Saltar al contenido

Por qué un cuestionario no alcanza para aprender seguridad informática

Leer una lección y contestar diez preguntas de opción múltiple mide si te acordás de la respuesta correcta. No mide si la aplicás con un correo real delante y un jefe apurándote. Por eso la Academia de Experiencia RPG lo resuelve jugando.

Academia Equipo Experiencia RPG 5 min de lectura

El modelo que ya conocés

Casi todas las empresas tienen, en algún cajón del onboarding, un curso de concientización en seguridad: una lección en video o en texto, seguida de un cuestionario de opción múltiple. Si el puntaje supera un mínimo, la persona aprueba y recibe un certificado. Es un modelo viejo, barato de producir y fácil de auditar — por eso está en todos lados. También tiene tres problemas que casi nadie discute, porque el modelo se volvió el estándar de facto de la industria.

Problema 1: mide memoria, no aplicación

Un cuestionario de opción múltiple pregunta algo así: "¿Cuál de las siguientes es una señal de phishing?", con cuatro opciones para elegir. Contestar bien esa pregunta requiere reconocer un patrón en una lista cerrada, con tiempo ilimitado y sin ninguna de las presiones de una situación real: no hay un jefe pidiendo la respuesta ya, no hay un plazo que corre, no hay veinte mensajes más esperando en la bandeja.

El problema es que en el mundo real nadie te muestra cuatro opciones. Te llega un correo que parece de tu proveedor habitual, con una factura adjunta y la fecha de vencimiento de mañana. Tenés que decidir en el momento, con la bandeja llena y alguien esperando una respuesta. La habilidad que hace falta ahí no es "reconocer la opción correcta en una lista": es notar que algo no cierra en medio del ruido normal del trabajo. Un cuestionario no puede medir eso porque no puede recrear esa presión.

Problema 2: el segundo intento es el mismo examen

Si alguien repite un cuestionario, las preguntas suelen ser las mismas o muy parecidas — a veces literalmente el mismo banco de preguntas, mezclado en otro orden. Eso significa que la segunda vez no mide aprendizaje nuevo: mide memoria del examen anterior. Con el tiempo, la gente aprende a aprobar el cuestionario, no a detectar phishing. Son dos habilidades distintas, y solo una de las dos importa cuando el ataque real llega.

Para que un cuestionario midiera aprendizaje de verdad en cada intento, necesitaría generar preguntas nuevas cada vez, con el mismo nivel de dificultad y la misma cobertura del temario. En la práctica, casi nadie hace eso: es caro de mantener y difícil de calibrar.

Problema 3: equivocarse no cuesta nada

En un cuestionario, marcar la opción equivocada no tiene consecuencia real más allá de una nota más baja. No hay nada que se rompa, nadie se ve afectado, no hay que dar explicaciones. Eso está bien para no generar ansiedad innecesaria, pero también significa que el cuestionario no puede enseñar algo importante: que en seguridad informática, las decisiones tienen costo en las dos direcciones. Atender un pedido malicioso abre una puerta. Pero desconfiar de todo y frenar cada pedido legítimo también tiene costo — el negocio se para, la gente pierde tiempo, y con el tiempo nadie reporta nada por miedo a equivocarse "para el otro lado".

Un cuestionario no puede representar esa tensión, porque en un cuestionario no hay una segunda forma de estar equivocado.

Qué hace distinto un juego

La propuesta de la Academia de Experiencia RPG parte de una idea simple: si el problema es medir aplicación en vez de memoria, la solución es poner a la persona en una situación real —simulada, pero real en sus mecánicas— y ver qué hace, no qué contesta.

En Firewall Humano, el primer juego de esta línea, un equipo cubre la guardia nocturna de una empresa ficticia: llegan correos, mensajes de chat interno, SMS y notas de voz, algunos legítimos y urgentes, otros maliciosos. Nadie puede resolverlo solo: una persona ve el mensaje tal como lo vería cualquier empleado, otra puede inspeccionar la capa técnica (cabeceras de autenticación, el destino real de un enlace), y una tercera conoce la organización y puede llamar para confirmar un pedido inusual. Cada partida sortea sus propios mensajes por semilla, así que no hay dos guardias iguales — se resuelve el problema del "segundo intento es el mismo examen" de raíz, sin necesidad de mantener un banco de preguntas gigante.

Y las decisiones tienen costo real dentro del juego: hay dos medidores, Seguridad y Operación. Atender un mensaje malicioso baja Seguridad. Pero reportar o descartar un pedido legítimo también tiene costo — baja Operación. La estrategia de "marco todo como sospechoso" pierde tanto como la de "atiendo todo sin mirar". Esa tensión, que ningún cuestionario puede representar, es exactamente la que existe en un trabajo real.

Cómo se evalúa el aprendizaje

Nada de esto reemplaza la idea de aprobar un nivel: solo cambia qué se mide. Cada nivel del temario define competencias concretas y observables — reportar un correo de phishing, verificar un pedido por otro canal, detectar un adjunto con doble extensión — y una persona aprueba cuando sus propias decisiones, tomadas dentro del juego, demostraron esas competencias en al menos una partida. No hay puntaje por adivinar: hay evidencia de una acción real, registrada mientras pasa.

Eso también significa que lo que hace un bot de tu equipo nunca cuenta como tu evidencia. Si jugás en modo solitario —con bots cubriendo los roles que faltan— la aprobación sigue dependiendo de tus propias decisiones en el puesto que ocupás vos.

Lo que no cambia

Vale la pena ser honestos sobre los límites: un juego de 26 minutos no reemplaza una política de seguridad completa, ni sustituye herramientas técnicas como filtros de correo o autenticación multifactor. Lo que sí hace es una cosa que el cuestionario tradicional no puede hacer bien: darle a cada persona una experiencia real de tomar esa decisión, bajo presión, con costos de los dos lados, y una forma de demostrar —no de declarar— que sabe reconocer la diferencia.

Si te interesa ver cómo se juega, la guía completa de Firewall Humano explica los tres roles, los cuatro niveles y cómo se aprueba cada uno paso a paso.

#seguridad informática #concientización #phishing #capacitación
Compartir: X LinkedIn WhatsApp

¿Le damos forma con tu equipo?

Seis juegos cooperativos en el navegador, bots para practicar solo y facilitación de Game Master. Sin instalar nada.

Seguí leyendo