Skip to content

SAT-001: Programa de Concienciación y Capacitación en Seguridad

CampoValor
IDSAT-001
Versión1.0
Fecha de Emisión2026-03-13
Próxima Revisión2027-03-13
PropietarioCISO / Recursos Humanos
PCI DSSRequisitos 6.5, 9.5.1.3, 12.6
Preguntas ControlCaseQ42, Q88

1. Propósito

Definir el programa de concienciación y capacitación en seguridad de la información para todo el personal de Fintrixs, asegurando que cada persona comprenda sus responsabilidades de seguridad y las amenazas que enfrenta la organización.

2. Alcance

AudienciaTipo de CapacitaciónFrecuencia
Todo el personal (empleados + contratistas)Concienciación general en seguridadAnual + al ingresar
DesarrolladoresDesarrollo seguro (OWASP, PCI DSS coding)Anual
DevOps / InfraestructuraSeguridad de infraestructura y operacionesAnual
Equipo de Respuesta a IncidentesPlan de respuesta a incidentesAnual
GerenciaGobernanza y responsabilidades PCI DSSAnual

3. Programa de Concienciación General

3.1 Contenido Obligatorio (Todo el personal)

#TemaDuración Aprox.Obligatorio
1¿Qué es PCI DSS? — Importancia de proteger datos de tarjetas, consecuencias de una brecha15 min
2Política de Seguridad de la Información — Resumen de POL-001 y políticas subordinadas15 min
3Clasificación de datos — Cómo identificar y manejar datos según su clasificación10 min
4Contraseñas y autenticación — Política de contraseñas, MFA, no compartir credenciales10 min
5Phishing y ingeniería social — Cómo reconocer y reportar intentos de phishing15 min
6Uso aceptable — Resumen de POL-013, dispositivos, internet, email10 min
7Reporte de incidentes — Cómo reportar un incidente o actividad sospechosa10 min
8Seguridad física — Escritorio limpio, bloqueo de pantalla, visitantes5 min
9Amenazas actuales — Tendencias de ataques relevantes al sector fintech/pagos10 min

3.2 Métodos de Entrega

MétodoDescripción
Sesión presencial/virtualSesión en vivo con Q&A
E-learningMódulos interactivos online
DocumentaciónMaterial de lectura con cuestionario
Simulación de phishingCampañas de phishing simulado (al menos semestral)
Boletines de seguridadComunicaciones periódicas con tips de seguridad

4. Capacitación Especializada — Desarrolladores (Q42)

4.1 Contenido de Desarrollo Seguro

#TemaReferenciaDuración Aprox.
1OWASP Top 10 — Las 10 vulnerabilidades más críticas en aplicaciones webowasp.org2 horas
2Inyección (SQL, NoSQL, Command) — Prevención con ORMs, parameterized queriesA03:202130 min
3Autenticación y gestión de sesiones — JWT, MFA, session management seguroA07:202130 min
4Cifrado y protección de datos — Uso correcto de AES-256-GCM, Argon2id, TLSA02:202130 min
5Validación de input — class-validator, sanitización, protección contra XSSA03:202120 min
6Control de acceso — RBAC, RLS, principio de menor privilegioA01:202120 min
7Logging seguro — Qué loggear, qué NUNCA loggear (PAN, CVV, passwords)A09:202115 min
8Gestión de dependencias — npm audit, Dependabot, supply chain securityA06:202115 min
9Secretos en código — Por qué nunca hardcodear secretos, uso de env vars / K8s SecretsBest practice10 min
10Code review de seguridad — Checklist de revisión, qué buscarPCI DSS 6.320 min
11Datos de prueba — No usar datos reales, PANs de prueba estándarPCI DSS 6.5.410 min

4.2 Técnicas de Capacitación para Desarrolladores

TécnicaFrecuencia
Taller OWASP con ejemplos del propio códigoAnual
Code review sessions enfocadas en seguridadMensual
CTF (Capture The Flag) internoSemestral (recomendado)
Revisión de CVEs relevantes al stack (Node.js, NestJS)Según publicación

5. Capacitación Especializada — DevOps

5.1 Contenido

#TemaDuración Aprox.
1Hardening de contenedores y Kubernetes1 hora
2Gestión de firewalls y network policies30 min
3Monitoreo de seguridad (Prometheus, Grafana, alertas)30 min
4Gestión de parches y vulnerabilidades30 min
5Procedimiento de respuesta a incidentes (técnico)1 hora
6Backup y recuperación30 min
7Gestión de claves y rotación20 min

6. Registros y Evidencia

6.1 Documentación de Capacitación

Para cada sesión de capacitación se mantiene:

EvidenciaDetalle
Lista de asistenciaNombre, cargo, firma, fecha
Material utilizadoPresentación, documento, enlace a e-learning
Evaluación/CuestionarioResultados (aprobado/no aprobado)
Certificado (si aplica)Certificado de completación

6.2 Registro Anual por Empleado

CampoValor
Nombre del empleado
Fecha de ingreso
Capacitación de ingreso completada☐ Sí (Fecha: //____)
Capacitación anual más recienteFecha: //____
Resultado de evaluación☐ Aprobado ☐ Requiere refuerzo
Capacitación especializada (si aplica)Tipo: _______ Fecha: //____
Próxima capacitación programadaFecha: //____

6.3 Registro Consolidado

MétricaValorFecha
% personal con capacitación al día___%//____
Empleados pendientes de capacitación___ personas
Tasa de aprobación de evaluaciones___%
Simulaciones de phishing realizadas___
Tasa de clic en phishing simulado___%

7. Reconocimiento de la Política de Seguridad

7.1 Formulario de Reconocimiento

Yo, _________________________, confirmo que:

  1. He recibido y leído la Política de Seguridad de la Información (POL-001) y las políticas subordinadas aplicables a mi rol.
  2. He completado la capacitación de concienciación en seguridad de la información.
  3. Comprendo mis responsabilidades de seguridad como se describen en las políticas.
  4. Comprendo las consecuencias del incumplimiento de las políticas de seguridad.
  5. Me comprometo a cumplir con todas las políticas de seguridad de Fintrixs.
  6. Reportaré inmediatamente cualquier incidente de seguridad o actividad sospechosa.

Nombre: _________________________
Cargo: _________________________
Firma: _________________________
Fecha: //____

7.2 Frecuencia de Firma

EventoRequerimiento
Ingreso a la empresaFirma obligatoria antes de recibir acceso a sistemas
Renovación anualFirma con cada ciclo de capacitación anual
Cambio significativo de políticaRe-firma dentro de 30 días

8. Mejora Continua

ActividadFrecuenciaResponsable
Revisión del contenido de capacitaciónAnualCISO
Actualización con nuevas amenazasSegún necesidadCISO
Análisis de resultados de phishing simuladoDespués de cada campañaCISO
Encuesta de efectividad de la capacitaciónAnualCISO + RRHH
Benchmarking con estándares de la industriaAnualCISO

Historial de Revisiones

VersiónFechaAutorCambios
1.02026-03-13CISO / RRHHDocumento inicial

Aprobación

RolNombreFirmaFecha
CISO / Oficial de Seguridad__________________________________//____
Recursos Humanos__________________________________//____
Gerencia Ejecutiva__________________________________//____

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS