Falcata 365 para gestión del riesgo humano en España
Falcata 365 es una solución continua para reducir el riesgo humano, reforzar la cultura de seguridad y dejar evidencias útiles de cumplimiento normativo en empresas españolas.

El filtro de correo está bien. El MFA está activo. Y aun así, alguien puede dejar las credenciales en una página que imita Microsoft 365 porque el mensaje parecía del proveedor de siempre.
Eso es riesgo humano. Un curso en enero no lo cierra. Tampoco un simulacro que se archiva y no vuelve. Para un CISO, un responsable de seguridad o quien lleva IT en una pyme o una empresa mediana en España, la pregunta es cómo mantener el hábito todo el año sin montar un equipo de concienciación.
Qué es la gestión continua del riesgo humano
La gestión continua del riesgo humano es un ciclo, no una biblioteca de vídeos. Se observa cómo reacciona la plantilla ante engaños realistas, se corrige en el momento, se sube la dificultad cuando mejora y se mira si el cambio aguanta el trimestre siguiente.
Un ejercicio suelto se queda corto:
- El atacante no espera a tu calendario. Si solo entrenas en marzo, en octubre el reflejo ya se ha enfriado.
- Las incorporaciones llegan cuando llegan. Quien lleva tres semanas no nota una desviación en los procesos.
- La exposición se mueve: un dominio parecido al tuyo, una credencial filtrada, un proveedor nuevo.
- Sin una cifra que evolucione, al consejo solo le puedes decir que hiciste formación.
Los servicios de riesgo humano para empresas que encajan en este tamaño ejecutan ese ciclo. No dejan una consola para que TI la opere en los huecos.
Cultura de seguridad que se nota el lunes
La cultura de seguridad no sube porque alguien firme que vio un módulo. Sube cuando la persona ha vivido el engaño, entiende qué señal se le escapó y sabe qué hacer la próxima vez.
En Falcata 365 las campañas salen del contexto de la empresa: proveedores, herramientas, departamentos. Si alguien cae, la formación llega entonces, sin convertir el simulacro en una caza de despistados. Cuando el equipo ya detecta lo fácil, la dificultad sube. El objetivo no es un cero imposible de clics. Es que, ante un correo raro, la gente se pare y pregunte si es normal pedirlo así.
Comparación de proveedores de riesgo humano
En la comparación de proveedores de riesgo humano hay dos modelos. Las plataformas (KnowBe4, Hoxhunt, SoSafe y otras) dan plantillas, automatización y, a veces, dificultad que se adapta. Encajan si hay alguien interno con tiempo para diseñar campañas y leer paneles. Lo vemos con más calma en la comparativa de simulación de phishing para 2026.
El otro modelo es el servicio gestionado. HackBlock diseña los escenarios, los ejecuta y entrega el resultado. En muchas empresas españolas el cuello de botella no es tener herramienta. Es no tener a nadie dedicado a usarla.
La gestión del riesgo humano para CISOs en pymes y medianas cabe en tres preguntas: ¿el escenario parece de verdad?, ¿IT tiene que montarlo?, ¿al trimestre hay algo presentable? Falcata 365 responde desde el servicio, no desde una licencia que luego hay que aprender.
Si solo necesitas una foto de 30 días, One Shot cubre ese primer simulacro. Si el objetivo es el año, el programa es Falcata 365.
Qué ocurre durante el año
Cinco líneas, sin módulos opcionales escondidos:
- Campañas. Phishing hiperpersonalizado que escala, con formación inmediata si alguien falla.
- Contención. Anti-spoofing, reenvíos, MFA y verificación de pagos urgentes, para que un error aislado no sea un incidente.
- Onboarding. Cada incorporación queda cubierta según su acceso, sin coste extra.
- Inteligencia. OSINT, dominios lookalike y credenciales del dominio, con aviso si aparece algo relevante.
- Human Risk Score. Informe trimestral e informe anual.
El equipo técnico no diseña campañas ni interpreta una consola. Recibe el informe y, si hace falta, cambios concretos de configuración.
Cumplimiento normativo con algo que se puede enseñar
El cumplimiento normativo pide demostrar que el riesgo humano se gestiona. NIS2 empuja a muchas empresas en España a documentar medidas y formación. En el sector financiero, DORA pide poder explicar la resiliencia operativa, también la que depende de las personas.
Un certificado de curso dice que alguien vio un contenido. El Human Risk Score junta evolución en los simulacros, exposición pública, cobertura de incorporaciones y credenciales detectadas. El trimestral sirve para dirección. El anual está pensado para consejo o auditores. No es un dictamen legal ni sustituye un control técnico.
Sector financiero y empresas donde el correo mueve dinero
En el sector financiero, y donde un mensaje puede autorizar un pago, un fraude del CEO no es un susto teórico. Basta un fallo de quien toca tesorería, proveedores o clientes.
Las campañas tienen que parecerse a lo que esa plantilla ve cada semana. Las incorporaciones no pueden esperar al siguiente ciclo anual. Y el informe tiene que aguantar una pregunta de auditoría o de riesgo operacional.
Falcata 365 está orientado a ese perfil en España: pyme o mediana, con un responsable de seguridad o de IT que necesita el programa en marcha. Si buscas una plataforma para miles de usuarios y quieres operarla tú, hay opciones de la comparativa que encajan mejor. Si quieres que alguien lleve la gestión continua del riesgo humano y te deje evidencias útiles, el paso siguiente es pedir una propuesta.
Preguntas frecuentes
- ¿Qué es la gestión continua del riesgo humano?
- Es un ciclo durante todo el año: simulacros realistas, formación en el momento del fallo, cobertura de las incorporaciones, vigilancia de la exposición pública y una métrica que se puede seguir trimestre a trimestre. No es un curso anual ni una biblioteca de vídeos.
- ¿Falcata 365 añade trabajo al equipo de IT?
- No. HackBlock diseña y ejecuta las campañas. El equipo interno recibe los informes y, si hace falta, cambios concretos de configuración. No tiene que operar una consola ni redactar los escenarios.
- ¿El Human Risk Score sirve para el cumplimiento normativo?
- El informe trimestral y el anual reúnen evolución en simulacros, exposición pública, cobertura de incorporaciones y credenciales detectadas. Está pensado para dirección, consejo o auditores. No sustituye un dictamen legal ni un control técnico.
- ¿Encaja en el sector financiero?
- Sí, cuando el correo puede mover dinero y hace falta evidencia de que el factor humano se trabaja de forma continua. Las campañas se parecen a la operativa real y el informe aguanta una pregunta de auditoría o de riesgo operacional.
