Tres diferencias. Diseño: nuestros señuelos están diseñados por pentesters en activo que utilizan las tácticas actuales de los atacantes, no se extraen de una biblioteca de plantillas compartidas. Vectores: cubrimos de serie el correo electrónico, los SMS, las llamadas de voz (incluidos los deepfakes con IA bajo petición), los códigos QR y la fatiga de la autenticación multifactorial (MFA). La mayoría de los competidores de SaaS dan prioridad al correo electrónico y tratan los demás vectores como complementos o elementos de su hoja de ruta. Informes: nuestro equipo de auditoría revisa los informes antes de su envío y estos se formatean para cumplir los requisitos de evidencia de las normas ISO 27001, SOC 2, NIS2 y DORA sin necesidad de reelaborarlos. Donde las plataformas SaaS destacan es en el precio por usuario a gran escala; normalmente somos la opción adecuada cuando el realismo y las pruebas válidas para auditorías son más importantes que la optimización del precio por usuario.
Los programas anuales se tarifican por empleado y año, con descuentos en tramos habituales (a partir de 250, 1.000 y 5.000 empleados). Los precios varían en función de la combinación de canales y la frecuencia: un programa trimestral solo por correo electrónico es más económico que un programa mensual con múltiples canales. Las campañas piloto (una única evaluación inicial más una sesión de análisis) están disponibles como servicio puntual para aquellas organizaciones que deseen ver los resultados antes de comprometerse con un programa anual. Ponte en contacto con nosotros en hello@auditone.io para obtener un rango de precios orientativo.
La tasa de clics de referencia se mide el primer día. Se observa una reducción significativa tras 60-90 días de aplicación del programa —normalmente, una caída del 30-50 % respecto a la referencia—. Las tasas de clics maduras (por debajo del 5 %) requieren una cadencia mensual sostenida durante 9-12 meses y una sofisticación creciente, ya que los empleados se adaptan a los señuelos que han visto. El programa no es un proyecto puntual, sino un mecanismo de control que se refuerza con un funcionamiento continuado.
Un programa bien gestionado reduce de forma activa la carga de trabajo del servicio de asistencia técnica con el paso del tiempo, ya que los empleados mejoran su capacidad para reconocer y notificar los casos reales de phishing. Las campañas iniciales generan notificaciones del tipo «He recibido un correo electrónico sospechoso», lo cual es el comportamiento deseado, no ruido. Proporcionamos a tu servicio de asistencia técnica un manual de clasificación de incidencias para que los correos electrónicos de simulación notificados se acusen recibo automáticamente. Por lo general, los clientes observan que las incidencias de phishing notificadas se convierten en información útil sobre amenazas a partir del tercer mes.
En la mayoría de las jurisdicciones, incluida la UE en virtud del RGPD, las simulaciones internas de phishing son legales como parte de un programa de seguridad basado en un interés legítimo, siempre que el programa esté documentado, sea proporcionado y los datos de los empleados se traten de acuerdo con los procedimientos habituales de gestión de datos de RR. HH. Con cada proyecto, proporcionamos una plantilla de EIPD y un paquete informativo para el comité de empresa. En algunas jurisdicciones (en particular, Alemania), es necesario consultar al comité de empresa antes de que comience el programa; le guiaremos a lo largo de ese proceso si procede.
Sí, y aquí es donde la diferencia entre AuditOne y la mayoría de las plataformas es más marcada. Podemos generar ataques de spear-phishing diseñados con modelos de lenguaje grande (LLM) con calidad de lengua materna, llamadas de voz generadas por IA (vishing) que clonan la voz de un ejecutivo objetivo a partir de material de audio público, y secuencias multimodales que combinan un correo electrónico con una llamada telefónica de seguimiento. Estas son precisamente las tácticas que se están empleando contra organizaciones reales en 2026. El «vishing» mediante IA, en particular, requiere una autorización explícita del alcance y la aprobación del comité de empresa; gestionamos ese flujo de consentimiento como parte de la definición del alcance.
Sí. Nuestra infraestructura de envío se incluye en la lista de permitidos como parte de la configuración, por lo que las simulaciones eluden los filtros integrados de Microsoft Defender, Proofpoint, Mimecast o Google Workspace; de lo contrario, la prueba mediría la precisión de tu puerta de enlace, y no el comportamiento de tus empleados. También podemos configurar lo contrario: enviar simulaciones a través de tu puerta de enlace específicamente para comprobar si tu sistema de seguridad las detecta. Ambos modos son útiles por diferentes motivos.
Sí. El punto de partida más habitual es una única campaña de referencia: una simulación por correo electrónico dirigida a todos los empleados, sin formación previa, con informes completos y sin compromiso anual. Podrás ver tu tasa real de clics, tu tasa real de respuesta y tu exposición real en el peor de los casos. La mayoría de los clientes pasan a un programa anual tras ver su referencia; otros descubren que su programa actual ya funciona y deciden que no nos necesitan. Cualquiera de los dos resultados es válido.