Tres diferencias. Dise?o: nuestros se?uelos est芍n dise?ados por pentesters en activo que utilizan las t芍cticas actuales de los atacantes, no se extraen de una biblioteca de plantillas compartidas. Vectores: cubrimos de serie el correo electr車nico, los SMS, las llamadas de voz (incluidos los deepfakes con IA bajo petici車n), los c車digos QR y la fatiga de la autenticaci車n multifactorial (MFA). La mayor赤a de los competidores de SaaS dan prioridad al correo electr車nico y tratan los dem芍s vectores como complementos o elementos de su hoja de ruta. Informes: nuestro equipo de auditor赤a revisa los informes antes de su env赤o y estos se formatean para cumplir los requisitos de evidencia de las normas ISO 27001, SOC 2, NIS2 y DORA sin necesidad de reelaborarlos. Donde las plataformas SaaS destacan es en el precio por usuario a gran escala; normalmente somos la opci車n adecuada cuando el realismo y las pruebas v芍lidas para auditor赤as son m芍s importantes que la optimizaci車n del precio por usuario.
Los programas anuales se tarifican por empleado y a?o, con descuentos en tramos habituales (a partir de 250, 1.000 y 5.000 empleados). Los precios var赤an en funci車n de la combinaci車n de canales y la frecuencia: un programa trimestral solo por correo electr車nico es m芍s econ車mico que un programa mensual con m迆ltiples canales. Las campa?as piloto (una 迆nica evaluaci車n inicial m芍s una sesi車n de an芍lisis) est芍n disponibles como servicio puntual para aquellas organizaciones que deseen ver los resultados antes de comprometerse con un programa anual. Ponte en contacto con nosotros en hello@auditone.io para obtener un rango de precios orientativo.
La tasa de clics de referencia se mide el primer d赤a. Se observa una reducci車n significativa tras 60-90 d赤as de aplicaci車n del programa 〞normalmente, una ca赤da del 30-50 % respecto a la referencia〞. Las tasas de clics maduras (por debajo del 5 %) requieren una cadencia mensual sostenida durante 9-12 meses y una sofisticaci車n creciente, ya que los empleados se adaptan a los se?uelos que han visto. El programa no es un proyecto puntual, sino un mecanismo de control que se refuerza con un funcionamiento continuado.
Un programa bien gestionado reduce de forma activa la carga de trabajo del servicio de asistencia t谷cnica con el paso del tiempo, ya que los empleados mejoran su capacidad para reconocer y notificar los casos reales de phishing. Las campa?as iniciales generan notificaciones del tipo ?He recibido un correo electr車nico sospechoso?, lo cual es el comportamiento deseado, no ruido. Proporcionamos a tu servicio de asistencia t谷cnica un manual de clasificaci車n de incidencias para que los correos electr車nicos de simulaci車n notificados se acusen recibo autom芍ticamente. Por lo general, los clientes observan que las incidencias de phishing notificadas se convierten en informaci車n 迆til sobre amenazas a partir del tercer mes.
En la mayor赤a de las jurisdicciones, incluida la UE en virtud del RGPD, las simulaciones internas de phishing son legales como parte de un programa de seguridad basado en un inter谷s leg赤timo, siempre que el programa est谷 documentado, sea proporcionado y los datos de los empleados se traten de acuerdo con los procedimientos habituales de gesti車n de datos de RR. HH. Con cada proyecto, proporcionamos una plantilla de EIPD y un paquete informativo para el comit谷 de empresa. En algunas jurisdicciones (en particular, Alemania), es necesario consultar al comit谷 de empresa antes de que comience el programa; le guiaremos a lo largo de ese proceso si procede.
S赤, y aqu赤 es donde la diferencia entre 鎊飪換羸AV y la mayor赤a de las plataformas es m芍s marcada. Podemos generar ataques de spear-phishing dise?ados con modelos de lenguaje grande (LLM) con calidad de lengua materna, llamadas de voz generadas por IA (vishing) que clonan la voz de un ejecutivo objetivo a partir de material de audio p迆blico, y secuencias multimodales que combinan un correo electr車nico con una llamada telef車nica de seguimiento. Estas son precisamente las t芍cticas que se est芍n empleando contra organizaciones reales en 2026. El ?vishing? mediante IA, en particular, requiere una autorizaci車n expl赤cita del alcance y la aprobaci車n del comit谷 de empresa; gestionamos ese flujo de consentimiento como parte de la definici車n del alcance.
S赤. Nuestra infraestructura de env赤o se incluye en la lista de permitidos como parte de la configuraci車n, por lo que las simulaciones eluden los filtros integrados de Microsoft Defender, Proofpoint, Mimecast o Google Workspace; de lo contrario, la prueba medir赤a la precisi車n de tu puerta de enlace, y no el comportamiento de tus empleados. Tambi谷n podemos configurar lo contrario: enviar simulaciones a trav谷s de tu puerta de enlace espec赤ficamente para comprobar si tu sistema de seguridad las detecta. Ambos modos son 迆tiles por diferentes motivos.
S赤. El punto de partida m芍s habitual es una 迆nica campa?a de referencia: una simulaci車n por correo electr車nico dirigida a todos los empleados, sin formaci車n previa, con informes completos y sin compromiso anual. Podr芍s ver tu tasa real de clics, tu tasa real de respuesta y tu exposici車n real en el peor de los casos. La mayor赤a de los clientes pasan a un programa anual tras ver su referencia; otros descubren que su programa actual ya funciona y deciden que no nos necesitan. Cualquiera de los dos resultados es v芍lido.