Qué cobertura tiene la parte de la organización que no entra en ningún plan

Nave logística de noche con tres zonas de trabajo iluminadas por haces cenitales cerrados y todo el resto del piso bajo una luz ambiente tenue y pareja.

Qué cobertura tiene la parte de la organización que no entra en ningún plan

Hay un momento en las implementaciones donde la conversación cambia de tono. Estamos revisando la segmentación con alguien que lleva un programa maduro, con planes distintos para finanzas, para tecnología y para atención al cliente, cada uno con su hipótesis de riesgo bien argumentada. En algún punto sumamos las tres audiencias, las contrastamos contra el padrón completo y aparece el número que nadie había mirado. Casi la mitad de la organización no está en ninguno de los tres.

Casi siempre hay una respuesta lista para ese hueco. A esa población le llega el newsletter mensual.

Es una decisión razonable. Alguien asignó el presupuesto de gestión donde el riesgo lo justificaba. El problema no está en la prioridad, está en lo que se declara después. Cuando el comité pregunta por el alcance del programa, el newsletter se cuenta como cobertura, y ahí la cifra empieza a decir más de lo que el dato aguanta.

La cobertura de un programa de concienciación es el porcentaje de la dotación que recibió y completó al menos una actividad en un período determinado. Es una medida de alcance y no de aprendizaje, y es la única que responde si el programa llega a toda la organización o solo a la parte que se mide.

¿Por qué queda gente afuera de todos los planes dirigidos?

Porque los planes dirigidos se construyen sobre una hipótesis, y la hipótesis necesita un argumento que la sostenga.

Finanzas entra por el fraude al proveedor y por el acceso a los pagos. Tecnología entra por los privilegios. Atención al cliente entra por el volumen de correo externo que recibe y por el contacto con datos personales. Cada una de esas decisiones se defiende sola frente a un comité y frente a un auditor.

Después queda el resto. Personas de planta, de logística, de mantenimiento, de administración, roles de soporte que no tocan sistemas críticos ni manejan pagos. Para esa población nadie tiene un argumento de riesgo que justifique diseñar un recorrido propio, y armarlo igual sería inventar una prioridad que no se puede defender.

Ese razonamiento es correcto hasta la última línea. Donde se tuerce es cuando se traduce en que esa población no necesita nada. Lo que no hay es una hipótesis que oriente el contenido. La exposición sigue existiendo, porque esas personas tienen correo corporativo, credenciales y acceso a la red igual que las demás.

¿Qué prueba realmente que alguien recibió el newsletter del mes?

Menos de lo que parece, y eso es un problema de medición antes que un problema de contenido.

Un newsletter de concienciación se mide, por defecto, con la apertura del correo. Ese dato depende de que el cliente de correo cargue una imagen remota, así que una organización que bloquea imágenes por política deja la estadística de apertura por debajo de la real. En nuestra propia página de Newsletters lo decimos sin vueltas. Si solo contamos con la apertura, no tenemos certeza de que la persona haya leído el contenido, y en algunos casos ni siquiera de que lo haya abierto.

Es el mismo mecanismo que expliqué cuando escribí sobre qué tiene que estar configurado antes de creerle a la tasa de clic. Toda métrica de correo mide a la persona y al entorno al mismo tiempo, y cuando el entorno no está declarado, el número se lee como si fuera solo de la persona.

Hay una manera de convertir ese envío en un dato declarable, y es agregarle una pregunta de validación al final. La campaña deja de registrar aperturas y pasa a registrar quién respondió y si la respuesta fue correcta. Con eso hay una actividad finalizada por persona, que es exactamente la unidad que un indicador de cobertura necesita.

Las dos situaciones cuestan lo mismo de producir. Una permite declarar alcance ante un auditor y la otra deja al programa sin forma de probarlo.

¿Por qué armarles un plan dirigido tampoco es la respuesta?

Porque replica el costo que hizo que quedaran afuera en primer lugar.

Un plan dirigido tiene un trabajo de diseño detrás. Alguien decide qué temas entran, en qué orden, cuánto dura cada tramo y qué se evalúa. Ese trabajo se justifica cuando hay una hipótesis de riesgo que lo oriente. Sin ella, la selección de temas sale de la intuición de quien la arma, y el resultado es un plan que no se puede defender mejor que el newsletter que venía a reemplazar.

Después está el costo que aparece todos los meses. Un plan más significa una audiencia más para revisar, una lista de incompletos más para perseguir y una excepción más para atender. Es el mismo trabajo de gestión que ya no sobraba cuando se decidió dejar a esa población afuera.

La alternativa de meter a todo el mundo en el plan de otro grupo tiene su propio costo, y se paga en credibilidad. Una persona de mantenimiento que recibe cuatro módulos sobre fraude en transferencias internacionales aprende algo que no es sobre seguridad. Aprende que el programa no distingue y que puede ignorarlo sin consecuencias, que es el punto exacto donde empieza a sostenerse el hábito equivocado.

Lo que esa población necesita es continuidad, y la continuidad no se consigue diseñando mejor.

¿Qué tiene que hacer una capa de fondo para sostenerse sin gestión?

Cuatro cosas, y las cuatro son condiciones de diseño más que de contenido.

Correr sin que nadie la dispare. Si cada envío depende de que alguien se acuerde, el primer mes complicado la capa deja de existir y nadie lo nota, porque esa población tampoco reclama. Es la misma dependencia que describí en qué se rompe cuando se va quien llevaba el programa, con el agravante de que aquí no hay ningún área que levante la mano.

Tener un techo de tiempo explícito. Una capa de fondo compite con el trabajo real de gente que no fue consultada sobre su existencia. Sin un límite declarado en minutos por persona, la única manera de saber que se pasó de la raya es que alguien se queje.

Actualizar su población sola. Una capa que corre impecable sobre la lista de usuarios del trimestre pasado no cubre a nadie que haya entrado desde entonces, y el indicador queda en verde porque el denominador también envejeció. Es el mismo problema que hace que las altas de empleados muevan el cumplimiento todo el año.

No repetir lo ya completado. Si la persona ya vio ese contenido en una campaña anterior, volver a asignárselo consume su presupuesto de tiempo sin agregar nada y le confirma que el programa no la está mirando.

Ninguna de las cuatro tiene que ver con elegir mejores temas. Tienen que ver con que la capa siga existiendo dentro de seis meses.

Perilla metálica empotrada en una pared, girada hasta una marca del recorrido que queda lejos del tope, con el resplandor de una tira de luz ambiente desenfocado detrás.

¿Cómo queda configurada esa capa en SMARTFENSE?

Con un formato de programa que se define por criterios en lugar de por recorrido. En SMARTFENSE se llama Smart Path, y es la contracara de los programas de concienciación ya diseñados, que traen un recorrido completo de uno a tres años y llegan igual a todos en la misma fecha.

Los dos formatos resuelven problemas distintos y conviven. El programa fijo cubre lo que tiene que completarse en una fecha con evidencia de quién lo hizo, que es donde viven la normativa del año y la inducción. El Smart Path cubre el resto del año para cada persona, que es la parte que no se puede planificar por adelantado porque depende de lo que cada una ya completó, del tiempo que tiene y de cuándo entró.

Lo que se define una vez son ocho criterios. Los temas de los que sale el contenido, los componentes habilitados, si el material viene del catálogo o también del propio, la dificultad, los minutos al mes por persona, los días y el horario en que puede arrancar una campaña, y a quiénes alcanza. A partir de ahí el programa arma el recorrido de cada persona con lo que esa persona ya completó antes, hace una evaluación por día y no tiene fecha de fin.

El criterio de destinatarios es el que resuelve la tercera condición de la lista anterior. El programa revisa a quién alcanza todos los días y no solo el día en que se creó, así que quien entra a un grupo incluido empieza a recibir contenido sin que nadie le asigne nada, y quien se desactiva deja de recibirlo.

Conviene decir qué no resuelve. Un Smart Path no reemplaza a un plan dirigido donde hay una hipótesis de riesgo que defender, no interpreta por qué un área rinde distinto que otra y no negocia un período de baja carga con nadie. Lo que hace es sostener una línea de base sobre la población que no tiene quién le arme un plan, con un costo de gestión que después de la configuración inicial es cero.

¿Qué se mide?

El porcentaje de esa población con al menos una actividad finalizada en los últimos noventa días.

Los tres elementos de esa frase están puestos a propósito. Esa población y no la dotación completa, porque el número tiene que aislar al grupo que no entra en ningún plan dirigido. Finalizada y no entregada, porque una entrega no es una actividad completada. Noventa días porque una ventana trimestral tolera el mes en que alguien estuvo de licencia sin dar por perdida la cobertura.

Es un indicador de cobertura y no de desempeño, y presentarlo diciendo eso vale más que dejarlo ambiguo. Responde si el programa llega, no si la conducta cambió. Quien lo reciba en el comité va a entender la diferencia, y quien lo audite también.

El panel de programas de la plataforma muestra qué parte de la organización está cubierta, las asignaciones del mes y cuántas personas quedaron en pausa, y todo eso se exporta a Excel y CSV con filtro de fechas. Para el resto de la organización, ese número suele ser la primera vez que existe. Antes había una afirmación sobre un newsletter y ahora hay un porcentaje con una fecha de corte.

Vale la pena mirarlo junto al resto del tablero, porque separa dos cosas que se confunden seguido cuando se discute si el programa está midiendo lo que importa. Una organización puede tener resultados de comportamiento muy buenos y cobertura baja al mismo tiempo. Son dos preguntas distintas y la segunda es la que se contesta con este número.

Si quieres ver cómo queda armada esa capa sobre una población concreta, en la página de Smart Path está el detalle de los criterios y de lo que muestra el panel.

Mauro Sánchez

CTO de SMARTFENSE, lidera los equipos de ingeniería y desarrollo. Especialista en materia de ciberseguridad e infraestructura, siendo el encargado de definir y concretar las integraciones y alianzas tecnológicas estratégicas de SMARTFENSE con diferentes soluciones. Más de 20 años avalan su experiencia en la toma de decisión e implementación de medidas de seguridad y tecnología.

Deja una respuesta