechosa antes de interactuar con ella puede detener un ataque antes de que los controles técnicos costosos tengan que responder.
Por qué perder puntos puede mejorar el aprendizaje en ciberseguridad
El estudio utilizó dos aplicaciones web que contenían el mismo contenido de capacitación pero diferentes estructuras de incentivos. Los participantes aprendieron sobre contraseñas, ingeniería social, seguridad de sitios web y software malicioso. En la versión de aversión a la pérdida, las respuestas incorrectas reducían la puntuación del usuario. En la versión de recompensas fijas, las respuestas correctas acumulaban puntos y bonificaciones por rachas.
En el escenario de ingeniería social, por ejemplo, los participantes de aversión a la pérdida comenzaron con 60 puntos y perdían puntos por errores, con fallos consecutivos que generaban deducciones mayores. Los participantes de recompensas fijas comenzaron en cero y ganaban puntos adicionales por respuestas correctas consecutivas.
La diferencia parece menor, pero cambia la forma en que el aprendiz experimenta un error. Una recompensa no obtenida significa que no se ganó nada. Una pérdida significa que algo que ya se poseía ha desaparecido.
| Métrica del estudio a gran escala | Aversión a la pérdida | Recompensas fijas |
|---|---|---|
| Participantes | 64 | 64 |
| Ganancia de conocimiento total | +10.71% | +4.65% |
| Ganancia en ingeniería social | +22.62% | +17.77% |
| Cambio en la seguridad del sitio web | -7.12% | -19.79% |
| Puntuación de compromiso total | 3.73 / 5 | 3.92 / 5 |
Los investigadores describen la diferencia como una posible forma de “fricción cognitiva productiva”. Cuando los errores conllevan un costo inmediato, los usuarios pueden ralentizarse, inspeccionar la información con mayor cuidado y pasar de respuestas rápidas e intuitivas a un razonamiento más deliberado.
Eso no significa que los empleadores deban hacer la capacitación deliberadamente desagradable. Las penalizaciones excesivas pueden generar frustración o parálisis en la toma de decisiones. La idea más útil es que la fricción puede diseñarse. La capacitación en seguridad no necesita necesariamente eliminar todos los obstáculos entre un empleado y la finalización del curso.
La capacitación en ciberseguridad debe optimizarse para la toma de decisiones, no para la finalización
Muchos sistemas de capacitación corporativa todavía se miden mediante métricas como tasas de finalización, tiempo dedicado a un módulo, puntuaciones de cuestionarios o satisfacción de los empleados. Esos números son fáciles de recopilar, pero pueden fomentar el objetivo de optimización equivocado.
Si el objetivo es reducir los incidentes de seguridad, un modelo mejoraría al distinguir al menos tres resultados:
- si los empleados completan la capacitación,
- si conservan el conocimiento de seguridad subyacente, y
- si aplican ese conocimiento correctamente cuando se enfrentan a una amenaza real.
La gamificación puede apoyar los tres, pero las mismas mecánicas pueden no maximizar cada uno. El estudio lo ilustra claramente. Las recompensas fijas produjeron un perfil de compromiso descriptivo más fuerte. La aversión a la pérdida generó una mayor ganancia de conocimiento global.
Esto tiene implicaciones para la forma en que las empresas implementan el software de concienciación en seguridad. En lugar de ofrecer a cada empleado el mismo módulo anual, las organizaciones podrían adaptar cada vez más la capacitación al comportamiento observado. Un usuario que identifica repetidamente correos electrónicos de phishing simulados puede necesitar poca intervención. Alguien que habitualmente hace clic en enlaces sospechosos puede requerir ejercicios más frecuentes, retroalimentación más contundente o fricción adicional antes de realizar acciones de riesgo.
Ese enfoque convierte la capacitación en seguridad de un ejercicio de cumplimiento en un sistema de control conductual. También se alinea con el movimiento más amplio hacia la ciberseguridad continua. La cobertura reciente de Securities.io sobre agentic cybersecurity platforms muestra la rapidez con que evolucionan las operaciones de seguridad automatizadas. Los sistemas de riesgo humano pueden desarrollarse siguiendo la misma trayectoria al medir continuamente el comportamiento y ajustar la capacitación en lugar de esperar una actualización anual.
La IA hace que el riesgo cibernético humano sea más importante, no menos
La IA crea otra razón para replantear la concienciación en seguridad. Los atacantes pueden usar sistemas generativos para producir mensajes más convincentes, imitar estilos de escritura, acelerar el reconocimiento y crear intentos persuasivos de suplantación. Los defensores pueden emplear la misma clase de tecnología para filtrar amenazas, automatizar análisis e identificar comportamientos anómalos.
El resultado no es la eliminación de los humanos de la ciberseguridad. Es un cambio en los tipos de decisiones que los humanos deben tomar. Cada vez más, los empleados necesitan juzgar solicitudes que pueden parecer pulidas, personalizadas y contextualmente creíbles.
Por eso la capa humana no debe considerarse una debilidad vergonzosa que la tecnología eliminará eventualmente. Es otra superficie de seguridad que puede ser monitorizada, entrenada y mejorada. La visión más amplia de Securities.io sobre cybersecurity companies refleja cómo el sector ya se está moviendo hacia plataformas integradas que combinan múltiples formas de protección en lugar de tratar cada amenaza de forma aislada.
El estudio también ofrece una advertencia útil para los sistemas de capacitación habilitados por IA. La personalización no debe significar automáticamente que todo sea más fácil. Una plataforma de capacitación inteligente puede ser más valiosa si sabe cuándo introducir dificultad, cuándo requerir una segunda revisión y cuándo un usuario debe experimentar una consecuencia por una decisión deficiente.
Invertir en la gestión del riesgo humano
Para los inversores interesados en el sector de la ciberseguridad, la capa emergente de riesgo humano crea otra dimensión en un mercado ya en expansión. Una empresa que aborda directamente este ámbito es Fortinet.
Fortinet y la capacitación en concienciación de seguridad
La FortiSAT platform de Fortinet combina la capacitación en concienciación de seguridad con simulaciones de phishing, puntuación de riesgos, medición conductual y remediación dirigida. La conexión importante con la investigación no es que Fortinet utilice el diseño exacto de aversión a la pérdida probado en el artículo. Más bien, FortiSAT refleja el movimiento más amplio hacia tratar el comportamiento de los empleados como datos de seguridad medibles en lugar de una obligación de cumplimiento puntual.
La plataforma puede identificar usuarios de mayor riesgo, asignar capacitación remedial después de simulaciones de phishing fallidas y conectar los resultados conductuales con controles de seguridad más amplios. Ese es un modelo más maduro que simplemente exigir que cada empleado vea el mismo video una vez al año.
Para los inversores, Fortinet representa, por tanto, una exposición no solo a la seguridad de redes tradicional, sino también a la convergencia de controles técnicos, comportamiento de usuarios, analítica y educación continua en seguridad.
FTNT Gráfico de precios
La ciberseguridad puede necesitar una dificultad deseable
La conclusión más importante de la investigación no es que el castigo sea mejor que la recompensa. El estudio es exploratorio, las muestras son relativamente pequeñas y los investigadores reconocen limitaciones, incluidas evaluaciones no emparejadas, posibles diferencias en la dificultad de las preguntas y fatiga cognitiva en los módulos posteriores.
La idea más duradera es que una capacitación eficaz en ciberseguridad puede requerir una cierta cantidad de dificultad deseable. Un empleado que recorre rápidamente un curso puede sentirse confiado sin haber aprendido lo suficiente para tomar mejores decisiones bajo presión.
A medida que los atacantes se vuelven más rápidos y persuasivos, las empresas deberán medir la capacitación en ciberseguridad por lo que los empleados realmente aprenden y cómo se comportan, no solo si disfrutaron la experiencia. La próxima generación de plataformas de riesgo humano podría, por tanto, competir en algo más significativo que el compromiso: su capacidad para crear la cantidad adecuada de fricción en el momento preciso en que mejora el juicio.
Referencias:
1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Diseño de incentivos en la capacitación en ciberseguridad gamificada: Los roles de la aversión a la pérdida y las recompensas fijas. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187












