¿Cuáles son las principales ventajas de la Simulación Interactiva de Protección de Kaspersky?
Impartida por formadores: sin consola, las sesiones las dirigen facilitadores certificados.
Ejercicio en equipo: los grupos defienden una empresa simulada frente a un ataque en tiempo real.
Dos formatos: evento presencial o en línea a través de Teams.
Escenarios sectoriales: banca, industria, sector público, telecomunicaciones y TI.
Grupos numerosos: las sesiones en línea pueden acoger hasta 1 000 participantes.
Nota importante: no contiene ningún antivirus, agente ni consola de gestión.
Simulación por equipos: los equipos dirigen una empresa simulada sometida a un ciberataque en tiempo real.
Impartición dirigida por un formador: un facilitador certificado se encarga de la sesión informativa, el desarrollo del juego y el análisis estructurado posterior.
En directo y en línea: evento presencial o impartido a distancia a través de Microsoft Teams.
Escenarios sectoriales: guiones predefinidos para trece sectores verticales, además de un nuevo escenario de TI.
Personalización de los ataques: combina diferentes tipos y números de ataques dentro de un mismo escenario.
Importante: no se incluyen agentes, consolas ni tecnología de detección.
Kaspersky Interactive Protection Simulation, normalmente abreviado como KIPS, es un ejercicio en equipo guiado que forma parte de la cartera de Kaspersky Security Awareness, más que un software de protección. Cada sesión la dirige un formador certificado, ya sea presencialmente o en línea a través de WebEx o Microsoft Teams, por lo que no hay consola de gestión y no se instala nada en los dispositivos de la empresa.
Implicación del consejo
de administración: muestra a la dirección cómo los ataques reducen los ingresos, no solo suponen un riesgo.
Coordinación entre equipos: reúne en una misma mesa al CISO, a los responsables de TI y a los directivos de negocio.
Duración breve: dos horas y media, incluida la sesión informativa final.
Gran capacidad: el formato en línea admite hasta 1.000 participantes simultáneamente.
Análisis de la sesión: registra las decisiones de los equipos y las compara con sesiones anteriores.
Escenarios de ataque actuales: incluye el fraude con deepfakes, el compromiso de la cadena de suministro y el malware de borrado.
El factor decisivo es el número de empleados, no la facturación. Una sesión de KIPS se desarrolla entre equipos rivales de tres a cuatro personas, por lo que una organización necesita aproximadamente veinte participantes para que el ejercicio genere la comparación y el debate en los que se basa. Por debajo de ese número, una plataforma de sensibilización en línea ofrece un mayor rendimiento por franco invertido.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Poco frecuente | Por sector | Por sector |
| NIS 2 en la Unión Europea | En su mayor parte fuera | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | Ocasional | ✓ | ✓ |
| Participantes suficientes para formar equipos rivales | ✕ | ✓ | ✓ |
| Este producto se adapta | Rara vez | ✓ | ✓ |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas —incluidos los proveedores de energía y agua potable, las empresas de transporte y las administraciones cantonales y municipales— a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. La mayoría de las pymes ajenas a esos sectores no están sujetas a esta obligación, por lo que el primer paso es comprobar si tu organización entra dentro del ámbito de aplicación. En caso afirmativo, el plazo de 24 horas supone un problema organizativo antes que técnico, ya que alguien tiene que detectar el incidente, evaluar su gravedad y decidir notificarlo mientras el ataque aún está en curso. KIPS simula precisamente esa cadena de decisiones bajo presión de tiempo, con la dirección y el departamento de TI en la misma sala, que es precisamente el punto en el que fracasan la mayoría de los planes de incidentes en la práctica. No detecta el incidente, no genera datos de telemetría ni elabora ni envía el informe al BACS, por lo que complementa un sistema de supervisión y respuesta en lugar de sustituir ninguna parte del mismo. Este texto no constituye asesoramiento jurídico; para aclarar si su organización está sujeta a la obligación de notificación, debe consultar con un asesor jurídico cualificado.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos de las organizaciones, no en las características del software. La NIS 2 exige a las entidades afectadas que establezcan procedimientos de análisis de riesgos y gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, así como prácticas básicas de ciberhigiene y formación en seguridad; además, exige que los miembros de los órganos de dirección reciban formación sobre riesgos de ciberseguridad. KIPS se ajusta a las categorías de formación y simulacros de crisis: somete conjuntamente a los ejecutivos y al personal de TI a un incidente simulado, y los escenarios más recientes abarcan el compromiso de la cadena de suministro y el acceso de terceros, que son áreas de medidas mencionadas directamente. No aporta ninguna de las medidas técnicas que espera la directiva, por lo que no contribuye en nada al control de acceso, la autenticación multifactorial, el cifrado, la gestión de vulnerabilidades, el registro de eventos ni el inventario de activos. Considéralo como una prueba de la actividad formativa a nivel directivo, no como un control en tu plan de tratamiento de riesgos.
La Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia contra el uso del software antivirus de Kaspersky el 15 de marzo de 2022. Dicha advertencia sigue vigente y, dado que la ley de aplicación de la Directiva NIS 2 en Alemania entró en vigor el 6 de diciembre de 2025, ahora se emite en virtud del artículo 13 de la BSIG, en lugar del artículo 7. En 2024, el Departamento de Comercio de Estados Unidos prohibió la venta y distribución del software de Kaspersky en el mercado estadounidense. Kaspersky rechaza la advertencia del BSI por considerarla injustificada y afirma que no se basó en un análisis técnico objetivo de su software, señalando sus medidas de transparencia y las auditorías realizadas por terceros. Hay dos distinciones importantes en relación con este producto concreto: la advertencia del BSI se refiere al software antivirus que se ejecuta con privilegios elevados del sistema, mientras que KIPS es un ejercicio simplificado que no requiere ningún agente en los sistemas, y ninguna de estas medidas es de origen suizo. En la práctica, esto afecta a los compradores con contratos del sector público, a aquellos cuyos clientes imponen restricciones sobre el origen de los proveedores en los cuestionarios de selección, y a cualquier organización con vínculos de contratación pública con EE. UU. En el caso de una empresa privada suiza sin tales obligaciones, la decisión sobre si es adecuado o no recae en usted.
En parte, y solo en un ámbito limitado de preguntas. Responde a preguntas sobre si la organización lleva a cabo actividades de sensibilización en materia de seguridad, si la dirección y los ejecutivos reciben formación en ciberseguridad y si la respuesta ante incidentes se pone en práctica y no solo se documenta; las sesiones en línea registran las decisiones del equipo y las comparan con ejecuciones anteriores, lo que te proporciona algo concreto que adjuntar. No responde a nada más. Las preguntas sobre la protección de terminales, los niveles de parches, el cifrado de dispositivos móviles, la autenticación multifactorial, el registro y la retención de datos, las pruebas de copias de seguridad, la gestión de vulnerabilidades y el estado de las certificaciones siguen sin respuesta, y una sesión de KIPS no proporciona un registro de formación por empleado del tipo que suelen solicitar los auditores. Para subsanar la falta de registros de formación sin cambiar de proveedor, la Kaspersky Automated Security Awareness Platform, perteneciente a la misma cartera de Security Awareness, ofrece microlecciones para todo el personal, simulaciones de phishing e informes de finalización, lo que suele resultar más económico que combinar dos proveedores. Las cuestiones técnicas requieren productos reales de protección, parches y cifrado, y ningún producto de formación puede dar respuesta a ellas.
La diferencia decisiva radica en el número de personas que pueden participar y desde dónde. KIPS Live se lleva a cabo como un único evento presencial para un máximo de 100 participantes en una misma sala, dirigido por un formador y un asistente, mientras que KIPS Online se imparte de forma remota a través de WebEx o Microsoft Teams y admite hasta 300 equipos con un máximo de 1 000 participantes desde cualquier ubicación. Ambos formatos duran dos horas y media, incluido el debate final, y pueden combinarse para que los equipos remotos se unan a un evento presencial. El manejo de los idiomas también difiere: un evento presencial se desarrolla en un único idioma elegido para todos, mientras que los equipos en línea seleccionan ellos mismos el idioma de la interfaz del juego.
| Características | KIPS Live | KIPS Online |
|---|---|---|
| Formato | Presencial | WebEx o Teams |
| Número máximo de participantes | 100 | 1 000 |
| Participantes en una misma ubicación | Obligatorio | Cualquier ubicación |
| Selección de idioma | Uno por evento | Por equipo |
| Datos de la sesión y comparativas | Sin especificar | ✓ |
| Se combina con el otro formato | ✓ | ✓ |
El malentendido más habitual es el alcance: KIPS no protege nada. No hay agente, ni motor de análisis, ni consola de gestión, ni detección, por lo que se suma a la protección existente de tus terminales, servidores y correo electrónico, en lugar de sustituir ninguna de ellas, y los compradores que esperaban una suite de seguridad acaban realizando una segunda compra. La segunda limitación es el personal: las sesiones las disputan equipos rivales de tres o cuatro personas, por lo que una organización con muy pocos empleados no puede llevar a cabo el ejercicio tal y como está diseñado, y cada sesión requiere un facilitador certificado por Kaspersky o un socio autorizado, en lugar de ser un servicio de autoservicio. Además, un evento presencial depende de la infraestructura proporcionada por el cliente, que incluye sala, proyector, sistema de sonido y acceso a Internet, con una tableta por equipo, y la creación de un escenario totalmente personalizado se cobra por separado. En cuanto a la disponibilidad regional, los productos de Kaspersky no pueden venderse ni distribuirse en Estados Unidos tras la decisión del Departamento de Comercio de 2024, y la advertencia de la BSI alemana contra el software antivirus de Kaspersky afecta a las decisiones de adquisición en Alemania; ninguna de estas restricciones tiene su origen en Suiza.
No. KIPS es un ejercicio de simulación que se realiza en una interfaz de juego, no un complemento de un producto de protección, por lo que funciona independientemente del proveedor de seguridad que utilice su empresa. No se instala nada en sus terminales ni en sus servidores.
Los equipos de tres a cuatro personas funcionan mejor cuando cada uno combina funciones de gestión, ingeniería y seguridad informática, ya que el ejercicio se basa en la fricción entre esas tres perspectivas. Los participantes pueden proceder del mismo departamento o de diferentes departamentos, y no es necesario que se conozcan de antemano.
Kaspersky ofrece un programa de formación de formadores para aquellas organizaciones que deseen formar a un gran número de personas en distintos departamentos o sedes. Este programa incluye el uso interno del programa de formación, los materiales, el acceso al servidor del juego KIPS y la formación de sus propios responsables del programa.
Los escenarios predefinidos abarcan trece sectores verticales, entre los que se incluyen la banca, las grandes empresas, las telecomunicaciones, el transporte, los aeropuertos, las centrales eléctricas, las plantas de tratamiento de agua, la administración pública local y las pymes; además, recientemente se ha añadido un escenario del sector de las tecnologías de la información. El escenario del sector de las tecnologías de la información incluye un fraude «deepfake» a un ejecutivo, un ataque de puerta trasera binaria en la cadena de suministro, un ataque a una relación de confianza a través del acceso a una VPN de terceros y un programa de borrado basado en el código filtrado de Babuk.