Una campaña es una simulación con un template, una lista de targets y un modo (click-only o credential-form). El wizard tiene 4 pasos.
Paso 1 — Objetivo y nombre
Elegí un nombre descriptivo (aparece en reports y en el histórico del empleado). Ejemplo:
2026-Q3 Simulación Nº2 — Falsa factura DHL
Paso 2 — Template
El catálogo de la plataforma está agrupado por categoría (billing, IT, HR, delivery, marketing…) y vector (email link, adjunto malicioso, QR code / quishing, credential form). Cada template tiene:
- Idioma preseteado (ES, EN, PT).
- Sender de display sugerido (opcional — la plataforma valida que no impersonen dominios reales).
- Tácticas psicológicas usadas (urgencia, autoridad, curiosidad, miedo, favor).
Recomendación de rotación: no repitas categoría más de 1x cada 90 días. Los empleados aprenden el patrón y las métricas dejan de ser útiles.
Alternativa: creá tu propio template desde uno reportado real (Phishing → Reportes → Usar para simulación). Este es el mejor material — captura las señales exactas que ya vio tu compañía.
Paso 3 — Targets
Podés targetear:
- Todos los empleados activos.
- Por departamento (Finance, Sales, etc.).
- Por risk score — solo los de score alto, para reforzar; o solo los de score bajo, para expandir el muestreo.
- Individual — subset manual.
El total no puede exceder tu quota mensual restante (awareness_sim_send).
Canal de la campaña
En el Paso 1 elegís el canal (según tu plan):
- Email (default) — la simulación llega por correo, usa un template del catálogo.
- Chat (Slack/Teams) — la simulación llega por DM de Slack o Microsoft Teams. En vez de template, escribís el mensaje del DM (hay presets de IT, RR.HH., Soporte, Finanzas); el link de tracking se agrega solo. Requiere conectar tu bot — ver Phishing por chat (Slack) — PDF o Phishing por chat (Teams) — PDF.
- Otros (SMS/WhatsApp/voz/QR) — según disponibilidad de tu plan y proveedor.
Probá antes de lanzar
Antes de disparar a toda la empresa, enviá una prueba a vos mismo: el botón Enviar prueba a mí manda un único mensaje real por el mismo pipeline (con el remitente y el link ya renderizados), así ves exactamente cómo llega. Alternativa: una campaña canary de 1–2 personas.
Antes del envío, verificá el Allowlist del gateway. Si el gateway de tu organización no tiene a eMate en allowlist, los simulacros de email caen en la carpeta de spam/junk del cliente y el reporte queda vacío (parece que “nadie interactuó” cuando en realidad no llegaron). Ver Awareness → Allowlist y asegurate de que el estado esté verified para tu gateway.
Paso 4 — Timing y modo
Timing:
- Enviar ahora — dispara al confirmar.
- Programado — fecha/hora específica. Útil para simular escenarios (viernes por la tarde, día de pago).
- Escalonado — reparte los envíos en N horas para evitar picos y hacer más realista la simulación.
Modo:
| Modo | Qué mide |
|---|---|
click_only | Cuenta clicks. La landing muestra educación inmediata. |
credential_form | Cuenta clicks + submits del form. NUNCA guardamos el password. El campo password es puro visual — al submit se descarta y va la landing educativa. |
Después del envío
En Awareness → Campañas → {campaña} ves en tiempo real:
- Sent — envíos exitosos vs bounces.
- Opened — abrieron el email (tracking pixel).
- Clicked — cliquearon el link.
- Submitted — solo en credential_form, submits.
- Reported — empleados que en vez de cliquear reportaron el phishing.
El objetivo idealizado: más reportes que clicks. Cuando llegás ahí, tu programa de Awareness maduró.
Errores comunes
- Sender de display muy obvio. Si ponés
[email protected], todo el mundo lo cazará. Usá lookalike sutil (security-alerts.tuempresa-team.comen vez de[email protected]). - Volumen alto sin baseline. Empezar con 500 empleados sin haber calibrado con 20 lleva a caos. Baseline con 10-20 primero.
- No activar la educación. Sin landing educativa el empleado queda sin cierre — el “gotcha” sin lección es contraproducente.
- Repetir categoría demasiado. Ver arriba — mata las métricas y frustra a los empleados.