← Últimos artículos
📄 social_science

Development and Validation of the Organizational Cybersecurity Perception Scale: A Protection Motivation Theory Instrument Contextualized by NIST CSF 2.0

Este estudio desarrolla y valida psicométricamente la Escala de Percepción de la Ciberseguridad Organizacional (PMT-OCPS), un instrumento de 27 ítems y seis factores fundamentado en la Teoría de la Motivación de Protección y contextualizado por el NIST CSF 2.0, que mide eficazmente las evaluaciones cognitivas de los empleados sobre las amenazas y capacidades de ciberseguridad organizacional mediante robustos análisis estadísticos y de grupos conocidos.

Autores originales: Soner Çankaya, Fatih Samet Atasoy, Muhammet Kusan, Mustafa Tolga Bayraktar, Hakan Can Altunay, Erkan Faruk Şirin

Publicado 2026-07-28
📖 8 min de lectura🧠 Análisis profundo

Autores originales: Soner Çankaya, Fatih Samet Atasoy, Muhammet Kusan, Mustafa Tolga Bayraktar, Hakan Can Altunay, Erkan Faruk Şirin

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el mundo digital como una ciudad enorme y bulliciosa donde cada edificio es una empresa, cada carretera es un cable de datos y cada ciudadano es un empleado. En esta ciudad, monstruos invisibles llamados "amenazas cibernéticas" intentan constantemente entrar para robar tesoros o causar el caos. Durante mucho tiempo, los planificadores urbanos (los expertos en tecnología) pensaron que la única forma de mantener segura la ciudad era construir muros más fuertes, instalar mejores cerraduras y contratar más guardias. Pero se dieron cuenta de algo importante: incluso el castillo más fuerte cae si las personas que viven dentro no creen que los muros son reales, o si piensan que los guardias son inútiles, o si sienten que las reglas son demasiado molestas de seguir.

Aquí es donde entra una idea famosa llamada Teoría de la Motivación de la Protección. Piensa en esto como una lista de verificación mental que nuestros cerebros ejecutan cuando enfrentamos un peligro. Primero, preguntamos: "¿Qué tan malo sería si esto sucediera?" (Evaluación de la Amenaza). Luego, preguntamos: "¿Puedo detenerlo? ¿Hay un plan? ¿Es demasiado trabajo?" (Evaluación del Afrontamiento). Si la respuesta a la segunda parte es "Sí, puedo manejarlo", nos sentimos motivados para actuar. Sin embargo, la mayoría de los estudios solo han observado cómo se sienten los individuos respecto a sus propias contraseñas o al hacer clic en enlaces. No han preguntado realmente: "¿Cómo se siente un empleado respecto a la capacidad de toda la empresa para luchar contra estos monstruos?".

Entra el Marco de Ciberseguridad del NIST, que es como un plano gigante y oficial de cómo una ciudad debería gestionar su seguridad. No te dice qué sentir, pero enumera los seis trabajos que una ciudad necesita realizar: Gobernar (crear reglas), Identificar (encontrar los puntos débiles), Proteger (construir muros), Detectar (avistar a los intrusos), Responder (luchar contra ellos) y Recuperar (arreglar el desastre). La gran pregunta que este equipo de investigación quería responder era: ¿Podemos crear una herramienta para medir exactamente cómo los empleados perciben la seguridad de su ciudad, utilizando la lista de verificación mental de la Teoría de la Motivación de la Protección, pero llenándola con los trabajos específicos del plano del NIST?


La Gran Idea: Un nuevo "Radar de Seguridad" para las empresas

Un equipo de investigadores de Turquía decidió construir una nueva herramienta, que llaman la Escala de Percepción de Ciberseguridad Organizacional (PMT-OCPS). Puedes pensar en esta escala como un "Radar de Seguridad" que las empresas pueden usar para escanear las mentes de sus empleados. En lugar de preguntar: "¿Sabes cómo cambiar tu contraseña?" (que es una prueba técnica), este radar pregunta: "¿Crees que el equipo de seguridad de tu empresa es realmente bueno deteniendo a los hackers?" y "¿Sientes que las reglas de seguridad son demasiado molestas de seguir?".

Los investigadores comenzaron con una enorme pila de 46 preguntas. Pidieron a un panel de expertos —psicólogos, profesionales de la ciberseguridad y magos del lenguaje— que revisaran las preguntas. Los expertos dijeron: "Estas son buenas, pero hagámoslas más claras y eliminemos el relleno". Después de pulirlas y realizar una pequeña prueba con 47 personas, redujeron la lista a 29 preguntas y, finalmente, a un ajustado "Radar de Seguridad" de 27 preguntas.

Lo que encontraron: Los seis pilares de sentirse seguro

Cuando probaron este nuevo radar en dos grandes grupos de personas (519 personas para la primera prueba, y 400 personas diferentes para confirmar los resultados), descubrieron que los empleados no tienen simplemente un gran sentimiento sobre la seguridad. En cambio, sus mentes dividen ese sentimiento en seis pilares distintos. Es como tener seis sensores diferentes en una nave espacial, cada uno revisando un sistema diferente:

  1. Severidad Percibida: "¿Qué tan aterrador es el monstruo?". Mide qué tan malos creen los empleados que serían los ataques cibernéticos para la empresa (por ejemplo, perder dinero, ser demandados o arruinar su reputación).
  2. Vulnerabilidad Percibida: "¿Qué tan probable es que el monstruo nos atrape?". Se trata de qué tan expuestos se sienten los empleados respecto a los sistemas digitales de su empresa ante los ataques.
  3. Eficacia Preventiva: "¿Funcionan los escudos?". Mide si los empleados creen que las medidas preventivas de la empresa (como actualizaciones de software, capacitación y cerraduras) son realmente efectivas para detener los ataques antes de que comiencen.
  4. Capacidad de Intervención: "¿Podemos luchar contra ellos?". ¡Este es un descubrimiento nuevo! Los investigadores encontraron que los empleados distinguen entre "prevenir" un ataque y "luchar" contra uno. Este pilar mide si los empleados confían en la capacidad de la empresa para detectar un ataque, responder a él rápidamente y recuperarse después de que el daño se haya hecho.
  5. Autoeficacia: "¿Puedo ayudar yo?". Esto no se trata de la empresa; se trata del empleado. ¿Se sienten capaces de detectar un correo de phishing o de reportar un problema?
  6. Costo de Respuesta: "¿Es demasiado problema?". Mide qué tan molestas o pesadas encuentran los empleados las reglas de seguridad. Si las reglas se sienten como una mochila pesada, este puntaje sube y la gente es menos propensa a seguirlas.

El momento "¡Ajá!": Prevención vs. Intervención

La parte más emocionante de este estudio fue lo que sucedió con la parte de "Eficacia de la Respuesta" de la teoría original. En los viejos tiempos, los científicos pensaban que la "Eficacia de la Respuesta" era simplemente un gran cubo: "¿Funcionan las medidas de seguridad?". Pero este estudio demostró que, en una empresa, ese cubo en realidad se divide en dos cubos separados: Prevención (detener a los malos en la puerta) e Intervención (manejar el desastre si logran entrar).

Los investigadores sugieren que los empleados son lo suficientemente inteligentes como para saber que tener una gran cerradura en la puerta (Prevención) es diferente de tener un gran equipo de emergencia listo para arreglar el fuego si este comienza (Intervención). Esta división es crucial porque una empresa puede ser excelente en una pero terrible en la otra, y este nuevo radar puede marcar la diferencia.

¿Qué tan bueno es el radar?

Los investigadores fueron muy cuidadosos. No solo adivinaron; analizaron los números.

  • Fiabilidad: El radar es consistente. Si realizas la prueba hoy y otra vez en tres semanas, obtienes casi el mismo puntaje (un puntaje de estabilidad de .882).
  • Precisión: Los seis pilares que encontraron son reales y distintos. Los datos mostraron que la "Prevención" y la "Intervención" son, de hecho, sentimientos diferentes y no solo la misma cosa repetida.
  • Verificación en el mundo real: Probaron el radar en dos grupos diferentes: empleados de instituciones deportivas y personal universitario. Encontraron que las personas que habían recibido capacitación en ciberseguridad se sentían más confiadas (mayor Autoeficacia) y pensaban que las reglas eran menos molestas (menor Costo de Respuesta). Las personas que conocían una "Unidad de Ciberseguridad" específica en su empresa sintieron que la empresa era mejor para luchar contra los ataques (mayor Capacidad de Intervención). Esto demuestra que el radar realmente detecta diferencias reales en cómo se sienten las personas.

Lo que esto significa (y lo que no)

Esta nueva escala es una herramienta poderosa para las organizaciones. No te dice si una computadora está infectada con un virus; te dice si las personas se sienten seguras y capaces. Si una empresa utiliza este radar y descubre que su puntaje de "Capacidad de Intervención" es bajo, sabe que debe mostrar a sus empleados cómo funciona su equipo de respuesta ante emergencias. Si el "Costo de Respuesta" es alto, saben que sus reglas de seguridad son demasiado complicadas y deben simplificarse.

Sin embargo, los investigadores son honestos sobre los límites. Este estudio se realizó en Turquía, principalmente con trabajadores del sector público, por lo que no sabemos con certeza si el radar funciona exactamente de la misma manera en un banco en Nueva York o en una fábrica en Tokio. Además, este estudio solo preguntó a las personas lo que sentían; no las observó para ver si realmente seguían las reglas. Pero sugiere fuertemente que cómo los empleados piensan sobre la seguridad de su empresa es una pieza enorme del rompecabezas que nos había estado faltando.

En resumen, este artículo construyó una brújula de seis partes para ayudar a las empresas a navegar la parte humana de la ciberseguridad. Demuestra que para mantener segura la ciudad digital, necesitas construir muros fuertes, pero también necesitas asegurarte de que los ciudadanos crean que los muros funcionan, confíen en el equipo de emergencia y no sientan que las reglas de seguridad son demasiado pesadas de cargar.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →