De la cultura de la culpa al firewall humano: cómo el NTPF logró un 99,4 % de participación en formación
Table of contents
Subscribe to newsletter
Eoin Darcy, Director de TIC del National Treatment Purchase Fund de Irlanda, dejó de culpar a los usuarios de los incidentes de seguridad y empezó a convertirlos en su línea de defensa más sólida. Esto es lo que ocurrió después.
El National Treatment Purchase Fund custodia datos sanitarios personales y sensibles de pacientes de todos los hospitales públicos de Irlanda. Para una organización así, un solo incidente de seguridad no es un problema reputacional: es un problema existencial. Por eso, cuando Eoin Darcy, Director de TIC, analizó con honestidad las defensas con las que contaba el NTPF, el panorama no resultó nada tranquilizador.
«Es una amenaza existencial para nuestra organización. Manejamos muchos datos muy personales y tenemos que ser extremadamente cuidadosos con ellos».— Eoin Darcy, Director de TIC, NTPF
Mira la historia de Eoin:
El reto
Como en la mayoría de los equipos de TI, en el NTPF se partía de la idea de que los usuarios eran el eslabón débil. Cuando había un incidente, era porque alguien había hecho clic donde no debía. La cultura no empoderaba a la plantilla para actuar como defensores: los convertía en sospechosos.
La formación tampoco ayudaba a cambiarlo. La concienciación en seguridad se reducía a una sesión al año: una charla de una hora del director de TI, normalmente integrada en la acogida de nuevas incorporaciones. Cubría lo básico, marcaba la casilla de cumplimiento y desaparecía de la memoria de todos durante otros doce meses.
Entonces el riesgo se volvió tangible. El ciberataque al HSE en 2021 —un clic en un correo de Phishing, un usuario, un sistema sanitario nacional de rodillas— hizo imposible seguir mirando hacia otro lado. «Basta con tener mala suerte una sola vez», afirma Eoin. El NTPF no podía permitirse esperar a que le llegara ese momento de mala suerte.
La solución
Eoin no se limitó a implantar una plataforma de formación. Primero cambió la filosofía y, a partir de ahí, construyó una cultura.
«Le dimos la vuelta por completo. En realidad, son la última línea de defensa y la mejor línea de defensa. Son nuestro human firewall».— Eoin Darcy, Director de TIC, NTPF
El motor de ese cambio es la formación automatizada y en formato breve con uLearn, con la periodicidad que cada organización elija, sin disparadores manuales ni carga administrativa. Para un equipo de TIC de 22 personas que cubre operaciones, desarrollo, pruebas y tratamiento de datos, eliminar esa carga administrativa marcó la diferencia.
Además de la formación, las simulaciones de Phishing con uPhish se lanzan según el calendario de Eoin, programadas de forma deliberada para los viernes por la tarde, los lunes lluviosos por la mañana, antes del Black Friday o en plena Navidad, y con una dificultad que aumenta progresivamente. Cuando alguien pica, la respuesta es acompañamiento, no reproche. "No queremos llegar a una situación en la que quien caiga no lo comunique."
Los informes y la gobernanza mantienen todo bajo control. Cada viernes por la mañana, los directores reciben un informe de cumplimiento que muestra quién lleva retraso en su formación. El Comité de Auditoría y Riesgos del consejo recibe un KPI trimestral. El CEO completa la formación exactamente en el mismo plazo que el resto de la plantilla. La responsabilidad está distribuida, no centralizada en el equipo de IT.
Por último, el NTPF ha construido cultura alrededor de la plataforma. Los pósteres con los personajes de usecure van rotando por la oficina, cada escritorio tiene su alfombrilla de ratón personalizada y un canal de Teams comparte noticias de seguridad en lenguaje claro. Una cultura sin culpables anima a las personas a reportar. Como dice Eoin:
"Si es simplemente un curso de formación más, pierde su efecto. Tiene que estar en primer plano y presente en la mente de las personas todo el tiempo."— Eoin Darcy, Director of ICT, NTPF
Los resultados
De sesiones anuales sin ningún seguimiento formal, el NTPF ha pasado a un 99,4% de finalización de todos los cursos asignados, manteniéndose de forma constante entre el 98% y el 99% o por encima desde la implantación.
Y esa cifra no es solo una métrica interna: es un KPI a nivel de consejo.
"De hecho, es un KPI que reporto al Comité de Auditoría y Riesgos del consejo. Mi objetivo es el 95%, pero ahora mismo estamos muy por encima del 99%."— Eoin Darcy, Director of ICT, NTPF
Y lo más importante: el cambio abarca a toda la organización. Desde el CEO hasta el personal de primera línea, todo el mundo sigue el mismo calendario. Cyberto, el villano animado de usecure, se ha convertido en parte del día a día de la oficina. En el NTPF, la concienciación en seguridad es sencillamente la forma de trabajar.
De un vistazo
- 99,4% de participación en la formación
- Objetivo de KPI del 95% fijado por el consejo, superado de forma constante
- Alrededor de 105 empleados formados
- Cero tareas administrativas manuales por ciclo de formación
- Toda la plantilla con el mismo calendario, empezando por el CEO
- Requisito de implicación de la dirección y del consejo para NIS 2, cumplido
¿Listo para construir tu human firewall?
usecure aporta a tu organización la formación, las simulaciones, los informes y la gobernanza necesarios para convertir a cada empleado en una línea de defensa, sin añadir carga administrativa a tu equipo.
BOOK A DEMO
See Human Risk Intelligence in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Descubre cómo las empresas de servicios profesionales reducen el riesgo humano con usecure
Descubre cómo los equipos de TI de servicios profesionales usan usecure para proteger los datos confidenciales de sus clientes, mantener el cumplimiento normativo y salvaguardar su reputación, sin interrumpir el trabajo facturable.
Related posts
Explore more insights, updates, and resources from usecure.
.png)



.avif)
.avif)