Estimador de exposición al riesgo de phishing

Este estimador calcula una exposición anual aproximada al riesgo de phishing a partir del volumen de mensajes maliciosos que llegan a los usuarios, la proporción de personas que interactúan con ellos, la probabilidad de que esa interacción termine en un incidente y el impacto económico medio. El objetivo es convertir varios factores operativos en una cifra comparable que ayude a dimensionar el riesgo antes de aplicar controles adicionales.

Resulta útil para equipos de seguridad, TI, riesgos y finanzas que necesitan priorizar campañas de concienciación, filtrado de correo, autenticación reforzada u otras medidas. La cifra obtenida no predice una pérdida concreta: representa una exposición esperada basada en los supuestos introducidos y sirve para comparar escenarios, revisar tendencias y evaluar cuánto riesgo podría quedar después de reducir alguno de los factores.

Datos del escenario

mensajes
%
%
Resultado
estimación
Interacciones estimadas
Incidentes estimados
Impacto medio

1. Define el escenario. Usa valores que correspondan al mismo periodo y al mismo alcance operativo.

2. Introduce los datos principales. Completa Mensajes de phishing recibidos al año, Tasa de interacción, Interacciones que acaban en incidente.

3. Añade los factores restantes. Introduce Impacto medio por incidente con las unidades indicadas.

4. Revisa el resultado. La página actualiza el cálculo automáticamente y muestra también un desglose de los componentes principales.

5. Prueba escenarios. Cambia un supuesto cada vez para ver qué variable tiene mayor efecto y utiliza “Restablecer” para volver a los valores iniciales.

Exposición anual = Mensajes × (Tasa de interacción / 100) × (Tasa de incidente / 100) × Impacto medio

Variables:

  • Mensajes = número anual de correos o mensajes de phishing que alcanzan a los usuarios.
  • Tasa de interacción = porcentaje que hace clic, responde o realiza la acción de riesgo definida.
  • Tasa de incidente = porcentaje de esas interacciones que deriva en un incidente confirmado.
  • Impacto medio = coste económico medio estimado de cada incidente, en euros.

Supuestos: El modelo supone que las tasas introducidas son representativas del periodo y que el impacto medio resume costes directos e indirectos relevantes. No incorpora distribuciones de pérdidas extremas ni correlaciones entre incidentes.

Qué significa el resultado

Interpreta el valor como una estimación basada en las entradas y supuestos del escenario, no como una predicción garantizada.

Compara escenarios con criterios y periodos consistentes y evita contabilizar dos veces el mismo coste o reducción de riesgo.

Datos: Una organización recibe 18.000 mensajes de phishing al año. El 3,5 % genera una interacción, el 6 % de esas interacciones deriva en incidente y el impacto medio es de 8.000 €.

Cálculo: 18.000 × 0,035 = 630 interacciones. 630 × 0,06 = 37,8 incidentes esperados. 37,8 × 8.000 € = 302.400 €.

Resultado: 302.400 € de exposición anual estimada.

Interpretación: La cifra sirve como valor esperado para comparar escenarios; no significa que la empresa vaya a perder exactamente esa cantidad.

¿La exposición al riesgo es lo mismo que la pérdida real?

No. Es un valor esperado construido con probabilidades e impactos medios. La pérdida real de un año puede ser menor, mayor o incluso cero.

¿Qué periodo debo usar para el número de mensajes?

Utiliza un periodo anual o anualiza un periodo más corto de forma coherente. Las tasas y el impacto deben referirse al mismo contexto operativo.

¿Qué cuenta como interacción?

Depende de tu definición de riesgo: puede ser un clic, la entrega de credenciales o una respuesta. Mantén la misma definición cuando compares periodos.

¿Cómo puedo modelar una mejora del filtrado?

Reduce el número de mensajes que alcanzan a los usuarios o la tasa de interacción según el efecto esperado del control y compara el nuevo resultado con la línea base.

¿Por qué este cálculo puede diferir de un estimador de pérdida esperada?

Este modelo descompone la cadena de phishing en volumen, interacción e incidente. Un estimador de pérdida esperada puede usar directamente frecuencia de incidentes y coste medio, con menos detalle operativo.