Crear una cultura organizacional que se tome en serio la ciberseguridad
T
an solo en los Estados Unidos, el daño anual de la ciberdelincuencia ha aumentado un 33%, alcanzando los 16 mil millones de dólares en 2024. La gran mayoría de estas brechas se deben a errores humanos, como una mala configuración de sistemas y dispositivos, el manejo inadecuado de información o dispositivos de almacenamiento, y la manipulación por parte de actores maliciosos. Sin embargo, si el factor humano es el eslabón más débil en la seguridad de la información, también es el área en la que una solución adecuada puede tener el mayor impacto.
La buena noticia es que existen estrategias conductuales bien estudiadas para influir en las personas y lograr que actúen de forma más prudente y responsable. A lo largo de los años, nos hemos enfocado en comprender cómo los comportamientos individuales, la cultura organizacional y los factores psicológicos influyen en las prácticas y decisiones en materia de ciberseguridad. En este artículo, aplicamos el Neidert’s Core Motives Model (que uno de nosotros desarrolló) para guiar a los líderes en cómo influir positivamente en el comportamiento en torno a la seguridad de la información dentro de sus organizaciones mediante un proceso de influencia interpersonal.
- Cree una conexión
Antes de poder liderar con credibilidad, debe establecer una conexión. En general, las personas tienen más probabilidades de seguir sus indicaciones una vez que: (a) sienten que usted las aprecia y que usted también les agrada, (b) realmente lo consideran parte de su grupo, y (c) usted les ha hecho favores que generan un sentido de obligación.
Establezca el tono adecuado
Los demás dicen “sí” cuando usted les agrada y creen que usted también los aprecia. Cuando muestra apertura y accesibilidad, a menudo ellos reflejan esa actitud. En ciberseguridad, generar empatía mediante la simpatía y una comprensión compartida con los empleados de todos los departamentos es esencial para fomentar la cooperación e impulsar eficazmente las iniciativas de seguridad en toda la empresa.
- Reduzca la incertidumbre
Una conexión interpersonal bien establecida convencerá a muchas personas, pero no a todas. Algunas dudarán porque no están seguras respecto al comportamiento que se les solicita. Estas personas buscarán alguna garantía de que la solicitud es razonable. En algunos casos, eso significa recurrir a figuras de autoridad creíbles en busca de orientación sobre cómo pensar y actuar. En otros casos, buscarán referencias en sus compañeros.
Utilice su autoridad creíble
Puede que usted no sea un experto en ciberseguridad, pero puede demostrar su credibilidad y apoyarse en ella. Cuando usted, como líder, instruye personalmente a su equipo a cumplir con la seguridad de la información corporativa, o mejor aún, participa usted mismo, tendrá más probabilidades de alcanzar el resultado deseado.
- Inspire la acción
Incluso con una relación ya establecida y una menor incertidumbre, las personas aún necesitan empujones para actuar realmente sobre una solicitud. Para animar a los individuos a salir de su zona de confort, es necesario recordarles que se han comprometido con comportamientos de seguridad de la información en el pasado. Por lo tanto, los líderes deben aprovechar el poder de los compromisos pasados de los empleados, como hacer que acepten y firmen una política de seguridad de la información corporativa, como una forma de fomentar comportamientos de seguridad coherentes en el futuro.
Suscite un compromiso público
Las personas quieren ser coherentes. Una vez que han adoptado una postura o se han comprometido con una determinada acción, tienden a cumplirla y sienten una obligación interna de comportarse en consecuencia. Recomendamos añadir una frase como: “No haré clic en enlaces sospechosos” o “Mantendré una actitud de alerta continua ante posibles intentos de phishing” al final de una capacitación en ciberseguridad.
La seguridad de la información forma parte de una cultura organizacional saludable. Para lograrlo, puede utilizarse un enfoque sistemático de influencia social que fomente comportamientos alineados con la seguridad y una cultura organizacional en materia de seguridad de la información que beneficie a todos.
© 2025 Harvard Business School Publishing Corp. | De: hbr.org | Distribuido por: The New York Times Syndicate.
Artículo en inglés
In the U.S. alone, the annual damage from cybercrime has increased by 33%, rising to $16 billion in 2024. The vast majority of these breaches are down to human failure, such as misconfiguration of systems and appliances, mishandling of information or storage devices and manipulation by bad actors. However, if the human factor is the weakest link in information security, it’s also the area where the right solution can have the most significant impact.
The good news is that there are well-studied behavioral strategies to influence people to act in more prudent and responsible ways. Over the years, we have focused on understanding how individual behaviors, organizational culture and psychological factors influence cybersecurity practices and decision-making. In this article, we apply Neidert’s Core Motives Model (which one of us developed) to guide leaders on positively impacting information security behavior in their organizations through a process of interpersonal influence.
1. CONNECT
Before you can credibly lead, you have to connect. In general, people are more likely to follow your requests once (a) they feel they know that you like them, and like you in return, (b) they genuinely consider you as part of their group, and (c) you have provided favors that create a sense of obligation in them.
SET THE RIGHT TONE
Others say “yes” when they like you and believe that you like them. When you display openness and approachability, they often mirror it back. In cybersecurity, building rapport through likability and shared understanding with employees across all departments is essential for fostering cooperation and effectively driving companywide security initiatives.
2. REDUCE UNCERTAINTY
A firmly established interpersonal connection will convince many people, but not everyone. Some will hesitate because they’re unsure about the requested behavior. These people will often look for assurance that a request is reasonable. In some cases, that means looking to those with credible authority for cues on how to think and act. In other cases, it means looking to their peers.
USE YOUR CREDIBLE AUTHORITY
You may or may not be a cybersecurity expert, but you can demonstrate and lean into your credibility. When you as a leader personally instruct your workforce to comply with corporate information security — or even better, participate yourself — you will be more likely to get the desired outcome.
3. INSPIRE ACTION
Even with an established relationship and reduced uncertainty, people still require nudges to actually act on a request. In order to encourage individuals to leave their comfort zones, they need to be reminded that they have committed to information security behaviors in the past. Therefore, leaders should harness the power of employees’ past commitments, like having them accept and sign a corporate information security policy, as a way of obtaining consistent security behaviors in the future.
ELICIT PUBLIC COMMITMENT
People want to be consistent. Once they have taken a position or committed themselves to a certain course of action, they tend to live up to it and feel inwardly obliged to behave accordingly. We recommend adding a sentence like, “I will not click on any suspicious links” or “I will continuously show alert behavior around phishing” at the end of a cybersecurity training.
Information security is part of a healthy organizational culture. To achieve this, a systematic approach to social influence can be used to foster security-compliant behavior and an organizational information security culture that benefits everyone.
La IA generativa podría solucionar las evaluaciones de desempeño (o empeorarlas aún más)
La IA puede alejar las evaluaciones de desempeño de las narrativas laborales y acercarlas a evidencia directa del trabajo en la práctica.
Es difícil utilizar la IA en equipo. Estas 3 prácticas pueden ayudar
He aquí tres prácticas que pueden ayudar a desarrollar la «química humano-IA en los equipos» a medida que evoluciona el lugar de trabajo.
¿Cuáles son los problemas de su empresa en materia de IA?
El “Ethical Nightmare Challenge” (ENC) es un marco de trabajo que puede integrarse con programas existentes de gestión de riesgos de IA.





