Simulaciones de phishing diseñadas por quienes realmente cometen estos ataques.

Forma a tus empleados para que se enfrenten a los señuelos que los atacantes reales están enviando este trimestre.

: correos electrónicos, SMS, mensajes de voz, códigos QR y fatiga de la autenticación multifactorial (MFA), diseñados por ingenieros de seguridad en nuestra plataforma. Se incluyen de forma predeterminada las pruebas de cumplimiento de las normas ISO 27001, SOC 2, NIS2 y DORA.

Marcas internacionales que confían en AuditOne

32%
Tasa de clics de referencia del sector en una primera campaña
<5%
Tasa de clics habitual tras 12 meses de campañas regulares
las 5
Vectores de ataque analizados: correo electrónico, SMS, voz, códigos QR y fatiga por la autenticación multifactorial (MFA)
48h
Desde el inicio hasta la primera campaña, directamente en tu bandeja de entrada
Por qué son importantes las simulaciones

El phishing es la vía de acceso a la mayoría de las filtraciones. La formación es la medida de seguridad más económica de las que dispones.

Los empleados sin formación hacen clic en entre una cuarta parte y un tercio de los correos electrónicos de phishing. Los empleados formados casi no hacen clic en ninguno. La diferencia entre ambos resultados determina si tu empresa acaba apareciendo en las noticias.
Línea de base sin entrenar
Primera campaña, sin programa de simulación previo
50%
~32%
Tras 90 días
2-3 campañas + formación «justo a tiempo»
50%
~14%
Tras 12 meses
Frecuencia mensual + sofisticación creciente
50%
<5%
The compounding effect: a 1,000-employee company at 32% click rate exposes ~320 people on every phishing wave. At <5%, that drops to fewer than 50. For ransomware operators who need a single foothold, that 270-person delta is the difference between a successful intrusion and a deflected campaign.
Las cifras relativas a la tasa de clics son medias orientativas extraídas de informes de referencia del sector de acceso público (KnowBe4, Proofpoint State of the Phish, Verizon DBIR) correspondientes a pymes y empresas de tamaño medio. Tu valor de referencia variará en función del sector, la zona geográfica y la formación previa.
Vectores de ataque

Cinco canales. Los atacantes reales los utilizan todos.

Las simulaciones que se limitan al correo electrónico preparan a los empleados para hacer frente a la mitad del panorama actual de amenazas. Nuestros programas abarcan todos los canales que utilizaría un adversario real, y los datos multivectoriales te indican en qué canales tu personal presenta mayores carencias.
vector-01
Phishing por correo electrónico
Robo de credenciales, archivos adjuntos con malware, suplantación de identidad en el correo electrónico empresarial, suplantación de ejecutivos, fraude de proveedores.
vector-02
SMS (smishing)
Estafas relacionadas con el fraude bancario, estafas relacionadas con la entrega de paquetes, suplantación de identidad de personal de RR. HH., suplantación de identidad para obtener códigos de autenticación multifactorial (MFA) y suplantación de identidad del servicio de asistencia informática de la empresa.
vector-03
Voz (vishing)
Llamadas de voz en directo y generadas por IA. Fraudes en los que se suplantan al director general, suplantación de identidad del servicio de asistencia informática, solicitudes de cambios en las nóminas y ingeniería social para la recuperación de cuentas.
vector-04
QR (quishing)
Señuelos con códigos QR en material impreso, cartelería y correo electrónico. Evitan los escáneres de enlaces y llegan a dispositivos móviles fuera del control de la empresa. El sector de más rápido crecimiento en 2025-26.
vector-05
Cansancio por el máster en Bellas Artes
Las repetidas solicitudes de autenticación multifactorial (MFA) tienen como objetivo mermar la vigilancia de los usuarios. La técnica que se esconde tras las filtraciones de Uber y Cisco en 2022 sigue siendo eficaz hoy en día.
Verdadera destreza en el ataque

¿Qué diferencia hay entre una simulación útil y un clic sin sentido?

El objetivo de las simulaciones de phishing no es engañar a los empleados. Se trata de engañarlos con señuelos lo suficientemente realistas como para que los datos sobre la tasa de clics permitan predecir realmente su comportamiento ante ataques reales. La mayoría de las plataformas SaaS no superan esta prueba.
la mayoría de las plataformas

Phishing mediante bibliotecas de plantillas

Plantillas globales genéricas que se reutilizan para miles de clientes. Los empleados que cambian de empresa ya las han visto.
Solo por correo electrónico, o por correo electrónico más un SMS de verificación. Sin vishing, sin códigos QR, sin cansancio por la autenticación multifactorial (MFA).
TTP obsoletas. Las plantillas se añaden, en el mejor de los casos, cada trimestre. No pueden seguir el ritmo de las tácticas actuales de los afiliados de ransomware.
Sin reconocimiento previo. Sin información de inteligencia de fuentes abiertas (OSINT) contra tu organización. El señuelo podría enviarse a cualquier empresa.
El lenguaje poco convincente delata. Expresiones torpes, saludos genéricos, dominios fáciles de falsificar. Los auténticos atacantes ya no cometen estos errores.
Teatro del cumplimiento normativo. El informe existe; que resista el escrutinio de un auditor es otra cuestión.
Auditone

Phishing de nivel de adversario

Señuelos personalizados para cada campaña. Creados por nuestros hackers teniendo en cuenta tu organización específica, tu marca, tus proveedores y la actualidad.
Los cinco vectores: correo electrónico, SMS, voz (incluido el «deepfake» con IA bajo petición), códigos QR y fatiga por la autenticación multifactorial (MFA), combinados tal y como lo haría un atacante real.
TTP actuales. Diseñadas en función de las tácticas que nuestro equipo de pruebas de penetración está utilizando este mes contra objetivos reales. Lo que utilizamos para infiltrarnos, aplicado a tu formación.
Basado en OSINT. Antes de elaborar los mensajes, investigamos tu organigrama, las noticias recientes, la lista de proveedores y la pila tecnológica. Los mensajes parecen proceder de alguien que te conoce.
Redacción en lengua materna. Alemán, francés, español, polaco y otros idiomas con calidad nativa. Sin rastros de traducción automática.
Informes con calidad de auditoría. Informes formateados para cumplir con los requisitos de pruebas de la norma ISO 27001, SOC 2, NIS2 y DORA. Nuestros auditores revisan el informe antes de su envío.
cómo funciona

Desde el inicio hasta los datos de referencia en menos de una semana.

01
Ámbito de aplicación y modelo de amenazas
De 24 a 48 horas
Confirmamos el número de empleados, los departamentos objetivo, los idiomas, los vectores incluidos en el alcance y el modelo de amenaza que te interese: phishing oportunista, spear-phishing dirigido o suplantación de identidad de directivos. Recibirás un presupuesto cerrado y un calendario del programa.
02
Configuración y lista de permitidos
De 2 a 4 días
Incluimos en la lista de permitidos la infraestructura de envío de Microsoft 365 o Google Workspace, configuramos el aprovisionamiento de usuarios (SCIM, sincronización con AD o CSV), configuramos las páginas de destino de la formación «just-in-time» y, si lo solicitas, realizamos la integración con tu sistema SIEM o de gestión de incidencias.
03
Campaña de referencia
Día 1 del programa
Se lanza tu primera oleada. Medimos la tasa de clics, el envío de credenciales, la apertura de archivos adjuntos, las respuestas y la tasa de denuncias. De momento, no hay presión por la formación: esta es la referencia sin adornos con la que compararás todas las campañas posteriores.
04
Formación «justo a tiempo»
Se activa al hacer clic
Cuando un empleado cae en la trampa, accede a una página de formación que le explica qué se ha perdido y en qué debe fijarse la próxima vez, en su propio idioma y en menos de 30 segundos desde que hace clic. Este es el momento más eficaz para la formación, y está automatizado.
05
Cadencia y presentación de informes continuas
Mensual o trimestral
Las campañas posteriores son cada vez más sofisticadas. Recibirás informes por campaña, además de un cuadro de mando ejecutivo trimestral con datos de tendencias, un desglose por departamentos y el paquete de documentación que te solicitarán tus auditores.

Preguntas frecuentes

¿En qué se diferencia esto de KnowBe4, Hoxhunt o Sosafe?

Tres diferencias. Diseño: nuestros señuelos están diseñados por pentesters en activo que utilizan las tácticas actuales de los atacantes, no se extraen de una biblioteca de plantillas compartidas. Vectores: cubrimos de serie el correo electrónico, los SMS, las llamadas de voz (incluidos los deepfakes con IA bajo petición), los códigos QR y la fatiga de la autenticación multifactorial (MFA). La mayoría de los competidores de SaaS dan prioridad al correo electrónico y tratan los demás vectores como complementos o elementos de su hoja de ruta. Informes: nuestro equipo de auditoría revisa los informes antes de su envío y estos se formatean para cumplir los requisitos de evidencia de las normas ISO 27001, SOC 2, NIS2 y DORA sin necesidad de reelaborarlos. Donde las plataformas SaaS destacan es en el precio por usuario a gran escala; normalmente somos la opción adecuada cuando el realismo y las pruebas válidas para auditorías son más importantes que la optimización del precio por usuario.

¿Cuál es el precio del programa?

Los programas anuales se tarifican por empleado y año, con descuentos en tramos habituales (a partir de 250, 1.000 y 5.000 empleados). Los precios varían en función de la combinación de canales y la frecuencia: un programa trimestral solo por correo electrónico es más económico que un programa mensual con múltiples canales. Las campañas piloto (una única evaluación inicial más una sesión de análisis) están disponibles como servicio puntual para aquellas organizaciones que deseen ver los resultados antes de comprometerse con un programa anual. Ponte en contacto con nosotros en hello@auditone.io para obtener un rango de precios orientativo.

¿Cuánto tiempo tardaremos en ver resultados?

La tasa de clics de referencia se mide el primer día. Se observa una reducción significativa tras 60-90 días de aplicación del programa —normalmente, una caída del 30-50 % respecto a la referencia—. Las tasas de clics maduras (por debajo del 5 %) requieren una cadencia mensual sostenida durante 9-12 meses y una sofisticación creciente, ya que los empleados se adaptan a los señuelos que han visto. El programa no es un proyecto puntual, sino un mecanismo de control que se refuerza con un funcionamiento continuado.

¿Supondrá esto un gasto adicional para el servicio de asistencia informática?

Un programa bien gestionado reduce de forma activa la carga de trabajo del servicio de asistencia técnica con el paso del tiempo, ya que los empleados mejoran su capacidad para reconocer y notificar los casos reales de phishing. Las campañas iniciales generan notificaciones del tipo «He recibido un correo electrónico sospechoso», lo cual es el comportamiento deseado, no ruido. Proporcionamos a tu servicio de asistencia técnica un manual de clasificación de incidencias para que los correos electrónicos de simulación notificados se acusen recibo automáticamente. Por lo general, los clientes observan que las incidencias de phishing notificadas se convierten en información útil sobre amenazas a partir del tercer mes.

¿Es legal la simulación de phishing en nuestra jurisdicción?

En la mayoría de las jurisdicciones, incluida la UE en virtud del RGPD, las simulaciones internas de phishing son legales como parte de un programa de seguridad basado en un interés legítimo, siempre que el programa esté documentado, sea proporcionado y los datos de los empleados se traten de acuerdo con los procedimientos habituales de gestión de datos de RR. HH. Con cada proyecto, proporcionamos una plantilla de EIPD y un paquete informativo para el comité de empresa. En algunas jurisdicciones (en particular, Alemania), es necesario consultar al comité de empresa antes de que comience el programa; le guiaremos a lo largo de ese proceso si procede.

¿Cubrís los casos de phishing basado en IA y las voces deepfake?

Sí, y aquí es donde la diferencia entre AuditOne y la mayoría de las plataformas es más marcada. Podemos generar ataques de spear-phishing diseñados con modelos de lenguaje grande (LLM) con calidad de lengua materna, llamadas de voz generadas por IA (vishing) que clonan la voz de un ejecutivo objetivo a partir de material de audio público, y secuencias multimodales que combinan un correo electrónico con una llamada telefónica de seguimiento. Estas son precisamente las tácticas que se están empleando contra organizaciones reales en 2026. El «vishing» mediante IA, en particular, requiere una autorización explícita del alcance y la aprobación del comité de empresa; gestionamos ese flujo de consentimiento como parte de la definición del alcance.

¿Funciona esto con nuestra infraestructura de seguridad de correo electrónico actual?

Sí. Nuestra infraestructura de envío se incluye en la lista de permitidos como parte de la configuración, por lo que las simulaciones eluden los filtros integrados de Microsoft Defender, Proofpoint, Mimecast o Google Workspace; de lo contrario, la prueba mediría la precisión de tu puerta de enlace, y no el comportamiento de tus empleados. También podemos configurar lo contrario: enviar simulaciones a través de tu puerta de enlace específicamente para comprobar si tu sistema de seguridad las detecta. Ambos modos son útiles por diferentes motivos.

¿Podemos poner en marcha un proyecto piloto antes de comprometernos con un programa completo?

Sí. El punto de partida más habitual es una única campaña de referencia: una simulación por correo electrónico dirigida a todos los empleados, sin formación previa, con informes completos y sin compromiso anual. Podrás ver tu tasa real de clics, tu tasa real de respuesta y tu exposición real en el peor de los casos. La mayoría de los clientes pasan a un programa anual tras ver su referencia; otros descubren que su programa actual ya funciona y deciden que no nos necesitan. Cualquiera de los dos resultados es válido.