Durante treinta años, la ciberseguridad ha contado una historia sobre las personas que se resume en tres palabras: el eslabón débil. El usuario que pincha en el enlace trampa, que reutiliza contraseñas, que ignora la actualización urgente. Bajo esa mirada, el ser humano es el fallo que la tecnología debe contener. El Instituto Nacional de Estándares y Tecnología estadounidense —el NIST, cuya influencia en la ciberseguridad mundial es difícil de exagerar— acaba de poner sobre la mesa un documento que invierte esa historia, y ha abierto un plazo para que cualquiera diga si va por buen camino. Merece atención también desde Europa, porque cuando el NIST fija un estándar, tarde o temprano acaba llegando aquí.
Qué propone el NIST, y qué pide
El documento se titula Human-Centered Cybersecurity Guidelines and Resources Concept Paper, lleva fecha de 12 de agosto de 2026 y no es todavía una guía, sino la antesala de una: un «papel de concepto» con el que el NIST explica hacia dónde quiere ir y solicita comentarios del público hasta el 30 de septiembre de 2026, en la dirección human-cybersec@nist.gov. La idea que vertebra todo el texto es lo que llaman human-centered cybersecurity (HCC), ciberseguridad centrada en las personas: un enfoque que sitúa las necesidades, las capacidades y también las limitaciones de la gente en el centro del diseño de las políticas, los procesos y las tecnologías de seguridad, en lugar de tratarlas como una amenaza a neutralizar.
El punto de partida es una constatación que el propio documento no esquiva: una parte sustancial de las brechas de seguridad se atribuye al «elemento humano». Pero de ahí el NIST no extrae la conclusión habitual —formar más, vigilar más, sancionar—, sino la contraria. Recoge una frase del experto Phil Venables que resume bien el giro: en casi todos los incidentes atribuidos a «error humano», mirando de cerca, lo que había eran personas haciendo heroicidades frente a un entorno mal diseñado, interfaces pésimas y sistemas que invitaban a equivocarse. Dicho de otro modo, buena parte de lo que llamamos error humano es, en realidad, error de diseño.
Un ejemplo que lo explica todo: el phishing punitivo
Entre los pasajes más reveladores del documento hay uno que cualquier responsable de una organización debería leer. Una empresa hacía simulacros de phishing y castigaba a quien caía; el resultado fue que los empleados desarrollaron miedo al correo y dejaron de trabajar con normalidad. Un profesional reorientó el ejercicio con una idea sencilla: el simulacro de phishing no está para examinar a la persona, sino para examinar si la formación y los apoyos que la organización le da funcionan. Cuando alguien falla, la pregunta correcta no es «¿qué hizo mal este empleado?», sino «¿qué le faltó para acertar?». Al cambiar el enfoque, desapareció el miedo y aparecieron conversaciones útiles.
El ejemplo condensa la tesis del NIST y tiene, a mi juicio, una lectura jurídica evidente en Europa. Las prácticas de seguridad que se apoyan en señalar y sancionar al trabajador no solo son malas para la seguridad, como demuestra el caso; además rozan terrenos sensibles de nuestro derecho, el laboral y el de protección de datos, cuando implican monitorizar y penalizar conductas individuales. Lo que el NIST plantea como buena práctica de ingeniería del comportamiento coincide, curiosamente, con lo que en Europa recomienda la prudencia legal: diseñar para que lo seguro sea también lo fácil, en vez de convertir al empleado en sospechoso.
Por qué esto no es solo un asunto estadounidense
Alguien podría ver aquí una consulta técnica de una agencia extranjera. Sería un error, porque el problema y la solución hablan directamente a categorías que el derecho europeo ya maneja. Cuando el NIST pide «diseñar sistemas que hagan más fácil el comportamiento seguro», está describiendo, casi con otras palabras, el principio de protección de datos desde el diseño y por defecto que el Reglamento General de Protección de Datos consagró en su artículo 25. Cuando insiste en que la seguridad es responsabilidad de la dirección y no solo del departamento técnico, resuena la Directiva NIS2, que ha situado la gobernanza de la ciberseguridad en el consejo de administración y ha reforzado las obligaciones de formación. Y cuando advierte de que el «humano en el bucle» no va a desaparecer con la inteligencia artificial —al contrario, seguirá siendo la pieza clave—, enlaza con toda la arquitectura de supervisión humana que el Reglamento de IA europeo exige para los sistemas de alto riesgo.
Hay, además, un matiz que el documento subraya y que conviene rescatar: la ciberseguridad mal calibrada también hace daño hacia dentro. El exceso de controles genera fricción, frustra al empleado y quema al propio profesional de seguridad, con su cansancio y su rotación. La seguridad óptima, viene a decir el NIST citando a un experto, no es la máxima seguridad posible, sino la proporcionada a lo que las personas necesitan hacer para trabajar. Es, otra vez, un principio que un jurista europeo reconoce de inmediato: proporcionalidad.
Lo que conviene vigilar
No todo son luces, y merece señalarse un riesgo. «Centrado en las personas» es una etiqueta atractiva que podría usarse, mal entendida, para lo contrario de lo que pretende: para trasladar de forma más amable la responsabilidad al individuo, ahora en nombre de su «empoderamiento». El propio NIST reconoce que el concepto se interpreta de maneras inconsistentes y que falta cultura y personal con formación en factores humanos dentro de los equipos de seguridad. El reto será que la futura guía sea accionable de verdad —herramientas y ejemplos, no buenas intenciones— y que no sirva de coartada para desatender los controles técnicos, que siguen siendo imprescindibles.
Con todo, el movimiento va en la dirección correcta y llega tarde más que pronto. La consulta está abierta hasta finales de septiembre, y no estaría de más que voces europeas —empresas, reguladores, académicos— participaran en ella, porque lo que se decida allí terminará influyendo en los marcos que aquí aplicamos. La pregunta de fondo que deja el NIST es tan simple como incómoda para muchas organizaciones: si un empleado falla una y otra vez en lo mismo, ¿de verdad el problema es el empleado, o es el sistema que le hemos puesto delante?


