Volver al Blog
Gloved hand near laptop showing phishing email icon with hook and warning badge, dark server room background

Qué hacer cuando un empleado se niega a participar en una prueba de phishing

Fix My PC Store9/10/2026

En resumen: Que un empleado se niegue a participar en una prueba de phishing casi nunca tiene que ver con la prueba en sí. Por lo general, se trata de una deficiencia en las políticas, una falla de comunicación o un problema de confianza. Resolverlo implica abordar los tres aspectos, no simplemente repetir la prueba.

Qué ocurrió

Las simulaciones de phishing, en las que el equipo de TI o un proveedor de seguridad envía correos electrónicos falsos de phishing al personal y registra quién hace clic, son una parte estándar de los programas de ciberseguridad empresariales. Están diseñadas para generar cierta incomodidad. El objetivo es identificar quién necesita más capacitación antes de que lo haga un atacante real.

En ocasiones, un empleado se niega a participar. Esa negativa puede manifestarse de varias maneras:

  • Reenvía el correo de simulación al equipo de TI antes de hacer clic y luego protesta porque lo "engañaron".
  • Lo reporta como acoso o como una violación de la confianza.
  • Simplemente ignora el ejercicio y no participa en la capacitación de seguimiento.
  • Lo comunica a Recursos Humanos o a un gerente, argumentando que la prueba fue engañosa.

Ninguna de estas respuestas es irracional. Son señales. La pregunta es qué están señalando.

Por qué es importante

El phishing se mantiene constantemente entre los principales vectores de las filtraciones de datos empresariales. El Informe sobre delitos en Internet de 2023 del FBI colocó al phishing en el primer lugar de las categorías de delitos cibernéticos denunciados según el número de víctimas. Un empleado que no quiere participar en la capacitación de seguridad representa una exposición real.

Pero la manera en que respondes a la negativa es casi tan importante como la negativa misma. Castigar públicamente a alguien por fallar una prueba o insistir en simulaciones tipo "trampa" sin contexto vuelve adversarial a todo el programa. Eso perjudica la cultura de seguridad que intentas desarrollar.

El objetivo de las pruebas de phishing es cambiar conductas, no marcar una casilla de cumplimiento.

Por qué se niegan los empleados

Entender el motivo de la negativa ayuda a definir la respuesta adecuada. Estas son algunas causas comunes:

Motivo de la negativa Lo que normalmente significa
Objeción de "me engañaron" No hubo comunicación previa sobre la realización de simulaciones
Preocupación por la privacidad o Recursos Humanos El empleado siente que lo supervisan sin su consentimiento
Ignora la capacitación de seguimiento Falta de compromiso, presión por la carga de trabajo o expectativas poco claras
Lo comunica a la gerencia No existe una política escrita que respalde el programa

¿Te preocupa que a tu empresa le falte solo un clic para sufrir una filtración? Solicita una evaluación de seguridad

Un hombre sentado en un escritorio dentro de una oficina oscura, con la mano en la barbilla, mira con escepticismo un monitor que muestra un sobre abierto con un ícono de advertencia
Las simulaciones de phishing están diseñadas para generar cierta incomodidad. La forma en que respondes a las objeciones de los empleados influye en toda tu cultura de seguridad.

Lo que todavía no sabemos

Hay algunos aspectos que varían según la organización y que afectarán la manera de abordar la situación:

Si existe una política escrita que cubra las simulaciones de phishing. Si tu política de uso aceptable o de seguridad no menciona explícitamente las pruebas de simulación, tendrás una posición más débil cuando un empleado objete. La mayoría de los abogados laborales recomienda incluirlas.

Si se informó a los empleados que habría simulaciones. Existe una diferencia importante entre comunicar durante la incorporación que "realizamos ejercicios de concientización sobre seguridad" y llevar a cabo pruebas completamente inesperadas sin contexto.

Si se trata de una negativa aislada o de un patrón. Un empleado frustrado después de una simulación inesperada no es lo mismo que un equipo que se resiste colectivamente. Esto último es un problema de gerencia y cultura en el que Recursos Humanos debe participar.

La jurisdicción y las leyes laborales. En algunos estados o para ciertos puestos, la forma en que se realizan la supervisión y las pruebas tiene implicaciones legales. Eso está fuera del ámbito de TI. Si la negativa incluye quejas formales, involucra pronto a Recursos Humanos y al asesor legal.

Qué hacer al respecto

Paso 1: No escales la situación de inmediato. Una conversación es mejor que una amonestación. Pregúntale directamente al empleado cuál es su preocupación. Escucha. Puedes descubrir algo sobre la manera en que se comunicó el programa o la falta de comunicación al respecto.

Paso 2: Revisa la documentación de tus políticas. ¿Tu política de seguridad autoriza explícitamente las simulaciones de phishing? Si no es así, corrígelo antes de realizar otra prueba. Un socio de TI administrado puede ayudarte a crear una documentación de políticas sólida.

Paso 3: Comunica claramente el programa a todo el personal. Los empleados deben saber que las simulaciones de phishing forman parte de tu programa de seguridad, aunque no sepan cuándo se realizará una prueba específica. Preséntalo como un beneficio compartido, no como una forma de vigilancia.

Paso 4: Separa la prueba de las consecuencias. Hacer clic en un enlace de phishing simulado debe activar capacitación, no un castigo. Déjalo claro. Los empleados que sienten que se les castiga por ser humanos resentirán el programa y se resistirán a participar en el futuro.

Paso 5: Involucra a Recursos Humanos si la negativa es formal. Si un empleado presenta una queja o se niega a cumplir una instrucción directa de completar la capacitación de seguimiento, se trata de un asunto de Recursos Humanos y gerencia, no de TI. Documenta tu proceso y remite el caso de manera adecuada.

Paso 6: Revisa el diseño de la simulación. Algunos proveedores realizan simulaciones que se sienten realmente manipuladoras, imitando correos de Recursos Humanos sobre cambios salariales o alertas de TI sobre la cancelación de cuentas. Estos enfoques producen resultados en las tasas de clics, pero dañan la confianza. Una opción más equilibrada utiliza señuelos realistas, pero de menor impacto.

Si todavía no tienes un programa formal de concientización sobre ciberseguridad o si el que tienes no está funcionando, vale la pena hablar seriamente al respecto. Los servicios de ciberseguridad empresarial de Fix My PC Store incluyen políticas de seguridad, una estructura de capacitación para el personal y protección continua para las empresas de South Florida. También puedes comunicarte directamente a través de /contact para analizar las deficiencias de tu programa.

Las simulaciones de phishing funcionan cuando los empleados entienden por qué existen. La negativa es una forma de retroalimentación. Úsala.


¿Te preocupa que a tu empresa le falte solo un clic para sufrir una filtración?

Obtén una evaluación de seguridad clara y directa de un equipo local que ha solucionado las consecuencias de estos incidentes más veces de las que quisiera contar.

Solicita una evaluación de seguridad

Preguntas frecuentes

¿Se puede disciplinar a un empleado por negarse a completar la capacitación de una simulación de phishing?

Depende de tus políticas escritas. Si tu política de uso aceptable o de seguridad exige explícitamente la participación en la capacitación de concientización sobre seguridad, negarse a completar la capacitación de seguimiento después de una simulación podría ser motivo de una medida disciplinaria. Si no existe una política de este tipo, tendrás una base mucho más débil. Involucra a Recursos Humanos y al asesor legal antes de tomar medidas formales.

¿Se debe informar a los empleados con anticipación que habrá simulaciones de phishing?

La mejor práctica es comunicar que las simulaciones forman parte de tu programa de seguridad, sin revelar el momento exacto ni el formato de cada prueba. Esto satisface la mayoría de las inquietudes relacionadas con la transparencia y reduce las reacciones negativas, sin dejar de hacer que el ejercicio sea lo suficientemente realista para resultar útil.

¿Cuál es la diferencia entre una simulación de phishing y la supervisión real de los empleados?

Una simulación de phishing evalúa si los empleados reconocen y reportan correos electrónicos sospechosos. Mide la conducta en una situación específica. La supervisión general de los empleados, como registrar todo el contenido de los correos electrónicos o las pulsaciones de teclas, es una práctica diferente con otras consideraciones legales y de políticas. Mantener estos conceptos separados en tus comunicaciones ayuda a reducir las sospechas de los empleados sobre los programas de simulación.

¿Con qué frecuencia deben realizar las empresas simulaciones de phishing?

La mayoría de los marcos de seguridad recomienda realizar simulaciones al menos cada trimestre, y las simulaciones mensuales son comunes en entornos de mayor riesgo. La frecuencia importa menos que la constancia y el seguimiento. Una simulación que no conduce a capacitación ni retroalimentación no enseña nada a los empleados y desperdicia la buena voluntad.