De la cultura de la culpa al firewall humano: cómo el NTPF logró un 99,4 % de participación en formación

Published on
July 9, 2026
Read time
5 mins

De la cultura de la culpa al firewall humano: cómo el NTPF logró un 99,4 % de participación en formación

Publicado el
July 9, 2026
Tiempo de lectura
5 min de lectura
Categoría
5 min de lectura

De la cultura de la culpa al firewall humano: cómo el NTPF logró un 99,4 % de participación en formación

Publicado el
09 Jul 26

Table of contents

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

‍Eoin Darcy, Director de TIC del National Treatment Purchase Fund de Irlanda, dejó de culpar a los usuarios de los incidentes de seguridad y empezó a convertirlos en su línea de defensa más sólida. Esto es lo que ocurrió después.

El National Treatment Purchase Fund custodia datos sanitarios personales y sensibles de pacientes de todos los hospitales públicos de Irlanda. Para una organización así, un solo incidente de seguridad no es un problema reputacional: es un problema existencial. Por eso, cuando Eoin Darcy, Director de TIC, analizó con honestidad las defensas con las que contaba el NTPF, el panorama no resultó nada tranquilizador.

«Es una amenaza existencial para nuestra organización. Manejamos muchos datos muy personales y tenemos que ser extremadamente cuidadosos con ellos».— Eoin Darcy, Director de TIC, NTPF

Mira la historia de Eoin:

‍

El reto

Como en la mayoría de los equipos de TI, en el NTPF se partía de la idea de que los usuarios eran el eslabón débil. Cuando había un incidente, era porque alguien había hecho clic donde no debía. La cultura no empoderaba a la plantilla para actuar como defensores: los convertía en sospechosos.

La formación tampoco ayudaba a cambiarlo. La concienciación en seguridad se reducía a una sesión al año: una charla de una hora del director de TI, normalmente integrada en la acogida de nuevas incorporaciones. Cubría lo básico, marcaba la casilla de cumplimiento y desaparecía de la memoria de todos durante otros doce meses.

Entonces el riesgo se volvió tangible. El ciberataque al HSE en 2021 —un clic en un correo de Phishing, un usuario, un sistema sanitario nacional de rodillas— hizo imposible seguir mirando hacia otro lado. «Basta con tener mala suerte una sola vez», afirma Eoin. El NTPF no podía permitirse esperar a que le llegara ese momento de mala suerte.

La solución

Eoin no se limitó a implantar una plataforma de formación. Primero cambió la filosofía y, a partir de ahí, construyó una cultura.

«Le dimos la vuelta por completo. En realidad, son la última línea de defensa y la mejor línea de defensa. Son nuestro human firewall».— Eoin Darcy, Director de TIC, NTPF

El motor de ese cambio es la formación automatizada y en formato breve con uLearn, con la periodicidad que cada organización elija, sin disparadores manuales ni carga administrativa. Para un equipo de TIC de 22 personas que cubre operaciones, desarrollo, pruebas y tratamiento de datos, eliminar esa carga administrativa marcó la diferencia.

Además de la formación, las simulaciones de Phishing con uPhish se lanzan según el calendario de Eoin, programadas de forma deliberada para los viernes por la tarde, los lunes lluviosos por la mañana, antes del Black Friday o en plena Navidad, y con una dificultad que aumenta progresivamente. Cuando alguien pica, la respuesta es acompañamiento, no reproche. "No queremos llegar a una situación en la que quien caiga no lo comunique."

Los informes y la gobernanza mantienen todo bajo control. Cada viernes por la mañana, los directores reciben un informe de cumplimiento que muestra quién lleva retraso en su formación. El Comité de Auditoría y Riesgos del consejo recibe un KPI trimestral. El CEO completa la formación exactamente en el mismo plazo que el resto de la plantilla. La responsabilidad está distribuida, no centralizada en el equipo de IT.

Por último, el NTPF ha construido cultura alrededor de la plataforma. Los pósteres con los personajes de usecure van rotando por la oficina, cada escritorio tiene su alfombrilla de ratón personalizada y un canal de Teams comparte noticias de seguridad en lenguaje claro. Una cultura sin culpables anima a las personas a reportar. Como dice Eoin:

"Si es simplemente un curso de formación más, pierde su efecto. Tiene que estar en primer plano y presente en la mente de las personas todo el tiempo."— Eoin Darcy, Director of ICT, NTPF

Los resultados

De sesiones anuales sin ningún seguimiento formal, el NTPF ha pasado a un 99,4% de finalización de todos los cursos asignados, manteniéndose de forma constante entre el 98% y el 99% o por encima desde la implantación.

Y esa cifra no es solo una métrica interna: es un KPI a nivel de consejo.

"De hecho, es un KPI que reporto al Comité de Auditoría y Riesgos del consejo. Mi objetivo es el 95%, pero ahora mismo estamos muy por encima del 99%."— Eoin Darcy, Director of ICT, NTPF

Y lo más importante: el cambio abarca a toda la organización. Desde el CEO hasta el personal de primera línea, todo el mundo sigue el mismo calendario. Cyberto, el villano animado de usecure, se ha convertido en parte del día a día de la oficina. En el NTPF, la concienciación en seguridad es sencillamente la forma de trabajar.

De un vistazo

  • 99,4% de participación en la formación
  • Objetivo de KPI del 95% fijado por el consejo, superado de forma constante
  • Alrededor de 105 empleados formados
  • Cero tareas administrativas manuales por ciclo de formación
  • Toda la plantilla con el mismo calendario, empezando por el CEO
  • Requisito de implicación de la dirección y del consejo para NIS 2, cumplido

¿Listo para construir tu human firewall?

usecure aporta a tu organización la formación, las simulaciones, los informes y la gobernanza necesarios para convertir a cada empleado en una línea de defensa, sin añadir carga administrativa a tu equipo.

Reserva una demo gratuita o descubre la plataforma.

BOOK A DEMO

See Human Risk Intelligence in action

A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.

Get a Demo

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

‍Eoin Darcy, Director de TIC del National Treatment Purchase Fund de Irlanda, dejó de culpar a los usuarios de los incidentes de seguridad y empezó a convertirlos en su línea de defensa más sólida. Esto es lo que ocurrió después.

El National Treatment Purchase Fund custodia datos sanitarios personales y sensibles de pacientes de todos los hospitales públicos de Irlanda. Para una organización así, un solo incidente de seguridad no es un problema reputacional: es un problema existencial. Por eso, cuando Eoin Darcy, Director de TIC, analizó con honestidad las defensas con las que contaba el NTPF, el panorama no resultó nada tranquilizador.

«Es una amenaza existencial para nuestra organización. Manejamos muchos datos muy personales y tenemos que ser extremadamente cuidadosos con ellos».— Eoin Darcy, Director de TIC, NTPF

Mira la historia de Eoin:

‍

El reto

Como en la mayoría de los equipos de TI, en el NTPF se partía de la idea de que los usuarios eran el eslabón débil. Cuando había un incidente, era porque alguien había hecho clic donde no debía. La cultura no empoderaba a la plantilla para actuar como defensores: los convertía en sospechosos.

La formación tampoco ayudaba a cambiarlo. La concienciación en seguridad se reducía a una sesión al año: una charla de una hora del director de TI, normalmente integrada en la acogida de nuevas incorporaciones. Cubría lo básico, marcaba la casilla de cumplimiento y desaparecía de la memoria de todos durante otros doce meses.

Entonces el riesgo se volvió tangible. El ciberataque al HSE en 2021 —un clic en un correo de Phishing, un usuario, un sistema sanitario nacional de rodillas— hizo imposible seguir mirando hacia otro lado. «Basta con tener mala suerte una sola vez», afirma Eoin. El NTPF no podía permitirse esperar a que le llegara ese momento de mala suerte.

La solución

Eoin no se limitó a implantar una plataforma de formación. Primero cambió la filosofía y, a partir de ahí, construyó una cultura.

«Le dimos la vuelta por completo. En realidad, son la última línea de defensa y la mejor línea de defensa. Son nuestro human firewall».— Eoin Darcy, Director de TIC, NTPF

El motor de ese cambio es la formación automatizada y en formato breve con uLearn, con la periodicidad que cada organización elija, sin disparadores manuales ni carga administrativa. Para un equipo de TIC de 22 personas que cubre operaciones, desarrollo, pruebas y tratamiento de datos, eliminar esa carga administrativa marcó la diferencia.

Además de la formación, las simulaciones de Phishing con uPhish se lanzan según el calendario de Eoin, programadas de forma deliberada para los viernes por la tarde, los lunes lluviosos por la mañana, antes del Black Friday o en plena Navidad, y con una dificultad que aumenta progresivamente. Cuando alguien pica, la respuesta es acompañamiento, no reproche. "No queremos llegar a una situación en la que quien caiga no lo comunique."

Los informes y la gobernanza mantienen todo bajo control. Cada viernes por la mañana, los directores reciben un informe de cumplimiento que muestra quién lleva retraso en su formación. El Comité de Auditoría y Riesgos del consejo recibe un KPI trimestral. El CEO completa la formación exactamente en el mismo plazo que el resto de la plantilla. La responsabilidad está distribuida, no centralizada en el equipo de IT.

Por último, el NTPF ha construido cultura alrededor de la plataforma. Los pósteres con los personajes de usecure van rotando por la oficina, cada escritorio tiene su alfombrilla de ratón personalizada y un canal de Teams comparte noticias de seguridad en lenguaje claro. Una cultura sin culpables anima a las personas a reportar. Como dice Eoin:

"Si es simplemente un curso de formación más, pierde su efecto. Tiene que estar en primer plano y presente en la mente de las personas todo el tiempo."— Eoin Darcy, Director of ICT, NTPF

Los resultados

De sesiones anuales sin ningún seguimiento formal, el NTPF ha pasado a un 99,4% de finalización de todos los cursos asignados, manteniéndose de forma constante entre el 98% y el 99% o por encima desde la implantación.

Y esa cifra no es solo una métrica interna: es un KPI a nivel de consejo.

"De hecho, es un KPI que reporto al Comité de Auditoría y Riesgos del consejo. Mi objetivo es el 95%, pero ahora mismo estamos muy por encima del 99%."— Eoin Darcy, Director of ICT, NTPF

Y lo más importante: el cambio abarca a toda la organización. Desde el CEO hasta el personal de primera línea, todo el mundo sigue el mismo calendario. Cyberto, el villano animado de usecure, se ha convertido en parte del día a día de la oficina. En el NTPF, la concienciación en seguridad es sencillamente la forma de trabajar.

De un vistazo

  • 99,4% de participación en la formación
  • Objetivo de KPI del 95% fijado por el consejo, superado de forma constante
  • Alrededor de 105 empleados formados
  • Cero tareas administrativas manuales por ciclo de formación
  • Toda la plantilla con el mismo calendario, empezando por el CEO
  • Requisito de implicación de la dirección y del consejo para NIS 2, cumplido

¿Listo para construir tu human firewall?

usecure aporta a tu organización la formación, las simulaciones, los informes y la gobernanza necesarios para convertir a cada empleado en una línea de defensa, sin añadir carga administrativa a tu equipo.

Reserva una demo gratuita o descubre la plataforma.

Suscríbete al boletín

Suscríbete al boletín

Al hacer clic en Suscríbete, confirmas que aceptas nuestros términos y condiciones.
¡Gracias! Tu envío ha sido recibido!
¡Ups! Algo salió mal al enviar el formulario.

Descubre cómo las empresas de servicios profesionales reducen el riesgo humano con usecure

Descubre cómo los equipos de TI de servicios profesionales usan usecure para proteger los datos confidenciales de sus clientes, mantener el cumplimiento normativo y salvaguardar su reputación, sin interrumpir el trabajo facturable.

Related posts

Explore more insights, updates, and resources from usecure.