UNIVERSIDAD NACIONAL PEDRO RUIZ GALLO
FACULTAD DE INGENIERIA CIVIL, DE SISTEMAS Y DE
ARQUITECTURA
ESCUELA PROFESIONAL DE INGENIERÍA DE SISTEMAS
Tesis
Implementación de un programa de concientización en
ciberseguridad para estudiantes de la Universidad Nacional
Pedro Ruiz Gallo: un enfoque basado en ISO/IEC 27001:2022
y NIST CSF 2.0
Presentado por:
Santamaria Oblitas Sttefany Naghely
Para obtener el título profesional de:
INGENIERO DE SISTEMAS
Asesor:
Dr. Luis Alberto Otake Oyama
Lambayeque – Perú
Junio de 2025
UNIVERSIDAD NACIONAL PEDRO RUIZ GALLO
FACULTAD DE INGENIERIA CIVIL, DE SISTEMAS Y DE ARQUITECTURA
ESCUELA PROFESIONAL DE INGENIERÍA DE SISTEMAS
Tesis
Implementación de un programa de concientización en ciberseguridad para
estudiantes de la Universidad Nacional Pedro Ruiz Gallo: un enfoque basado
en ISO/IEC 27001:2022 y NIST CSF 2.0
Presentada para obtener el Título Profesional de Ingeniero de Sistemas
Aprobada por:
Dr. Ing. Villegas Cubas Juan Elías Msc. Ing. Arteaga Lora Roberto Carlos
Presidente Secretario
Msc. Ing. Capuñay Uceda Oscar Efraín
Vocal
Lambayeque - Perú
2025
2
UNIVERSIDAD NACIONAL PEDRO RUIZ GALLO
FACULTAD DE INGENIERIA CIVIL, DE SISTEMAS Y DE ARQUITECTURA
ESCUELA PROFESIONAL DE INGENIERÍA DE SISTEMAS
Tesis
Implementación de un programa de concientización en ciberseguridad para
estudiantes de la Universidad Nacional Pedro Ruiz Gallo: un enfoque basado
en ISO/IEC 27001:2022 y NIST CSF 2.0
Presentada para obtener el Título Profesional de Ingeniero de Sistemas
Autores:
Santamaría Oblitas Sttefany Naghely
Autor
Dr. Ing. Otake Oyama Luis Alberto
Asesor
Lambayeque - Perú
2025
3
4
5
Dr. Ing. Luis Alberto Otake Oyama
6
Dr. Ing. Luis Alberto Otake Oyama
DEDICATORIA
A mis padres, Susan y Gerardo, por estar siempre a mi lado.
Gracias por su amor incondicional, por recordarme todos
7
los días que no debía rendirme, por sus palabras firmes
cuando me faltaba voluntad y por celebrar cada pequeño
avance como si fuera un gran logro.
A mis hermanos, Susan y Steven, por ser compañía, apoyo y
motivo de sonrisa en medio del cansancio. Su presencia hizo
este camino menos pesado.
A mi abuela Angelica, por su cariño inagotable y su forma de
cuidarme con amor sencillo, pero profundo.
A mis abuelos que ya no están, pero que me siguen
acompañando en cada meta que alcanzo. Siempre los llevo
conmigo.
AGRADECIMIENTO
Quiero expresar mi más profundo agradecimiento a todas las personas que
hicieron posible la culminación de esta etapa tan importante en mi vida académica.
A mi asesor, por su orientación constante, su tiempo y su compromiso con este
proyecto. Gracias por sus sugerencias, correcciones y palabras de aliento en los momentos
clave. Su acompañamiento fue fundamental para lograr este trabajo.
A mis profesores, por brindarme no solo conocimientos, sino también valores,
disciplina y una formación integral que hoy me permite cerrar este ciclo con orgullo.
Gracias por su dedicación y por inspirarme a seguir aprendiendo.
A mis amigos, por ser ese soporte emocional en los momentos difíciles. Gracias
por cada palabra de aliento, por escucharme sin juicios y por compartir este camino con
empatía y alegría.
8
A mi familia, por estar siempre ahí. Gracias por su amor incondicional, por
apoyarme en cada paso, por creer en mí incluso cuando dudaba, y por recordarme todos
los días que sí podía.
A todos, gracias de corazón.
Índice
Índice de figuras ............................................................................................................. 10
Índice de tablas ................................................................................................................11
RESUMEN ..................................................................................................................... 12
ABSTRACT ................................................................................................................... 13
INTRODUCCIÓN ......................................................................................................... 13
CAPITULO I: PROBLEMA DE INVESTIGACIÓN .................................................... 15
1.1. Síntesis de la situación problemática .................................................................. 15
1.2. Formulación del problema de investigación....................................................... 16
1.3. Delimitación de la Investigación ........................................................................ 16
1.5. Hipótesis o solución del problema ..................................................................... 17
1.6. Objetivo de la Investigación ............................................................................... 17
1.6.1. Objetivo General .......................................................................................... 17
1.6.2. Objetivos específicos ................................................................................... 18
CAPÍTULO II. MARCO TEÓRICO.............................................................................. 18
2.1. Antecedentes........................................................................................................ 18
2.1.1. Antecedentes Internacionales........................................................................ 18
2.1.2. Antecedentes Nacionales .............................................................................. 24
2.2. Bases teóricas ................................................................................................... 25
CAPITULO III. MARCO METODOLÓGICO ............................................................. 38
3.1. Tipificación de la investigación ........................................................................... 38
3.2. Tabla de operacionalización de variable .............................................................. 38
3.3. Población y muestra ............................................................................................ 40
Por lo tanto, el tamaño de muestra calculado fue de 362 estudiantes......................... 40
3.4. Técnicas, instrumentos, equipos y materiales ..................................................... 40
CAPITULO IV. RESULTADOS .................................................................................... 46
CAPITULO V: DISCUSIÓN ......................................................................................... 80
CONCLUSIONES ......................................................................................................... 83
9
RECOMENDACIONES ................................................................................................ 85
REFERENCIAS BIBLIOGRÁFICAS ........................................................................... 87
ANEXOS ........................................................................................................................ 95
Índice de figuras
Figura 1. Funciones del NIST CSF 2.0. ......................................................................... 34
Figura 2. Teoría de la Motivación de Protección ........................................................... 37
Figura 3. Modelo de Aceptación de Tecnología ........................................................... 38
Figura 4. Nivel de Concientización en Ciberseguridad de los Estudiantes (Pre-Test). 49
Figura 5. Seguridad y Protección de Dispositivos (Pre-Test). ...................................... 50
Figura 6. Gestión de Contraseñas y Seguridad de la Información (Pre-Test). ............. 52
Figura 7. Comportamiento en Línea y Uso de Redes Sociales (Pre-Test). .................. 52
Figura 8. Nivel de Concientización en Ciberseguridad de los Estudiantes (Post Test)62
Figura 9. Seguridad y Protección de Dispositivos (Post test) ....................................... 64
Figura 10. Gestión de Contraseñas y Seguridad de la Información (Post test)............. 65
Figura 11. Comportamiento en Línea y Uso de Redes Sociales (Post test) .................. 66
Figura 12. Comparación de las Medias de Concientización en Ciberseguridad. .......... 68
Figura 13. Comparación de la dimensión Seguridad y Protección de Dispositivos ..... 69
Figura 14. Comparación de la dimensión Gestión de Contraseñas y Seguridad de la
Información. ....................................................................................................................
70
Figura 15. Comparación de la dimensión Comportamiento en Línea y Uso de Redes
Sociales ........................................................................................................................... 72
Figura 16. Prueba de Wilcoxon .................................................................................... 75
Figura 17. Comparación de las Medias de la Variable Concientización en
Ciberseguridad. ............................................................................................................... 76
Figura 18. Comparación de medias de la Dimensión Seguridad y Protección de
Dispositivos .....................................................................................................................
77
Figura 19. Comparación de medias de la Dimensión Gestión de Contraseñas y
Seguridad de la Información........................................................................................... 78
Figura 20. Comparación de medias de la Dimensión Comportamiento en Línea y Uso
de Redes Sociales ........................................................................................................... 79
10
Índice de tablas
Tabla 1. Operacionalización de la Variable de Investigación ........................................ 41
Tabla 2. Coeficientes de Confiabilidad del Instrumento. .............................................. 47
Tabla 3. Estadísticas Descriptivas del Nivel de Concienciación en Ciberseguridad (Pre-
Test). ............................................................................................................................... 48
Tabla 4. Estadísticas Descriptivas del Nivel de Concientización en Ciberseguridad (Post-
test) ................................................................................................................................. 62
Tabla 5. Estadísticos Descriptivos Generales ................................................................ 67
Tabla 6. Comparación de los niveles de conocimiento y prácticas de ciberseguridad antes
y después de la intervención. .......................................................................................... 73
Tabla 7. Pruebas de normalidad .................................................................................... 74
11
RESUMEN
Esta investigación abordó la problemática de la baja concienciación sobre
ciberseguridad entre estudiantes universitarios de la Universidad Nacional Pedro Ruiz
Gallo (UNPRG), en Lambayeque, Perú. En un contexto donde el uso intensivo de
plataformas digitales expone a los jóvenes a múltiples riesgos cibernéticos, se diseñó e
implementó un programa de formación basado en las normativas ISO/IEC 27001:2022 y
el marco NIST CSF 2.0, con el objetivo de elevar el nivel de conciencia sobre seguridad
digital y promover buenas prácticas en entornos virtuales. El estudio adoptó un enfoque
cuantitativo con diseño pre-experimental, aplicando un cuestionario validado mediante el
coeficiente alfa de Cronbach (0.831 pretest, 0.918 postest) a una muestra de 71 estudiantes
que participaron tanto en el pretest como en el postest. El instrumento fue construido bajo
fundamentos teóricos de la Protection Motivation Theory (PMT) y el Technology
Acceptance Model (TAM), evaluando dimensiones como seguridad de dispositivos,
gestión de contraseñas y comportamiento en línea. Los resultados evidenciaron un
impacto significativo. El nivel alto de concienciación pasó del 1.4% al
78.9% tras la intervención. Las mejoras fueron del 44.2% en seguridad de dispositivos,
75.5% en gestión de contraseñas y 76.7% en comportamiento en línea. La prueba de
Wilcoxon confirmó la significancia estadística (p < 0.05) de estos cambios. Se concluyó
que el programa fue efectivo para fortalecer la cultura de ciberseguridad en el ámbito
universitario, validando el uso de marcos normativos internacionales y estrategias
educativas estructuradas. Se recomienda ampliar el estudio con una muestra mayor y
explorar metodologías innovadoras como la gamificación. La investigación aporta
evidencia relevante para la implementación de políticas formativas en seguridad digital
orientadas a estudiantes de educación superior.
Palabras clave: Ciberseguridad, Concienciación, Amenazas, Educación universitaria.
12
ABSTRACT
This research addressed the issue of low cybersecurity awareness among university
students at the National University Pedro Ruiz Gallo (UNPRG), located in Lambayeque, Peru. In
a context where the intensive use of digital platforms exposes young individuals to numerous
cyber risks, a training program based on ISO/IEC 27001:2022 standards and the NIST CSF 2.0
framework was designed and implemented. The main objective was to increase awareness of
digital security and promote safe practices in virtual environments. The study adopted a
quantitative approach with a pre-experimental design. A validated 23-item questionnaire
(Cronbach's alpha: 0.831 pretest, 0.918 posttest) was applied to a sample of 71 students who
participated in both pretest and posttest. The instrument was based on the Protection Motivation
Theory (PMT) and partially on the Technology Acceptance Model (TAM), evaluating dimensions
such as device protection, password management, and online behavior. The results showed a
significant impact. The percentage of students reaching a high level of cybersecurity awareness
increased from 1.4% to 78.9% after the intervention. Improvements by dimension were 44.2% in
device protection, 75.5% in password and information management, and 76.7% in online behavior
and social media use. The Wilcoxon signed-rank test confirmed the statistical significance of these
changes (p < 0.05). It was concluded that the program was effective in strengthening cybersecurity
culture in the university context, validating the use of international standards and structured
educational strategies. It is recommended to expand the study with a larger sample and explore
innovative methods such as gamification. This research provides relevant evidence for the
implementation of digital security training policies targeted at higher education students.
Keywords: Cybersecurity, Awareness, Threats, University education.
INTRODUCCIÓN
En los últimos años, el avance acelerado de la digitalización transformó
radicalmente la forma en que los individuos interactuaban con su entorno, incrementando
el uso cotidiano de tecnologías de la información en diversas áreas de la vida,
especialmente en la educación superior. Sin embargo, esta creciente dependencia de
recursos digitales también expuso a los usuarios a múltiples riesgos cibernéticos. En el
13
caso de los estudiantes universitarios, quienes mantenían una actividad frecuente en redes
sociales, plataformas educativas y servicios digitales en general, la amenaza se volvió
constante, y su seguridad digital se convirtió en una preocupación cada vez más relevante.
A pesar de ello, se observó una escasa concienciación sobre ciberseguridad en esta
población, como lo señalaban investigaciones previas desarrolladas en contextos
internacionales. Esta situación generaba una vulnerabilidad significativa frente a ataques
informáticos que podían comprometer tanto la privacidad personal como la integridad de
los sistemas institucionales.
En el contexto de la Universidad Nacional Pedro Ruiz Gallo (UNPRG), ubicada
en Lambayeque, se evidenció una limitada cultura de ciberseguridad entre los estudiantes
de pregrado, lo que representaba una amenaza para la protección de los datos personales
y académicos, así como para el funcionamiento seguro de los entornos virtuales utilizados
por la universidad. Esta realidad planteó la necesidad urgente de investigar mecanismos
que permitieran mejorar la conciencia y las prácticas digitales seguras entre los
estudiantes, a fin de mitigar los riesgos asociados al uso cotidiano de herramientas
tecnológicas. La importancia de abordar esta problemática no solo respondía a una
necesidad académica o institucional, sino también a una demanda de formación
profesional integral, en tanto que la alfabetización digital y la seguridad informática
constituyen competencias esenciales en un mundo interconectado.
Frente a esta situación, se formuló la siguiente interrogante de investigación: ¿En
qué medida varía el nivel de concienciación sobre ciberseguridad entre los estudiantes de
la UNPRG al implementar un programa de concienciación basado en ISO/IEC
27001:2022 y NIST CSF 2.0? La investigación se justificó por la necesidad de fortalecer
las competencias digitales seguras en el entorno universitario, considerando que los
estudiantes, al ser usuarios activos de tecnologías de la información, requerían de
14
herramientas educativas que les permitieran identificar riesgos y adoptar medidas de
protección adecuadas. Asimismo, la implementación de un programa formativo en
ciberseguridad alineado con estándares internacionales ofrece una propuesta concreta,
aplicable y transferible, tanto en el ámbito académico como profesional.
El objetivo general del estudio consistió en desarrollar un programa de formación
en ciberseguridad basado en las normativas ISO/IEC 27001:2022 y NIST CSF 2.0,
evaluando su efecto sobre el nivel de concienciación de los estudiantes de la UNPRG.
Para ello, se plantearon los siguientes objetivos específicos: diagnosticar el nivel actual
de conocimiento y comprensión sobre ciberseguridad entre los estudiantes universitarios;
diseñar un programa de formación adaptado a sus necesidades y alineado con los
estándares mencionados; e implementar dicho programa con el fin de mejorar el
conocimiento y las prácticas de seguridad digital en el entorno universitario. En
concordancia con estos objetivos, se formuló la siguiente hipótesis: si se implementa un
programa de formación y sensibilización en ciberseguridad dirigido a los estudiantes
universitarios de la Universidad Nacional Pedro Ruiz Gallo, entonces se espera que
aumente el nivel de concienciación sobre los riesgos cibernéticos y mejoraran las
prácticas de seguridad digital en el entorno universitario.
CAPITULO I: PROBLEMA DE INVESTIGACIÓN
1.1. Síntesis de la situación problemática
Vivimos en una era donde todo está interconectado, y en este contexto, proteger
nuestra información digital se ha vuelto más importante que nunca. La ciberseguridad ya
no solo abarca un tema técnico, sino una necesidad que nos involucra a todos. Sin embargo,
se ha observado una baja concienciación sobre ciberseguridad entre los jóvenes (Erendor
& Yildirim, 2022). Este problema evidencia aún más en el entorno universitario, donde
los estudiantes, por el uso frecuente de redes sociales, plataformas educativas y otras
15
herramientas digitales, se convierten en blancos constantes de ataques cibernéticos. Esta
exposición diaria incrementa significativamente los riesgos vinculados a su seguridad
digital (Khader et al., 2021; Yerby & Floyd, 2018).
La situación actual pone en evidencia la falta de concienciación sobre
ciberseguridad entre los estudiantes de la Universidad Nacional Pedro Ruiz Gallo
(UNPRG) en Lambayeque. Esta falta de comprensión de los riesgos cibernéticos expone
tanto los datos institucionales como la privacidad y seguridad de los estudiantes a diversas
vulnerabilidades. Es crucial desarrollar e implementar un programa integral de formación
y sensibilización en ciberseguridad dirigido a toda la comunidad universitaria de la
UNPRG, complementado con medidas tecnológicas adecuadas en los sistemas y redes
universitarias. Estas acciones son fundamentales para garantizar la protección y la
integridad de los datos, así como para fortalecer la seguridad y la privacidad de todos los
miembros de la universidad.
1.2. Formulación del problema de investigación
¿En qué medida varía el nivel de concienciación sobre ciberseguridad entre los
estudiantes de la Universidad Nacional Pedro Ruiz Gallo al implementar un programa de
concienciación basado en ISO/IEC 27001:2022 y NIST CSF 2.0?
1.3. Delimitación de la Investigación
Esta investigación se delimitó a la evaluación de la concienciación en
ciberseguridad específicamente entre los estudiantes de pregrado de la UNPRG, ubicada
en Lambayeque, Perú. El estudio se desarrolló durante el periodo académico 2024 y se
centró exclusivamente en aquellos estudiantes que participaron activamente en el
programa de formación en ciberseguridad, diseñado en base a las normativas ISO/IEC
27001:2022 y NIST CSF 2.0. El estudio no incluyó a estudiantes de posgrado, personal
16
administrativo o docente, ni se extendió a otras universidades o regiones fuera de
Lambayeque.
1.4. Limitaciones de la Investigación
Las limitaciones de esta investigación incluyeron varios factores que pudieron
influir en los resultados. En primer lugar, la representatividad de la muestra se vio afectada
por la participación voluntaria de los estudiantes, lo que sesgó los resultados hacia
aquellos con un mayor interés o conocimiento previo en ciberseguridad. En segundo lugar,
la investigación se limitó a una sola institución, lo que restringió la generalización de los
hallazgos a otros contextos universitarios. Además, el periodo de tiempo para la
implementación y evaluación del programa fue relativamente corto, lo que limitó la
observación de cambios a largo plazo en el comportamiento de los estudiantes. También
existió la posibilidad de resistencia al cambio entre los estudiantes, lo que impactó en la
efectividad del programa.
1.5. Hipótesis o solución del problema
Si se implementa un programa de formación y sensibilización en ciberseguridad
dirigido a estudiantes universitarios de la Universidad Nacional Pedro Ruiz Gallo,
entonces se espera que aumente el nivel de concienciación sobre los riesgos cibernéticos
y mejoren las prácticas de seguridad digital en el entorno universitario.
1.6. Objetivo de la Investigación
1.6.1. Objetivo General
Desarrollar un programa de formación en ciberseguridad basado en las normativas
ISO/IEC 27001:2022 y NIST CSF 2.0 para los estudiantes de la Universidad Nacional
Pedro Ruiz Gallo evaluando su nivel de concientización sobre ciberseguridad.
17
1.6.2. Objetivos específicos
• Diagnosticar el nivel actual de conocimiento y comprensión sobre ciberseguridad
entre los estudiantes universitarios de la Universidad Nacional Pedro Ruiz Gallo.
• Diseñar un programa de formación en ciberseguridad adaptado a las necesidades
de los estudiantes de la Universidad Nacional Pedro Ruiz Gallo, alineado con los
controles y requisitos por las normativas ISO/IEC 27001 y NIST CSF 2.0.
• Implementar el programa de formación en ciberseguridad en la Universidad
Nacional Pedro Ruiz Gallo para mejorar el conocimiento y prácticas de seguridad
digital entre los estudiantes.
CAPÍTULO II. MARCO TEÓRICO
2.1. Antecedentes
2.1.1. Antecedentes Internacionales
A nivel internacional, Ahamed et al., (2024) investigaron la concienciación sobre
ciberseguridad entre estudiantes universitarios en Bangladesh, explorando cómo el
conocimiento, la seguridad de las contraseñas y la autopercepción de habilidades influyen
en esta concienciación, mediados por la actitud hacia la ciberseguridad. Utilizando una
muestra de 430 estudiantes de dos universidades públicas y tres privadas en Dhaka,
Bangladesh, se llevó a cabo un estudio transversal mediante muestreo aleatorio
estratificado. Los resultados mostraron que existe una relación positiva y significativa
entre el conocimiento sobre ciberseguridad, la seguridad de las contraseñas y la
concienciación sobre este tema. Sin embargo, la forma en que los estudiantes perciben
sus propias habilidades no tuvo una relación tan clara como se esperaba. También se
evidenció que la actitud que los estudiantes adoptan frente a la ciberseguridad influye
directamente en cómo el conocimiento y la gestión de contraseñas impactan en su nivel
de concienciación.
18
Alrobaian et al., (2023) llevaron a cabo un estudio para evaluar la concienciación
sobre ciberseguridad entre los estudiantes de la Corporación de Formación Técnica y
Profesional (TVTC). Se emplearon técnicas de investigación cuantitativa y se analizaron
los datos recopilados a través de pruebas como la prueba de Chi-cuadrado y la prueba alfa
de Cronbach. Los resultados mostraron deficiencias en la concienciación sobre
ciberseguridad entre los alumnos de TVTC. Como respuesta, se ofrecieron
recomendaciones para mejorar sus habilidades de toma de decisiones en materia de
privacidad y seguridad. Este estudio destaca la importancia de aumentar la concienciación
y la formación de los usuarios para mitigar los riesgos asociados a la ciberdelincuencia.
Alqahtani, (2022) exploro la importancia de fortalecer la ciberseguridad mediante
un programa de concienciación a los estudiantes de la Universidad Imam Abdulrahman
Bin Faisal. Como parte del estudio, se desarrolló un módulo educativo enfocado en
mejorar el conocimiento sobre aspectos fundamentales de seguridad digital, tales como el
uso adecuado de contraseñas, la navegación segura y las buenas prácticas en redes sociales.
Para evaluar la efectividad del programa se aplicó una encuesta a 450 estudiantes, que fue
sometida a análisis estadístico utilizando SPSS. Los resultados demostraron que la forma
en que los estudiantes gestionan sus contraseñas, navegan por internet y usan las redes
sociales influye de manera significativa en su nivel de conciencia sobre ciberseguridad.
Aljohni et al. (2021) desarrollaron un estudio en Arabia Saudita con el objetivo de
medir el nivel de concienciación sobre ciberseguridad entre estudiantes universitarios a
través de un cuestionario. La investigación tuvo un enfoque cuantitativo y alcance
descriptivo. El instrumento fue aplicado a una muestra de 136 estudiantes y evaluo
aspectos relacionados con el conocimiento, la cultura y el entorno de los estudiantes,
considerando factores como género, ubicación y especialidad académica. Los resultados
mostraron que no hubo una diferencia significativa en la concienciación entre hombres y
19
mujeres, aunque las mujeres mostraron un leve mayor interés. Por otro lado, los
estudiantes de carreras relacionadas con informática y tecnologías de la información
evidenciaron un nivel de conciencia superior al de otros programas académicos.
Asimismo, los estudiantes de zonas urbanas mostraron mayor concienciación que
aquellos que provenían de áreas rurales. Se concluyo que el cuestionario fue una
herramienta eficaz para para evaluar la conciencia en ciberseguridad y destaca la
necesidad de adaptar las estrategias educativas según el contexto académico y geográfico
de los estudiantes.
Alqahtani & Kavakli-Thorne, (2020) desarrollaron una investigación en la
Universidad de Tecnología de Sydney con el objetivo de crear y evaluar un juego de
realidad aumentada (RA) para aumentar la concienciación sobre ciberseguridad entre los
usuarios. El juego llamado Cybersecurity Awareness using Augmented Reality (CybAR)
enseñó conceptos clave de ciberseguridad mientras mostraba, de forma dinámica, las
posibles consecuencias de los ataques cibernéticos mediante retroalimentación en tiempo
real. La investigación tuvo un enfoque cuantitativo y contó con 91 participantes que
evaluaron el juego con una encuesta. Los partipantes manifestaron que CybAR les ayudó
a comprender mejor los ataques y vulnerabilidades en entornos digitales, resaltando su
valor educativo y su carácter entretenido. El estudio concluye que este tipo de enfoques,
basados en tecnologías como la RA, pueden ser herramientas poderosas y atractivas para
fomentar la educación en ciberseguridad, especialmente entre públicos jóvenes o no
especializados.
En Corea del Sur, Lee & Kim (2023) realizaron un estudio a nivel nacional para
comprender cómo las personas de distintas generaciones desarrollan comportamientos
que los protejan frente a los riesgos cibernéticos. El objetivo fue analizar cómo influyen
la conciencia sobre ciberseguridad y la percepción del riesgo en estos comportamientos,
20
y si existen diferencias entre generaciones en estas relaciones. Se utilizo datos de la
Encuesta Nacional de Seguridad de la Información y aplicando un análisis multigrupo,
evaluaron a participantes de diferentes edades. Los resultados mostraron que, tanto estar
informado sobre ciberseguridad como percibir los riesgos digitales ayuda a que las
personas adopten conductas más seguras en internet. Sin embargo, encontraron que no
todas las generaciones reaccionan igual: en los más jóvenes, influye más su nivel de
tolerancia o aceptación del riesgo, mientras que en las personas mayores pesas más su
nivel de conocimiento.
Rahim et al., (2019) realizaron un estudio en la Universidad de Tecnología de
Singapur con el fin de evaluar la efectividad de un programa de concienciación sobre
ciberseguridad dirigido a jóvenes. El objetivo principal fue verificar si el contenido del
programa sobre protección de datos personales estaba alineado con la forma en que los
jóvenes usan actualmente internet, y si era necesario actualizarlo. Para ello, emplearon
una metodología de métodos mixtos basada en el modelo de evaluación del aprendizaje
de Kirkpatrick, que incluyó encuestas, pruebas antes y después del programa, observación
de sesiones grabadas y grupos focales. Los resultados mostraron que, los jóvenes
mejoraron sus conocimientos y habilidades sobre cómo proteger sus datos. Sin embargo,
también se identificaron comportamientos inapropiados o riesgosos, lo que evidenció la
necesidad de reforzar ciertos temas, como la toma de decisiones sobre el uso de datos
personales, el manejo de aplicaciones y contenidos digitales, y la creación de contraseñas
seguras. Se concluyó que, aunque el programa obtuvo avances importantes, se
recomienda actualizarlo para corregir debilidades y así mejorar la educación en
ciberseguridad entre los jóvenes.
En Sudán, Eltahir & Ahmed, (2023) desarrollaron un estudio en seis universidades
públicas para conocer los niveles de concienciación sobre ciberseguridad entre
21
estudiantes de pregrado. A través de un enfoque exploratorio y una encuesta aplicada a
una muestra de 1,200 estudiantes, se descubrió que la mayoría de los jóvenes presentaban
un bajo nivel de conciencia sobre seguridad digital. Los análisis mostraron que los
hombres tendían a tener un nivel de conocimiento superior al de las mujeres, y que los
estudiantes con habilidades informáticas avanzadas aplicaban mejores prácticas de
ciberseguridad. Además, distintos estudiantes expresaron que la ciberseguridad debería
enseñarse desde la escuela y mostraron interés por aprender más al respecto. Estos
resultados evidencian la urgencia de incluir contenidos sobre seguridad digital en la
formación universitaria, especialmente ahora que el aprendizaje en línea se ha vuelto parte
del día a día.
Por otro lado, Tempestini et al., (2023) diseñaron un Inventario de Conciencia de
Ciberseguridad (CAIN) con el objetivo de medir el conocimiento de los usuarios en
campos de seguridad digital y relacionarlo con sus comportamientos en línea. Para ello,
elaboraron y aplicaron un cuestionario de 46 ítems basada en la norma ISO/IEC 27032 a
277 estudiantes universitarios. Los estudiantes fueron clasificados en tres grupos según
su nivel de riesgo en los últimos nueve meses: sin riesgo, riesgo bajo y riesgo medio, a
partir de los reportes del departamento de TI sobre incidentes de seguridad. El análisis
estadístico mostró diferencias significativas entre los grupos, siendo las puntuaciones más
bajas en quienes presentaban mayor riesgo. Se concluye que, el CAIN puede ser una
herramienta valiosa para fortalecer los programas de formación en ciberseguridad y para
investigaciones futuras sobre la vulnerabilidad frente a amenazas digitales.
Chaudhary et al., (2023) evaluaron en Europa evaluaron si los recursos de
concienciación sobre ciberseguridad disponibles (gratuitos o de bajo costo) son adecuados
para las pequeñas y medianas empresas (pymes). A partir del análisis de 71 recursos
producidos principalmente por organizaciones europeas, concluyeron que, aunque estos
22
materiales pueden mejorar el conocimiento y comportamiento del personal, muchos no
están realmente adaptados a las necesidades específicas de las pymes. Además, se
evidenció una escasez de recursos dirigidos exclusivamente a este sector. Los autores
recomiendan desarrollar contenidos más personalizados y accesibles, que además
permitan retroalimentación por parte de los usuarios.
En Tailandia, Daengsi et al. (2022) realizaron un estudio en una gran institución
financiera para evaluar y mejorar la concienciación sobre ciberseguridad entre
aproximadamente 20.000 empleados. A través de un enfoque en tres fases, lograron
reducir significativamente la cantidad de empleados que interactuaban con correos
maliciosos. La investigación también demostró que las mujeres mostraron mayor nivel de
conciencia que los hombres, mientras que la generación a la que pertenecían los
empleados no influyó en los resultados. Los autores señalan que este tipo de estrategia
podría aplicarse en otras organizaciones, siempre que se ajuste a las características y
necesidades del personal involucrado.
Los antecedentes internacionales brindan un respaldo para el diseño de un
programa de concienciación en ciberseguridad en la Universidad Nacional Pedro Ruiz
Gallo. En los cuales se destaca que el conocimiento, el uso adecuado de contraseñas y la
actitud frente a la ciberseguridad son factores clave para promover comportamientos
digitales seguros. Asimismo, ponen en evidencia la necesidad de adaptar los contenidos y
metodologías a las características específicas de los estudiantes, incorporando
herramientas de evaluación y enfoques interactivos que favorezcan una participación
activa y un aprendizaje significativo. Además, destacan la importancia de mantener el
programa actualizado y alineado con estándares internacionales, como las normativas
ISO/IEC 27001:2022 y NIST CSF 2.0, para asegurar su efectividad a lo largo del tiempo.
23
2.1.2. Antecedentes Nacionales
A nivel nacional, Revilla et al. (2023) llevaron a cabo un estudio en América
Latina con el fin de conocer como los estudiantes universitarios perciben y aplican la
ciberseguridad a diario. Es por eso que, aplicaron el Inventario de Higiene Cibernética
(CHI) a 53 estudiantes de dos universidades, explorando cómo perciben y manejan su
seguridad digital. A lo largo de tres etapas, las cuales incluyen el diseño del cuestionario
hasta el análisis de los datos. Los resultados mostraron que algunos estudiantes tienen un
buen nivel de conciencia y prácticas responsables, pero otros evidenciaron conocimientos
limitados y comportamientos riesgosos. El estudio llamó especialmente la atención sobre
aspectos como el cuidado en el almacenamiento de dispositivos, el manejo de la
información personal, el uso seguro de redes sociales y la importancia de contar con
métodos de autenticación confiables. Lo más preocupante fue que una gran parte de los
encuestados expresó sentirse poco o nada satisfecho con lo que sabe sobre el tema. Esto
refleja una necesidad urgente de llevar la educación en ciberseguridad a las aulas
universitarias de forma clara, accesible y constante.
Jalil et al., (2024) desarrollaron un estudio con el propósito de diseñar un programa
de concienciación en ciberseguridad que ayudara a los estudiantes a comprender mejor
las amenazas digitales y a desarrollar habilidades para protegerse en línea. El programa
se estructuró en cuatro etapas: iniciación y planificación, desarrollo de módulos
educativos, implementación y evaluación. Después de aplicar el programa, se demostró
que los estudiantes no solo incrementaron su conocimiento sobre
ciberseguridad, sino que también adoptaron prácticas más seguras al navegar por Internet.
Los autores concluyeron que, este tipo de programas pueden ser altamente efectivos para
fortalecer la cultura digital preventiva entre los jóvenes, y plantea que replicarlos en otros
24
contextos educativos podría ser una estrategia valiosa para reducir la vulnerabilidad frente
a la ciberdelincuencia.
Cordova & Rodriguez (2023) llevaron a cabo un estudio en la empresa JRM
Solutions Perú con el propósito de fortalecer la seguridad de la información mediante la
implementación de un modelo basado en el marco NIST CSF. La investigación, de tipo
aplicado y enfoque cuantitativo, se desarrolló con una muestra de 15 trabajadores del área
de TI. Para recolectar la información se aplicaron cuestionarios y fichas de observación.
La implementación del modelo siguió la metodología de mejora continua (Planificar,
Hacer, Verificar, Actuar), adaptada a los siete pasos del NIST CSF. En cuanto a los
resultados, se encontró una alta correlación entre la aplicación del modelo y la mejora en
la seguridad de la información, con un coeficiente de Spearman de 0.873. El estudio
concluye que este enfoque resulta útil para ayudar a pequeñas y medianas empresas a
manejar y disminuir los riesgos digitales, permitiéndoles proteger mejor sus activos y los
servicios que brindan a sus clientes.
En el contexto peruano, diversos estudios han evidenciado la necesidad de
fortalecer e implementar una cultura de ciberseguridad, tanto en el ámbito académico
como en el empresarial. Esta preocupación nace ante el incremento del uso de tecnologías
digitales y la mayor exposición a amenazas informáticas. Frente a este panorama, se
plantea como indispensable el desarrollo de programas formativos orientados a promover
una mayor conciencia sobre los riesgos cibernéticos. Asimismo, se ha puesto constantado
que la implementación de marcos de referencia como el NIST CSF contribuye
significativamente a una gestión más eficiente de la seguridad de la información,
favoreciendo la reducción de vulnerabilidades en entornos organizacionales y educativos.
2.2. Bases teóricas
25
2.1. Ciberseguridad
La Unión Internacional de Telecomunicaciones (UIT) define la ciberseguridad
como el principal objetivo de garantizar que tanto la organización como los activos del
usuario mantengan sus niveles de seguridad frente a los riesgos inherentes al entorno
cibernético. Esto implica asegurar la disponibilidad, la integridad (incluyendo aspectos
como la autenticidad y la no repudiación) y la confidencialidad (UIT, 2008). Según esta
organización, la ciberseguridad abarca un amplio conjunto de tecnologías y procesos, que
incluyen hardware, software, políticas, principios de seguridad, medidas de protección,
directrices, estrategias de gestión de riesgos, precauciones, educación y aplicaciones para
el ciberespacio y sus partes relacionadas (Bolat & Kayişoğlu, 2019). Su propósito es
mantener la integridad del entorno cibernético y salvaguardar los activos tanto de las
organizaciones como de los usuarios (ITU-T, 2008).
El diccionario Merriam Webster describe la ciberseguridad como las acciones
implementadas para resguardar una computadora o sistema informático (como en Internet)
contra el acceso no autorizado o ataques (von Solms & van Niekerk, 2013).
2.2. Concienciación en ciberseguridad
La concienciación sobre la ciberseguridad, también conocida como
concienciación sobre la seguridad de la información, ha adquirido una relevancia
significativa en la actualidad. Shaw et al., (2009) define a la concienciación en seguridad
al nivel de comprensión que tienen los usuarios sobre la importancia de la seguridad de la
información, así como sobre sus responsabilidades y acciones para mantener niveles
adecuados de control de la seguridad de la información, con el fin de proteger los datos y
las redes de la organización.
26
Las amenazas derivadas de los comportamientos individuales se encuentran entre
los principales riesgos cibernéticos (Mohammed & Bamasoud, 2022). Ante esta realidad,
la sensibilización en ciberseguridad busca no solo poner en alerta a los usuarios sobre los
peligros que enfrentan al interactuar en línea, sino también promover una comprensión
más profunda de estos riesgos. Como señalan Quayyum et al. (2021), el objetivo es
motivar a las personas a adoptar medidas de protección activas que contribuyan a una
navegación más segura y responsable.
2.2.1. Dimensiones del nivel de concienciación en ciberseguridad.
a. Seguridad y Protección de Dispositivos
Proteger los dispositivos digitales (teléfonos móviles, laptops, computadoras de
escritorio y aquellos conectados mediante el Internet de las cosas) es una tarea esencial
frente a las crecientes ciberamenazas y accesos indebidos. Para ello, se recomienda aplicar
mecanismos de autenticación robustos tanto a nivel de usuario como de dispositivo, así
como implementar restricciones adecuadas al acceso en red (Cisco, 2021). Una defensa
efectiva frente a los riesgos actuales requiere un enfoque de seguridad por capas, donde
diversas herramientas actúen de forma integrada y sigan procedimientos bien definidos.
Además, resulta fundamental que tanto el personal encargado de la seguridad como los
usuarios finales adopten prácticas recomendadas, como mantener los sistemas
actualizados y utilizar canales seguros para acceder remotamente a aplicaciones
corporativas (Citrix, 2025).
b. Gestión de Contraseñas y Seguridad de la Información
Quienes usan la tecnología a diario saben lo tedioso que puede ser crear y recordar
diferentes combinaciones de usuario y contraseña para cada aplicación o servicio en línea.
Por esta razón, muchas personas terminan utilizando contraseñas cortas, fáciles de
27
adivinar o, incluso, repiten la misma en varias páginas, lo que representa un riesgo serio
de robo de información personal (Master, 2022). Para que una contraseña sea segura, debe
ser compleja, poco predecible y difícil de descifrar por programas diseñados para romper
claves (Sammons & Cross, 2017). Frente a este problema, se han creado herramientas que
facilitan la vida del usuario, como los generadores de contraseñas aleatorias y los gestores
de contraseñas, que permiten almacenar todas las claves de manera segura en un solo
lugar (Alodhyani et al., 2020). Estas aplicaciones también ayudan a crear contraseñas más
seguras para cada cuenta y a acceder a ellas fácilmente cuando se necesiten (Hassan &
Hijazi, 2017).
c. Comportamiento en Línea y Uso de Redes Sociales
En la actualidad, el comportamiento en línea y el uso de redes sociales forman
parte esencial de la vida diaria. Estas plataformas no solo facilitan la comunicación entre
personas, sino que también influyen en cómo compartimos información, construimos
relaciones y nos integramos en comunidades globales. Las redes sociales se han
convertido en espacios donde las personas expresan quiénes son, comparten opiniones y
participan activamente en distintas esferas sociales. Aplicaciones como WhatsApp,
Messenger y WeChat permiten que los usuarios tengan una comunicación instantánea,
mientras que Instagram o LinkedIn se enfocan en lo visual o lo profesional,
respectivamente, ofreciendo una variedad de funciones para distintos intereses (Liao et
al., 2021). Sin embargo, el uso intensivo de estas plataformas puede conllevar riesgos
relacionados con la privacidad, el bienestar digital y la seguridad en línea, lo que resalta
la importancia de adoptar hábitos responsables y conscientes al interactuar en estas redes.
2.3. Amenazas cibernéticas
28
Cuando las personas no comprenden bien los riesgos asociados al uso de Internet,
se vuelven más vulnerables a los delitos cibernéticos. En todo el mundo, los hábitos y
comportamientos en línea varían considerablemente entre los usuarios, lo que demuestra
la necesidad urgente de brindar educación sobre cómo protegerse en el entorno digital.
Este reto se intensifica por la enorme conectividad global y la diversidad cultural existente,
factores que dificultan la creación de estrategias educativas uniformes y efectivas en
materia de ciberseguridad (Shah et al., 2023).
Según el NIST (2021), cualquier incidente que comprometa el funcionamiento
normal de una organización representa un riesgo serio en términos de ciberseguridad. Esto
incluye accesos no autorizados, destrucción o alteración de información, divulgación
indebida de datos e incluso la interrupción de servicios. En esos casos, se abre la
posibilidad de que una amenaza aproveche una vulnerabilidad específica del sistema para
causar daño.
Por otro lado, los responsables de estos ataques, llamados ciberdelincuentes,
pueden tener perfiles muy variados: desde jóvenes con fines exploratorios hasta grupos
organizados que actúan con respaldo estatal. Sus motivaciones también son diversas,
abarcando desde la obtención de ganancias económicas hasta intereses políticos,
ideológicos o de espionaje (de Bruijn & Janssen, 2017).
2.4. Importancia de la educación en ciberseguridad
Los informes más recientes sobre ciberseguridad evidencian un aumento en la
cantidad y complejidad de los ataques digitales. Estas amenazas, cada vez más
sofisticadas, afectan no solo a las grandes organizaciones y gobiernos, sino también a
personas comunes en su vida diaria. Ante esta situación, diversos países han comenzado
a implementar marcos estratégicos enfocados en fortalecer sus capacidades en
29
ciberseguridad, con el objetivo de estar mejor preparados para responder a incidentes y
proteger sus infraestructuras digitales (Catota et al., 2019).
En los últimos años, ha cobrado relevancia la necesidad de incluir contenidos
sobre ciberseguridad en los planes educativos, no solo en las universidades, sino desde
los niveles iniciales de formación. Muchos expertos proponen incorporar conocimientos
y habilidades relacionadas con la seguridad digital desde la educación primaria hasta la
secundaria, con el fin de preparar a los estudiantes frente a los riesgos del entorno digital
(Salminen et al., 2023). Además, se resalta en enseñar competencias ciudadanas en
ciberseguridad a toda la población, independientemente de su edad o formación. Esta
preocupación es relevante en el caso de niños y adolescentes menores de 15 años, quienes,
por su limitada comprensión del tema, pueden ser más propensos a sufrir problemas como
el ciberacoso, la adicción a internet o la suplantación de identidad (Jalil et al., 2024).
2.5. Marcos normativos
2.5.1. ISO/IEC 27001: Seguridad de la información, ciberseguridad y protección
de la privacidad
La norma ISO/IEC 27001 fue publicada por primera vez a finales de 2005 por la
Organización Internacional de Normalización (ISO) junto con la Comisión Electrotécnica
Internacional (Mirtsch et al., 2021). Esta norma establece controles para diseñar,
implementar y mantener un Sistema de Gestión de Seguridad de la Información (SGSI),
con el objetivo de mejorar de forma continua la protección de los datos. Entre sus
principales enfoques se incluyen tanto aspectos administrativos, factores humanos, que
también juegan un papel importante en la protección de la privacidad. Los controles
mencionados están detallados en el anexo A del documento normativo (Djebbar &
Nordström, 2023).
30
El 25 de octubre de 2022 se publicó la tercera edición de la norma, conocida como
ISO/IEC 27001:2022, con el propósito de responder a los crecientes desafíos globales en
materia de ciberseguridad y reforzar la confianza digital en las organizaciones (Malatji,
2023). Una de las principales mejoras introducidas en esta versión es la reorganización de
los controles de seguridad, que ahora se estructuran de manera más sistemática. En total,
son 21 controles, de los cuales 7 son obligatorios, distribuidos en 14 categorías distintas.
Estos controles están orientados a guiar el diseño e implementación de políticas eficaces
para los SGSI (Guo et al., 2021).
2.5.2. Marco de Ciberseguridad 2.0 del NIST
El Marco de Ciberseguridad (CSF) del Instituto Nacional de Estándares y
Tecnología (NIST) es una herramienta importante que ayuda a las organizaciones a
gestionar los riesgos asociados a la ciberseguridad. Desde su primera versión publicada
en 2014 (CSF 1.0) y su posterior actualización en 2018 (CSF 1.1), este marco ha
continuado evolucionando, dando lugar a la versión CSF 2.0, que amplía su enfoque para
atender las necesidades tanto del sector industrial como de entidades gubernamentales y
otras organizaciones (Hätinen, 2024). Una de sus principales fortalezas es que ofrece una
taxonomía clara de resultados en ciberseguridad, adaptable a cualquier tipo de
organización, sin importar su tamaño, sector o nivel de madurez. Esto permite a las
instituciones comprender mejor sus riesgos, priorizar acciones, evaluar su postura de
seguridad y comunicar de forma más efectiva sus estrategias de protección (NIST, 2024).
La Figura 1 se observa cómo en la versión 2.0 del CSF se incorpora una nueva
función principal denominada "Gobernanza", que se incorpora a las cinco funciones ya
establecidas: Identificar, Proteger, Detectar, Responder y Recuperar. Esta integración
pone énfasis en la necesidad de integrar la ciberseguridad dentro del modelo de
31
gobernanza de la organización, asegurando que la gestión de los riesgos cibernéticos no
solo sea técnica, sino también estratégica.
De esta manera, la ciberseguridad deja de ser solo un tema técnico y se convierte
en parte esencial de la toma de decisiones dentro de las organizaciones, ayudando a que
sus acciones estén mejor orientadas y preparadas para enfrentar los desafíos del mundo
digital de forma responsable y sostenible (Dimakopoulou & Rantos, 2024).
Figura 1. Funciones del NIST CSF 2.0.
Fuente: Hanacek (2023)
El NIST plantea seis funciones fundamentales que toda organización
debería considerar para gestionar adecuadamente los riesgos asociados a la
ciberseguridad (CSF Tools, 2024). Estas funciones no solo guían las acciones
técnicas, sino también ayudan a integrar la seguridad digital en las decisiones
diarias:
1. GOBERNANZA (GOVERN): Implica definir claramente las reglas y
32
responsabilidades en torno a la ciberseguridad, y asegurarse de que estén alineadas
con los objetivos más amplios de la organización. No se trata solo de tener
políticas, sino de que estas realmente reflejen lo que la organización busca lograr.
2. IDENTIFICACIÓN (IDENTIFY): Es el primer paso para entender qué activos,
sistemas o procesos son más importantes y qué riesgos existen en torno a ellos.
Con esa información, es posible tomar decisiones más acertadas sobre dónde
enfocar los esfuerzos.
3. PROTECCIÓN (PROTECT): Una vez que se conocen los riesgos y los activos
críticos, se establecen medidas de seguridad para protegerlos. Esto ayuda a reducir
las probabilidades de que un incidente cause daño.
4. DETECCIÓN (DETECT): Consiste en estar atentos y preparados para
reconocer cualquier señal de actividad sospechosa. Detectar un problema a tiempo
puede marcar la diferencia entre un incidente menor y una crisis grave.
5. RESPUESTA (RESPOND): Cuando ocurre un incidente, esta función permite
actuar rápidamente para contener el problema, reducir sus efectos y comunicar lo
necesario, tanto dentro como fuera de la organización.
6. RECUPERACIÓN (RECOVER): Después del incidente, se trabaja en volver a
la normalidad lo antes posible. También es una oportunidad para aprender de lo
ocurrido y mejorar los sistemas de protección para el futuro.
2.6. Teoría de la Motivación de Protección (PMT)
La Teoría de la Motivación de Protección plantea que las personas evalúan los riesgos
a nivel individual, analizando cognitivamente cualquier amenaza que perciban como un
peligro para su bienestar. A partir de esta evaluación, deciden cómo responder, adoptando
conductas o medidas que les permitan protegerse frente a esos riesgos (Nazneen et al., 2021).
33
La PMT, propuesta por Rogers (1975), sugiere que los mensajes que generan temor
pueden ser efectivos para motivar comportamientos de protección, siempre que se basen en
tres factores fundamentales. Primero, la gravedad del peligro que representa una amenaza;
segundo, la probabilidad de que esa amenaza realmente ocurra; y tercero, la creencia en que
existe una respuesta eficaz para evitarla. Cuando una persona recibe un mensaje con estas
características, activa un proceso mental de evaluación que puede llevarla a cambiar su
actitud o adoptar conductas más seguras.
Según la PMT, cuando una persona decide actuar para protegerse frente a una
amenaza, lo hace a partir de dos evaluaciones clave: cómo percibe el peligro y cómo cree
que puede enfrentarlo. La primera, conocida como evaluación de la amenaza, depende de lo
vulnerable que se sienta frente a un posible ataque y de cuán graves considere que serían sus
consecuencias. Esto quiere decir que, si una persona cree que realmente podría ser afectada
por un riesgo digital y que ese daño sería serio, es más probable que adopte medidas
preventivas (Hedayati et al., 2023).
La Figura 2 muestra un diagrama que representa la PMT. Este modelo ilustra cómo
diferentes factores influyen en la intención de una persona para llevar a cabo un
comportamiento protector, que posteriormente se traduce en la adopción de dicho
comportamiento (Mou et al., 2017):
1. Vulnerabilidad (Vulnerability): Este factor representa el grado en que una persona
se siente susceptible o vulnerable a una amenaza específica. Si alguien percibe que
tiene una alta probabilidad de ser afectado por una amenaza, es más probable que
desarrolle una intención de protegerse.
2. Gravedad (Severity): Este factor se refiere a la percepción de la gravedad o seriedad
de la amenaza. Si un individuo cree que las consecuencias de la amenaza son severas
o graves, también es más probable que intente tomar medidas para protegerse.
34
3. Eficacia de la Respuesta (Response Efficacy): Este elemento se refiere a la creencia
de la persona en que las acciones que puede tomar para protegerse serán efectivas
para mitigar o evitar la amenaza. Cuanto mayor sea la confianza en la eficacia de la
respuesta, mayor será la intención de adoptar el comportamiento protector.
4. Autoeficacia (Self-efficacy): La autoeficacia se refiere a la confianza que tiene el
individuo en su capacidad para llevar a cabo las acciones protectoras de manera
exitosa. Si la persona cree que es capaz de implementar las medidas necesarias, es
más probable que tenga la intención de hacerlo.
5. Intención (Intention): La combinación de la vulnerabilidad, la gravedad, la eficacia
de la respuesta y la autoeficacia influye en la formación de una intención de adoptar
un comportamiento protector.
Finalmente, la intención de protegerse lleva a la ejecución real del comportamiento protector.
Este es el objetivo final del modelo, que consiste en motivar a las personas para que adopten
acciones que minimicen los riesgos o amenazas percibidos
Figura 2. Teoría de la Motivación de Protección
Fuente: Sutton (2001)
35
Usar la PTM en el programa de concientización en ciberseguridad permite un enfoque
más eficaz y centrado en el cambio de comportamiento. Esto no solo mejora la comprensión
de los estudiantes sobre las amenazas cibernéticas, sino que también los motiva a adoptar y
mantener conductas que fortalecen la seguridad de la información en la universidad.
2.7. Modelo de Aceptación de Tecnología (TAM)
Con el objetivo de predecir, explicar y mejorar la aceptación de los usuarios, tras la
presentación inicial del TAM por Davis (1993), el TAM se ha consolidado como una de las
principales herramientas analíticas para explorar la implementación de la tecnología de la
información y la aceptación por parte de los usuarios. El TAM plantea que las personas no
adoptan una tecnología solo por lo que hace, sino también por cómo la perciben. Según el
modelo, factores externos influyen directamente en cómo los usuarios valoran su utilidad y
qué tan fácil les parece utilizarla. Estas percepciones, a su vez, moldean sus actitudes y
decisiones sobre si usarla o no (Y.-C. Lee et al., 2010).
Figura 3. Modelo de Aceptación de Tecnología
Fuente: Arias-Pérez (2015)
En la Figura 3, 3 se puede observar el TAM, el cual identifica dos elementos
importantes que influyen en la decisión de una persona para usar una tecnología. Por un lado,
está la utilidad percibida, que se refiere a cuánto cree el usuario que esa tecnología le ayudará
a mejorar su desempeño en el trabajo. Por otro lado, está la facilidad de uso percibida, es
decir, qué tan simple le parece aprender y utilizar el sistema(Gu & Liu, 2011). Según este
36
modelo, cuando una persona percibe que una tecnología es útil y fácil de usar, desarrolla una
actitud positiva hacia ella, lo que aumenta su intención de utilizarla. Esa intención,
finalmente, es lo que influye directamente en su uso real (Tang & Chen, 2011).
El TAM representa un modelo sencillo y eficaz que facilita la adopción real de los
conocimientos y prácticas impartidas a los estudiantes. En el contexto de la UNPRG, este
modelo resulta especialmente útil para asegurar que las buenas prácticas en ciberseguridad
no solo sean comprendidas, sino también aplicadas de forma consistente en el entorno
académico.
37
CAPITULO III. MARCO METODOLÓGICO
3.1. Tipificación de la investigación
Este estudio adoptó un enfoque cuantitativo con el objetivo de evaluar de manera
objetiva los resultados del programa aplicado. Se enmarca dentro de la investigación
aplicada, ya que busca generar un impacto directo en la realidad de los estudiantes
universitarios, específicamente en su conciencia y prácticas relacionadas con la seguridad
cibernética. Tal como lo explican Hernández et al. (2014), este tipo de investigación tiene
como objetivo dar respuesta a situaciones reales, aportando soluciones prácticas que
puedan aplicarse directamente en el entorno donde surge el problema. Es por eso que, es
adecuado para el presente estudio, ya que permite generar información útil para tomar
decisiones informadas y mejorar las prácticas existentes.
El diseño de investigación adoptado fue de tipo pre-experimental, lo que
permitió trabajar con un solo grupo de estudiantes seleccionados para participar en el
programa. Según lo planteado por Kerlinger & Lee (2002), este tipo de diseño se
caracteriza por aplicar una intervención sin contar con un grupo de control formal,
centrándose en observar los posibles cambios generados en los participantes. En este
estudio, se recogieron datos antes de la implementación del programa con la finalidad de
diagnosticar y así poder evaluar, de forma más clara, el impacto que tuvo la intervención
en los estudiantes.
3.2. Tabla de operacionalización de variable
La variable dependiente es el "Nivel de Concienciación en Ciberseguridad de los
Estudiantes", mientras que la variable independiente es la "Implementación del Programa
de Concienciación en Ciberseguridad".
Tabla 1.
38
Operacionalización de la Variable de Investigación
Variable Dimensión Indicador Escala
Uso de software y protección de
dispositivos
Mantenimiento y actualización de
software
Seguridad y
Protección de
Dispositivos Manejo seguro de datos en
dispositivos
Uso seguro de dispositivos de
Nivel de almacenamiento y redes
Concienciación
en
Ciberseguridad Gestión de Seguridad en la gestión de Likert
de los Contraseñas y contraseñas
Estudiantes Seguridad de la
(VD) Información
Seguridad en transacciones en
línea
Precaución en redes sociales
Manejo seguro de información
Comportamiento personal en línea
en Línea y Uso
de Redes
Precaución al interactuar con
Sociales enlaces y medios digitales
Nivel de confianza en consejos
sobre seguridad en línea
Programa de Concienciación
en Implementación del programa Dicotómica
Ciberseguridad (VI)
39
3.3. Población y muestra
Población:
En el ciclo 2024-I, la Universidad Nacional Pedro Ruiz Gallo contó con un total de 6046
alumnos matriculados.
Muestra:
Para determinar el tamaño de muestra, se utilizó la siguiente fórmula, considerando un
nivel de confianza del 95% y un margen de error del 5%:
donde:
• 𝑛 = Tamaño de la muestra.
• 𝑁 = Tamaño de la población o universo = 6046
• 𝑍 = Nivel de confianza 95% = 1.96 (según tabla)
• 𝑝 = probabilidad a favor 50% = 0.5
• 𝑞 = probabilidad en contra (1 – p) = 0.5
• 𝑒 = error de muestra o error de estimación 5% = 0.05
Al reemplazar estos valores en la fórmula, se obtuvo:
𝑛 = 362
Por lo tanto, el tamaño de muestra calculado fue de 362 estudiantes.
3.4. Técnicas, instrumentos, equipos y materiales
Se utilizó la encuesta como técnica principal, mediante la aplicación de un
cuestionario de 23 preguntas diseñado para medir el nivel de concientización en los
estudiantes de la Universidad Nacional Pedro Ruiz Gallo (UNPRG). Las respuestas
40
fueron estructuradas en una escala de Likert de 1 a 5, donde 1 correspondía a "nunca" y 5
a "siempre". El cuestionario fue elaborado con base en los aportes de Alqahtani ( 2022) y
los indicadores detallados en la operacionalización de variables de esta investigación.
El cuestionario diseñado para medir el nivel de concienciación en ciberseguridad
de los estudiantes se fundamentó principalmente en la PMT, y se complementó con
algunos elementos del TAM. Esta combinación de teorías permitió no solo medir el
conocimiento y la percepción del riesgo, sino también permitió explorar las actitudes que
influyen en la disposición de los estudiantes a adoptar conductas seguras en el entorno
digital.
La PMT, en su estructura conceptual, ofrece una base sólida para comprender
cómo las personas perciben las amenazas, qué tan preparadas se sienten para enfrentarlas
y qué tan dispuestas están a actuar en consecuencia. Bajo esta perspectiva, el cuestionario
incluyó preguntas específicas orientadas a explorar la vulnerabilidad percibida por los
estudiantes. Algunos de los ítems utilizados en esta dimensión fueron:
• Descargo software antivirus gratuito de una fuente desconocida (ítem 1),
• Desactivo el antivirus para descargar información (ítem 2),
• Descargo material no autenticado desde sitios web inseguros (ítem 5),
• Uso Wi-Fi público de acceso gratuito (ítem 9),
• Comparto mi ubicación actual en redes sociales (ítem 15),
• Acepto solicitudes de amistad en redes sociales por reconocer la foto (ítem 16),
• Envío información personal a entidades o personas desconocidas (ítem 18),
• Hago clic en enlaces de correos electrónicos no solicitados (ítem 19),
• Hago clic en enlaces de correos electrónicos de contactos en los que no confío
totalmente (ítem 20),
41
• Descargo medios digitales de fuentes no oficiales (ítem 22),
• Confío en consejos de ciberseguridad de personas no especializadas (ítem 23).
Estos ítems permitieron conocer si los estudiantes se sintieron expuestos o susceptibles a
amenazas cibernéticas.
Asimismo, las preguntas relacionadas con la gravedad percibida, son:
• Desactivar el antivirus para realizar descargas (ítem 2),
• Compartir contraseñas con amigos o compañeros de clase (ítem 10).
A través de estos indicadores se pudo entender qué tanto los estudiantes valoraban o se
tomaban en serio las consecuencias que podrían tener sus acciones en el entorno digital.
Por otro lado, se incluyeron ítems que evidenciaron la eficacia de la respuesta, es decir, si
los estudiantes creían que las medidas de protección implementadas realmente les
ofrecían seguridad. Los ítems fueron:
• Verifico las actualizaciones del software antivirus (ítem 3),
• Verifico que el software de mi computadora esté actualizado (ítem 4),
• Verifico si la dirección web empieza con "[Link] antes de ingresar información
personal (ítem 21),
• Uso un gestor de contraseñas para crear y almacenar contraseñas seguras y únicas
(ítem 11).
La autoeficacia se exploró a través de ítems que reflejaron la percepción de capacidad
personal para actuar de manera segura en entornos digitales, tales como:
• Verifico las políticas de privacidad de redes sociales antes de compartir
información personal (ítem 17),
42
• Utilizo un gestor de contraseñas (ítem 11),
• Evito el almacenamiento de información sensible sin medidas de seguridad en
dispositivos personales (ítem 7),
• Almaceno adecuadamente información en la nube aplicando medidas de
protección (ítem 6).
Finalmente, la combinación de estos factores permitió deducir la intención de adoptar
comportamientos seguros, evaluada a partir del patrón general de prácticas digitales
autorreportadas en todos los ítems mencionados.
Adicionalmente, se incorporaron componentes del TAM, específicamente los
relacionados a:
• Utilidad percibida, evaluada mediante ítems como:
o Uso de gestores de contraseñas para mejorar la seguridad (ítem 11), o
Almacenamiento de información personal en la nube para proteger los
archivos (ítem 6).
• Facilidad de uso percibida, implícita en:
o La utilización de gestores de contraseñas (ítem 11), o La realización de
verificaciones básicas como observar el “https” en sitios web antes de ingresar
datos (ítem 21).
No obstante, no se aplicó la totalidad del modelo TAM, ya que el enfoque del estudio no
estuvo centrado en la adopción tecnológica general, sino en la percepción de
ciberseguridad y las conductas asociadas. Por ello, la integración parcial de este modelo
se justificó en función de su relevancia específica para los objetivos planteados, evitando
incluir componentes que no aportaran directamente a la comprensión del fenómeno
investigado.
43
Durante el desarrollo del pre-test, se logró una participación diversa de los
estudiantes universitarios, lo que enriqueció significativamente los primeros resultados
del estudio. En total, se recibieron 428 respuestas: 175 fueron enviadas por correo
electrónico y 253 se recogieron de forma presencial. Gracias a esto, fue posible que se
involucren estudiantes de distintas facultades y obtener una primera mirada más
representativa sobre cómo perciben la ciberseguridad en su entorno académico.
Después de implementar el programa de concientización a los estudiantes, se
aplicó el post-test para evaluar su impacto. En esta etapa, 23 estudiantes completaron el
cuestionario justo después de asistir presencialmente a la ponencia, mientras que otros 73
lo hicieron tras ver el video grabado que se les envió por correo electrónico. Al revisar los
datos, se identificó que 71 estudiantes participaron tanto en el pre-test como en el post-
test, conformando así la muestra final utilizada para comparar los resultados. Esto
permitió realizar un análisis más confiable sobre el impacto del programa.
Para garantizar la coherencia interna del cuestionario aplicado en esta
investigación, se utilizó el coeficiente Alfa de Cronbach, una medida conocida para
evaluar la confiabilidad de escalas tipo Likert. El instrumento fue aplicado a una muestra
de 71 estudiantes tanto en la etapa del pre-test como en el post-test. En la primera
aplicación, se obtuvo un alfa de 0.831, lo que indica un nivel de confiabilidad alto. En el
post-test, este valor aumentó a 0.918, lo cual refleja una confiabilidad muy alta, y respalda
la solidez del cuestionario para medir los cambios en la concienciación en ciberseguridad.
Ambos resultados indican un alto nivel de consistencia interna, lo cual respalda la
confiabilidad del instrumento de medición durante todo el proceso evaluativo. Según
Oviedo & Campo-Arias (2005), valores superiores a 0.7 se consideran aceptables en
estudios con instrumentos de tipo psicométrico.
44
Tabla 2. Coeficientes de Confiabilidad del Instrumento.
Aplicación del Tamaño de Alfa de Nº de ítems Nivel de
cuestionario muestra (n) Cronbach confiabilidad
Pre-test 71 0.831 23 Alta
Post-test 71 0.918 23 Muy alta
Los resultados presentados en la Tabla 2 respaldan la validez y estabilidad del
cuestionario aplicado. El valor del Alfa de Cronbach obtenido en el pre-test (0.831) indica
una confiabilidad alta, mientras que el valor alcanzado en el post-test (0.918) refleja una
confiabilidad muy alta. Ambos coeficientes permiten afirmar que el instrumento mostró
una consistencia interna sólida en ambas etapas, lo cual permite confiar en los resultados
obtenidos y atribuir los cambios observados en el nivel de conocimiento o
comportamiento de los estudiantes a los efectos del programa de concientización
implementado.
El cuestionario original empleó una escala tipo Likert de 5 puntos, la cual resulta
adecuada para capturar una amplia gama de percepciones individuales. Sin embargo, con
el fin de facilitar el análisis estadístico e interpretación de los resultados a nivel grupal, se
optó por reducir la escala a tres niveles (bajo, medio y alto) mediante el uso de la técnica
de baremación. El baremo se define como una norma clara establecida para un
instrumento específico, que permite medir o evaluar una variable determinada y sus
dimensiones, en concordancia con los objetivos de investigación (Montañez & Palma,
2023).
Esta elección está respaldada por DeVellis (2016) quien sostiene que reducir el
número de niveles en una escala puede contribuir a una presentación más clara y
comprensible de los resultados, especialmente cuando se busca realizar recomendaciones
prácticas o comparaciones entre grupos.
45
CAPITULO IV. RESULTADOS
1. Resultados del Pretest
En la fase inicial de la investigación, se aplicó un pretest a 428 estudiantes de la
Universidad Nacional Pedro Ruiz Gallo para evaluar su nivel de concientización en
ciberseguridad antes de la implementación del programa de formación.
Tabla 3. Estadísticas Descriptivas del Nivel de Concienciación en Ciberseguridad (Pre-Test).
Variable
Estadístico Nivel de Concientización en Ciberseguridad
de los Estudiantes
N 428
Media 1,77
Mediana 2,00
Moda 2
Desv. Desviación ,489
Varianza ,239
Los resultados de la Tabla 3 ofrecen una visión clara del nivel de concientización
en ciberseguridad de los estudiantes encuestados. Se encuestó a un total de 428 estudiantes,
y el análisis muestra que, en general, su nivel de concientización se sitúa en un rango bajo
a moderado.
La media del nivel de concientización es de 1,77, lo que sugiere que la mayoría de
los estudiantes tienen un conocimiento relativamente limitado sobre ciberseguridad. Esto
es consistente con la moda y la mediana, ambas con un valor de 2, que indica que la
respuesta más frecuente entre los estudiantes, así como el punto medio de la distribución,
es un nivel de concientización moderado. En otras palabras, el 50% de los estudiantes
tiene un nivel de concientización igual o inferior a 2, mientras que la otra mitad tiene un
nivel mayor.
46
La desviación estándar, que es de 0,489, indica que las respuestas no se dispersan
mucho alrededor de la media, lo que significa que la mayoría de los estudiantes tienen
niveles de concientización similares, con pocas variaciones significativas. Esto se
refuerza con la varianza de 0,239, que también señala una baja dispersión en los datos.
Los resultados sugieren que la mayor parte de los estudiantes tiene un
conocimiento moderado de ciberseguridad, pero también ponen de manifiesto que hay
margen para mejorar su concientización. Este análisis inicial servirá de base para
comparar los cambios tras la implementación del programa de concientización en
ciberseguridad, con el objetivo de aumentar los niveles de conocimiento y prácticas
seguras entre los estudiantes.
Figura 4. Nivel de Concientización en Ciberseguridad de los Estudiantes (Pre-Test).
Los resultados presentados en la Figura 4 muestran cómo se distribuye el nivel de
concienciación en ciberseguridad entre los estudiantes de la UNPRG. En términos
generales, se observa que la mayoría de los estudiantes se encuentra en un nivel medio de
conocimiento en ciberseguridad, mientras que solo un pequeño grupo alcanza un nivel
alto, y una parte considerable aún permanece en un nivel bajo.
47
Específicamente, 303 estudiantes (70.79%) se ubican en el nivel medio de
concienciación, lo que indica que tienen conocimientos básicos sobre ciberseguridad y
aplican algunas medidas de protección, como el uso de contraseñas seguras o evitar
enlaces sospechosos. Sin embargo, también se evidencia que estas prácticas aún no son
del todo consistentes ni avanzadas, ya que la mayoría no utiliza herramientas más
completas como la autenticación multifactor o los gestores de contraseñas. Esto sugiere
que todavía hay mucho por mejorar en términos de hábitos de seguridad digital.
Por otro lado, es preocupantes que 112 estudiantes (26.17%) se encuentren en el
nivel bajo de concienciación. Este grupo está más expuesto a riesgos como el phishing, el
robo de datos personales o la pérdida de información, debido a la falta de conocimientos
o a la ausencia de medidas básicas de protección. Este hallazgo evidencia la urgencia de
fortalecer las estrategias educativas en ciberseguridad dentro de la universidad.
En contraste, solo 13 estudiantes (3.04%) alcanzaron un nivel alto de
concienciación, lo que significa que tienen un dominio bueno del tema y aplican de
manera regular medidas de protección efectivas. Aunque representan un grupo pequeño,
son un ejemplo claro de buenas prácticas que podrían compartirse con el resto de la
comunidad estudiantil, sirviendo como referentes en la promoción de una cultura de
ciberseguridad.
Figura 5. Seguridad y Protección de Dispositivos (Pre-Test).
48
En cuanto a la dimensión de Seguridad y Protección de Dispositivos de la Figura
5, se observa una tendencia similar. Los 363 estudiantes, los cuales representan la mayoría
se encuentran en un nivel medio, lo cual refleja que muchos conocen algunas medidas
básicas para proteger sus dispositivos, como mantener el antivirus activo o usar redes
públicas. No obstante, estas prácticas no siempre se aplican de forma continua o con
suficiente profundidad.
Además, 52 estudiantes se ubicaron en el nivel bajo, lo que indica que todavía hay
una proporción importante que no toma las precauciones mínimas para resguardar sus
equipos, lo que los hace vulnerables ante amenazas como malware o accesos no
autorizados. En cuanto al nivel bajo, solo 13 estudiantes están dentro de este grupo,
evidenciando un conocimiento más técnico y una aplicación constante de medidas de
protección. Este grupo puede ser clave para motivar al resto de sus compañeros e impulsar
cambios positivos en el uso seguro de la tecnología dentro del entorno universitario.
Estos resultados reflejan que todavía existe una brecha importante por cubrir,
especialmente para aumentar el número de estudiantes con alto conocimiento y aplicación
de medidas de seguridad en sus dispositivos.
49
Figura 6. Gestión de Contraseñas y Seguridad de la Información (Pre-Test).
Respecto a la dimensión de Gestión de Contraseñas y Seguridad de la Información,
los datos mostrados en la Figura 6 revelan una situación preocupante. La mayoría de los
estudiantes, representados por un total de 254 (59.35%), se encuentra en el nivel bajo.
Esto refleja un conocimiento limitado en cuanto al manejo adecuado de contraseñas y en
la aplicación de prácticas básicas de seguridad de la información, lo que los deja más
expuestos a riesgos digitales.
En cuanto al nivel medio, es representado por 156 estudiantes (36.45%) ,
indicando que tienen ciertos conocimientos y aplican algunas medidas, aunque todavía
presentan varias oportunidades de mejora. Solo 18 estudiantes (4.2%) alcanzaron el nivel
alto, mostrando un dominio sólido en esta área y aplicando buenas prácticas de manera
constante.
Estos resultados evidencian que la mayoría de los estudiantes aún no tiene
conocimiento sobre la gestión de contraseñas ni a la protección de su información
personal. La baja proporción en el nivel alto pone en evidencia la necesidad de
50
implementar programas de formación específicos que ayuden a fortalecer estas
competencias dentro de la comunidad universitaria.
En este sentido, es necesario promover hábitos sencillos pero fundamentales,
como crear contraseñas seguras, actualizarlas periódicamente y evitar compartirlas.
Fomentar estas buenas prácticas puede marcar una gran diferencia en la seguridad digital
de los estudiantes, ayudándolos a proteger su identidad y su información frente a posibles
amenazas en línea.
Figura 7. Comportamiento en Línea y Uso de Redes Sociales (Pre-Test).
En lo que respecta a la dimensión Comportamiento en Línea y Uso de Redes
Sociales, los resultados de la Figura 7 reflejan una realidad que merece atención. Un total
de 164 estudiantes se ubicó en el nivel bajo, lo que representa una parte considerable de
la muestra. Este grupo mostró un manejo limitado o inadecuado de prácticas seguras y
responsables al interactuar en el entorno digital.
La mayoría de los participantes, 249 en total, se encontraron en el nivel medio.
Esto indica que muchas personas tienen un conocimiento aceptable sobre el uso
responsable de las redes sociales, aunque todavía existen aspectos por mejorar para
51
alcanzar una verdadera seguridad y comportamiento ético en línea. En el nivel alto, solo
15 estudiantes lograron posicionarse, lo cual revela que aún son pocos quienes aplican de
forma constante buenas prácticas digitales y conocen a profundidad los riesgos asociados
a estas plataformas.
Los resultados muestran una clara tendencia hacia el nivel medio. Si bien esto es
alentador, también deja en evidencia que la mayor parte de los estudiantes aún no alcanza
un nivel de excelencia en el uso de redes sociales ni en su comportamiento en línea. Esta
situación resalta la necesidad de reforzar la formación en esta área, con estrategias
educativas que ayuden a desarrollar una conciencia más crítica y habilidades más sólidas
en el uso seguro y responsable del entorno digital, algo cada vez más esencial en nuestra
vida cotidiana.
2. Diseño del Programa de Concienciación en Ciberseguridad
Para el diseño del programa de concienciación en ciberseguridad se siguió la metodología
propuesta por Wilson & Hash (2003), la cual fue ajustada a las necesidades específicas
de los estudiantes de la Universidad Nacional Pedro Ruiz Gallo. El diseño comprendió
las siguientes fases:
2.1. Establecer metas y objetivos
En primer lugar, se establecieron los objetivos del programa.
2.1.1. Objetivo General:
• Diseñar un programa de concienciación en ciberseguridad adaptado a las
necesidades de los estudiantes de la Universidad Nacional Pedro Ruiz Gallo,
fomentando la adopción de prácticas seguras y el uso de herramientas
tecnológicas para mitigar riesgos cibernéticos.
2.1.2. Objetivos Específicos:
52
• Evaluar el nivel de concientización y conocimiento en ciberseguridad de los
estudiantes antes de la implementación del programa, utilizando encuestas y
pruebas diagnósticas.
• Desarrollar contenido educativo y materiales formativos que aborden prácticas
seguras en la navegación web, uso de contraseñas, protección de datos y
prevención de ciberataques, alineados con los controles de ISO/IEC 27001:2022
y el marco NIST CSF 2.0.
• Realizar sesiones de formación interactiva que permitan a los estudiantes aplicar
las mejores prácticas de ciberseguridad en situaciones cotidianas, fomentando la
participación activa y la resolución de problemas en un entorno digital seguro.
• Medir el impacto del programa de concienciación mediante evaluaciones post-
capacitación, verificando la mejora en el conocimiento de ciberseguridad y la
adopción de prácticas seguras por parte de los estudiantes.
2.2. Comprender la audiencia y su agrupación
Para entender mejor a los participantes del programa, se analizó su nivel de
conocimiento sobre ciberseguridad. Se encontró que, en su mayoría, los estudiantes
se encontraban en un nivel intermedio: tenían cierta base, pero necesitaban reforzar
conceptos y aprender nuevas herramientas para protegerse mejor en línea.
Con esto en mente, se decidió no dividirlos por niveles de conocimiento, sino
aplicar una estrategia unificada. Esto permitió optimizar los recursos y ofrecer una
experiencia formativa igualitaria para todos. El contenido fue diseñado de forma
sencilla y accesible, centrándose en prácticas básicas pero efectivas que los
estudiantes pudieran aplicar de inmediato.
53
Además, el diseño del programa estuvo alineado con los estándares
internacionales ISO/IEC 27001:2022 y NIST CSF 2.0, e incorporó fundamentos
teóricos como la Teoría de la Motivación de Protección (PMT) y el Modelo de
Aceptación Tecnológica (TAM), para fomentar no solo el conocimiento, sino también
la motivación y la disposición a adoptar medidas de protección digital.
2.3. Selección de tema
Se eligieron los temas relacionados con cada una de las dimensiones de la
variable "Nivel de Concienciación en Ciberseguridad de los Estudiantes", buscando
que el contenido estuviera directamente vinculado con las necesidades detectadas en
el diagnóstico. Además, se incluyó una introducción general a la ciberseguridad, con
el fin de brindar un panorama sencillo y facilitar la comprensión de los temas
abordados a lo largo del programa.
1. Introducción a la Ciberseguridad y Principales Amenazas
2. Seguridad y Protección de Dispositivos
3. Gestión de Contraseñas y Seguridad de la Información
4. Comportamiento en Línea y Uso de Redes Sociales
2.4. Preparación de recursos
Durante la etapa de preparación del programa, no solo se recopilaron diferentes
materiales sobre ciberseguridad, sino que estos fueron integrados y aplicados
directamente en el desarrollo de las sesiones formativas. Se construyó un programa
educativo sólido que combinó teoría y práctica, tomando como base la metodología
propuesta por Wilson & Hash (2003), pero adaptándola a nuestra realidad estudiantil.
A lo largo de la implementación, se utilizaron diversos recursos que fortalecieron la
experiencia de aprendizaje. Entre ellos se incluyeron:
54
• Materiales complementarios, que ayudaron a reforzar los conocimientos previos
de los estudiantes y a introducirlos en prácticas más avanzadas de protección
digital.
• Casos prácticos y simulaciones, que se desarrollaron durante la sesión y permitió
que los participantes aplicaran lo aprendido en situaciones similares a las que
podrían enfrentar en la vida real.
• Recursos interactivos, se utilizaron ejercicios y dinámicas participativas, que
hicieron que el contenido fuera más accesible, entretenido y fácil de comprender.
Gracias a esta combinación de recursos, los estudiantes no solo recibieron
información, sino que también tuvieron la oportunidad de practicar, reflexionar y
fortalecer sus habilidades para desenvolverse de manera segura en el entorno digital.
2.4.1. Intensidad y complejidad del contenido
El contenido elaborado para el programa fue diseñado con un enfoque introductorio,
pensando en estudiantes sin formación previa en temas de ciberseguridad. Se buscó
que los materiales fueran accesibles y comprensibles para todos, incluyendo a quienes
recién comienzan a familiarizarse con este campo (Chaudhary et al., 2022). La
intención fue brindar una base sólida, permitiendo que los participantes
comprendieran los conceptos clave y pudieran aplicar prácticas básicas de protección
digital en su vida diaria.
2.4.2. Factores psicológicos para la formulación de mensajes
Con el objetivo de motivar a los estudiantes y promover la adopción de medidas de
protección digital, el programa fue diseñado tomando como base las teorías de la PMT
55
y TAM. A partir de estos enfoques, se aplicaron estrategias que buscaron no solo
informar, sino también generar conciencia y compromiso con la seguridad en línea.
Entre las estrategias utilizadas se incluyeron las siguientes:
a. Refuerzo Positivo:
• Destacar los logros alcanzados al adoptar medidas seguras, mostrando el
impacto positivo en la protección de datos personales y académicos.
• Realizar reconocimientos individuales para aquellos que implementen
correctamente las prácticas recomendadas.
Ejemplos de Amenazas Reales:
• Mostrar casos relevantes y recientes de ciberataques, phishing o
violaciones de datos que afectaron a otros usuarios.
• Incorporar ejercicios de simulación de amenazas, donde los estudiantes
experimenten en tiempo real situaciones de riesgo y prácticas de
mitigación.
b. Eficacia Percibida:
• Demostrar mediante ejemplos prácticos y resultados cuantificables la
efectividad de las herramientas y comportamientos sugeridos, como el uso de
autenticación multifactor y gestores de contraseñas.
• Ofrecer comparativas antes y después de implementar medidas protectoras
para que los estudiantes vean el impacto directo en la seguridad.
• Aplicación de PMT y TAM para Impulsar el Cambio:
1. PMT:
o Percepción de Amenaza: Aumentar la conciencia sobre los
riesgos potenciales al no adoptar medidas de seguridad.
56
o Eficacia Percibida: Mostrar cómo las herramientas de
ciberseguridad efectivamente previenen ataques.
o Costos y Beneficios: Resaltar los beneficios de implementar
prácticas seguras frente al costo potencial de no hacerlo.
2. TAM:
o Percepción de Utilidad: Mostrar cómo las herramientas
digitales protegen datos importantes y optimizan el uso seguro
de la tecnología.
o Percepción de Facilidad de Uso: Asegurar que las soluciones
propuestas sean fáciles de implementar con tutoriales y
ejemplos.
o Actitud hacia el Uso: Fomentar una actitud positiva hacia las
prácticas seguras mediante testimonios y casos de éxito de
otros estudiantes.
2.5. Selección del método de entrega
Para llevar a cabo el programa de concienciación en ciberseguridad, se utilizó una
metodología de enseñanza presencial dirigida por una persona capacitada en el tema.
Este enfoque permitió una interacción directa con los estudiantes, lo que facilitó que
los contenidos pudieran adaptarse según sus dudas, necesidades e intereses durante
cada sesión.
Las actividades incluyeron ejercicios prácticos en grupo, como simulaciones de
ataques de phishing, que ayudaron a reforzar los conceptos de forma dinámica y
participativa. Además, se brindó retroalimentación inmediata, lo cual fue clave para
resolver inquietudes al momento y ajustar el ritmo de trabajo de acuerdo con el avance
57
de los estudiantes. Esta forma de enseñanza hizo que el proceso de aprendizaje fuera
mucho más cercano y efectivo.
Entre las principales ventajas de este método de entrega se destacaron:
• Interactividad y personalización del aprendizaje.
• Oportunidad de resolver dudas al instante, fortaleciendo la comprensión y
aplicación de las prácticas de ciberseguridad.
2.6. Implementación del Programa
La implementación del programa de concienciación en ciberseguridad se llevó a cabo en
tres fases bien definidas, lo que permitió organizar cada etapa de forma ordenada y
efectiva:
1. Fase de preparación (2 meses):
Durante esta etapa se elaboraron los materiales educativos necesarios para los
talleres y módulos formativos. También se gestionaron los recursos didácticos y
tecnológicos que se iban a utilizar, y se planificaron con anticipación las
actividades tanto presenciales como virtuales. Esta fase fue clave para que todo
estuviera listo y bien organizado al momento de iniciar con los estudiantes.
2. Fase de ejecución (3 meses):
En esta segunda etapa se realizaron los talleres presenciales y se activaron los
módulos en línea. A lo largo del proceso se monitoreó constantemente la
participación de los estudiantes y se recogió su retroalimentación. Esto nos
permitió hacer ajustes en tiempo real, adaptando las estrategias de enseñanza
según las necesidades y el ritmo del grupo, lo que hizo que el aprendizaje fuera
más efectivo.
58
3. Fase de evaluación (1 mes):
Finalmente, se aplicaron encuestas para conocer qué tanto había impactado el
programa en los conocimientos y prácticas de los estudiantes en relación a la
ciberseguridad. Gracias a estos resultados, fue posible identificar qué funcionó
bien y qué debía mejorarse, lo que ayudó a fortalecer el modelo con miras a futuras
ediciones.
2.7. Evaluación del Impacto y Mejora Continua
Para medir el impacto del programa, se tomaron en cuenta varios indicadores, entre ellos:
• El aumento en la adopción de prácticas seguras por parte de los estudiantes.
• La disminución de incidentes relacionados con riesgos digitales.
• El crecimiento en la confianza de los participantes respecto a su capacidad para
cuidar su seguridad digital.
Además, la retroalimentación brindada por los estudiantes fue fundamental para mejorar
los contenidos y métodos aplicados. Esta información se utilizó como base para seguir
ajustando el programa, asegurando así un proceso constante de mejora y actualización.
3. Resultados del Post-test
Tras la implementación del programa de formación en ciberseguridad, se llevó a cabo un
post-test con el objetivo de medir los cambios en el nivel de concientización de los
estudiantes. En total, se obtuvieron 96 respuestas.
Tabla 4. Estadísticas Descriptivas del Nivel de Concientización en Ciberseguridad (Post-test)
Variable
Estadístico Nivel de Concientización en Ciberseguridad
de los Estudiantes
N 96
Media 2,72
59
Mediana 3,00
Moda 3
Desv. Desviación ,310
Varianza ,261
En la Tabla 4 se presentan los resultados del post-test, el cual fue aplicado a un
grupo reducido de 96 estudiantes. Esta muestra fue menor en comparación con la fase
inicial del estudio, ya que solo fue posible encuestar a quienes participaron presencial y
virtualmente en la implementación del programa de concienciación en ciberseguridad. A
pesar de esta limitación en el número de participantes, los resultados reflejan una mejora
significativa en el nivel de concienciación de los estudiantes.
La media obtenida fue de 2.72, lo que muestra un claro aumento en el
conocimiento sobre ciberseguridad luego de haber pasado por el programa. Además, tanto
la mediana como la moda alcanzaron un valor de 3, lo que indica que la mayoría de los
encuestados logró ubicarse en un nivel medio-alto de concienciación. Este avance
contrasta con los resultados del pretest, donde predominaban niveles más bajos.
Si bien los resultados obtenidos en el post-test reflejan una mejora en los niveles
de concienciación, aun no se debe afirmar que esta diferencia sea estadísticamente
significativa, ya que no se aplicó una prueba inferencial como la prueba t para muestras
relacionadas.
Por otro lado, la desviación estándar de 0.310 muestra que las respuestas de los
estudiantes no variaron mucho entre sí, sino que estuvieron bastante cerca del valor
promedio. Esto indica que la mayoría de los participantes mejoró su nivel de
concienciación de forma similar después de haber recibido el programa. Si bien esto
sugiere un efecto positivo y consistente en el grupo evaluado, es importante tomar esta
conclusión con cautela, ya que no se aplicó una prueba estadística que permita confirmar
con certeza si la mejora fue significativa.
60
Figura 8.
Nivel de Concientización en Ciberseguridad de los Estudiantes (Post Test)
Medio
La Figura 8 muestra cómo se distribuyeron los niveles de concienciación en
ciberseguridad entre los estudiantes después de aplicar el post-test. Los resultados revelan
que la mayoría, un total de 74 estudiantes, alcanzó un nivel alto de concienciación. Por
otro lado, 17 estudiantes se ubicaron en un nivel medio y solo 5 en un nivel bajo.
Estos datos reflejan una mejora importante en el conocimiento de los estudiantes sobre
ciberseguridad luego de participar en el programa de formación, destacando que la
mayoría logró ubicarse en el nivel más alto. Esto sugiere que la capacitación tuvo un
efecto positivo y logró su objetivo de fortalecer las prácticas y conocimientos
relacionados con la protección digital.
Figura 9. Seguridad y Protección de Dispositivos (Post test)
61
La Figura 9 muestra cómo se distribuyeron los niveles de concientización en
seguridad y protección de dispositivos después de aplicar el programa de formación. La
mayoría de los estudiantes, un total de 89, alcanzó un nivel alto en esta área. Solo 4
estudiantes se ubicaron en un nivel medio y 3 en un nivel bajo. Estos resultados reflejan
que el programa fue bastante efectivo en ayudar a los participantes a mejorar sus
conocimientos sobre cómo proteger sus dispositivos, dejando a muy pocos en niveles
bajos de concientización. En general, se evidenció un cambio positivo en el manejo de la
seguridad digital, ya que la gran mayoría logró aplicar adecuadamente lo aprendido.
Figura 10. Gestión de Contraseñas y Seguridad de la Información (Post test)
62
Por otro lado, en lo que respecta a la dimensión de Gestión de Contraseñas y
Seguridad de la Información, la Figura 10 muestra que 73 estudiantes alcanzaron un nivel
alto de concientización, mientras que 15 se ubicaron en un nivel medio y 8 en un nivel
bajo. Esto indica que el programa también tuvo un impacto favorable en esta área, ya que
la mayoría logró mejorar su comprensión y sus prácticas sobre el uso seguro de
contraseñas y la protección de la información personal. Sin embargo, el hecho de que
ocho estudiantes hayan quedado en el nivel bajo muestra que aún existen algunas brechas
por cerrar, por lo que sería recomendable reforzar estos contenidos en futuras
intervenciones.
Figura 11. Comportamiento en Línea y Uso de Redes Sociales (Post test)
63
En relación con la dimensión Comportamiento en línea y uso de redes sociales,
la Figura 11 muestra los resultados obtenidos después de implementar el programa de
formación. La gran mayoría de los estudiantes (85) logró alcanzar un nivel alto de
concientización en esta área, mientras que 9 se ubicaron en un nivel medio y solo 2 en un
nivel bajo.
Estos resultados reflejan que el programa fue bastante exitoso en enseñar prácticas
responsables en el entorno digital. La mayoría de los participantes mejoró su manera de
interactuar en redes sociales y adoptó comportamientos más seguros y conscientes
mientras navega por internet. Esto demuestra que la capacitación cumplió con su objetivo
en este aspecto.
Sin embargo, el hecho de que algunos estudiantes aún se mantuvieran en niveles
bajos sugiere que es necesario seguir trabajando en este tema. Sería útil incluir actividades
64
de refuerzo o acompañamiento adicional para asegurar que todos los estudiantes
desarrollen un nivel sólido de responsabilidad digital.
4. Análisis de la muestra completa con diferente cantidad de datos en pre-test y post-
test
En esta sección se presentan los resultados del pre-test y post-test del nivel de
concientización en ciberseguridad de los estudiantes. Los datos muestran cómo el
programa de formación influyó en las diferentes dimensiones evaluadas: Seguridad y
Protección de Dispositivos, Gestión de Contraseñas y Seguridad de la Información, y
Comportamiento en Línea y Uso de Redes Sociales. A continuación, se presenta una
comparación detallada de los resultados obtenidos antes y después de la implementación
del programa.
Tabla 5. Estadísticos Descriptivos Generales
Variable N Mínimo Máximo Media Desv. Varianza
Típ.
Pre-Test Nivel General 428 1 3 1,77 0,489 0,239
Post-Test Nivel General 96 1 3 2,72 0,556 0,310
La Tabla 5 muestra que, después del programa de formación, el nivel de
concientización de los estudiantes mejoró bastante. La media subió de 1,77 en el pretest
a 2,72 en el post-test, lo que indica que, en general, los estudiantes aprendieron más sobre
cómo protegerse en el entorno digital. Este resultado está alineado con lo que se esperaba
del programa.
También se notó que, en el post-test, hubo un poco más de diferencia entre las
respuestas, lo que podría significar que algunos estudiantes avanzaron más que otros. Aun
65
así, el cambio general fue positivo y demuestra que la mayoría logró mejorar sus
conocimientos en ciberseguridad.
Figura 12. Comparación de las Medias de Concientización en Ciberseguridad.
La Figura 12 muestra de forma clara el impacto positivo que tuvo el programa de
formación en ciberseguridad. Se puede observar una mejora notable en el nivel de
concientización de los estudiantes después de participar en las sesiones, lo que indica que
la mayoría logró fortalecer sus conocimientos y adoptar mejores prácticas relacionadas
con la seguridad digital.
El programa abordó de manera integral temas clave como la protección de
dispositivos, el manejo adecuado de contraseñas, la detección de amenazas y la
prevención de ataques de phishing. Gracias a esto, los estudiantes no solo adquirieron
información útil, sino que también aprendieron a aplicar estrategias más seguras en su
vida digital diaria.
66
La diferencia entre los resultados antes y después del programa refleja un avance
importante en la capacidad de los estudiantes para cuidarse frente a los riesgos en línea,
lo que confirma que la formación tuvo un efecto positivo y concreto en su aprendizaje.
Figura 13. Comparación de la dimensión Seguridad y Protección de Dispositivos.
La comparación de resultados mostrada en la Figura 13 deja en evidencia un
avance significativo en el conocimiento de los estudiantes sobre seguridad y protección
de dispositivos, un aspecto clave dentro de la ciberseguridad. Antes de implementar el
programa, la media de concientización era de 1,83, lo que reflejaba un bajo nivel de
conocimiento en esta área. Después de la capacitación, esta media subió a 2,90, lo que
muestra una mejora importante en la forma en que los estudiantes comprenden y aplican
medidas para proteger sus dispositivos electrónicos.
67
Sin embargo, para confirmar que esta diferencia es estadísticamente significativa,
sería necesario aplicar una prueba inferencial adecuada.
Otro dato relevante es la disminución en la desviación estándar, que bajó de 0,451
en el pre-test a 0,397 en el post-test. Esto no solo indica que los conocimientos
aumentaron, sino también que las diferencias entre los estudiantes se redujeron. Es decir,
la mayoría alcanzó un nivel de aprendizaje más parejo, lo que demuestra que el programa
fue efectivo para todos, independientemente de su punto de partida. En resumen, se logró
no solo una mejora general, sino también una mayor equidad en el nivel de
concientización sobre este tema.
Figura 14. Comparación de la dimensión Gestión de Contraseñas y Seguridad de la
Información.
La Figura 14 muestra un cambio importante en la dimensión Gestión de
contraseñas y seguridad de la información. En el pretest, la media fue de 1,34, lo que
indicaba que muchos estudiantes tenían poco conocimiento y no aplicaban buenas
prácticas en cuanto al uso de contraseñas ni a la protección de su información personal.
68
Sin embargo, después de participar en el programa de formación, la media subió a 2,68,
lo que representa una mejora significativa en esta área.
Este resultado sugiere que, en general, los estudiantes aprendieron a manejar mejor
sus contraseñas y a proteger su información digital, lo cual es esencial en temas de
ciberseguridad. Aun así, para confirmar que esta mejora es estadísticamente significativa,
sería necesario aplicar una prueba inferencial.
Es importante mencionar que la desviación estándar aumentó en el post-test, lo
que significa que hubo más variación entre las respuestas. Esto podría indicar que no todos
los estudiantes aprendieron al mismo ritmo o con la misma profundidad, lo cual es algo
esperable en cualquier proceso formativo.
En resumen, aunque algunos estudiantes podrían necesitar un refuerzo adicional,
el programa cumplió su objetivo principal: mejorar de manera general la conciencia y las
buenas prácticas en la gestión de contraseñas y la seguridad de la información. Esto
demuestra que la capacitación fue efectiva y útil para la mayoría de los participantes.
Figura 15. Comparación de la dimensión Comportamiento en Línea y Uso de Redes Sociales.
69
La Figura 15 muestra un cambio importante en la dimensión comportamiento en
línea y uso de redes sociales después de la implementación del programa de formación en
ciberseguridad. Al inicio, en el pretest, la media fue de 1,49, lo que indicaba que muchos
estudiantes tenían poco conocimiento sobre cómo comportarse de forma segura en
internet y cometían errores al usar redes sociales. Luego de la capacitación, esta media
subió a 2,86, lo que evidencia una mejora significativa en esta área.
Aunque esta diferencia sugiere que el programa fue efectivo, sería necesario
aplicar una prueba estadística para confirmar si el cambio fue realmente significativo
desde el punto de vista académico.
Más allá de eso, el aumento en la media deja claro que los estudiantes aprendieron
mejores prácticas para proteger su privacidad, cuidar la información que comparten y
tener una interacción más segura en el entorno digital. Además, se observó una
disminución en la desviación estándar, lo que significa que las respuestas fueron más
70
parecidas entre sí. En otras palabras, no solo mejoró el conocimiento individual, sino que
también se logró una mayor uniformidad en lo aprendido, lo cual es una señal positiva del
impacto del programa.
5. Análisis de la muestra de las mismas personas
Para evaluar el impacto de la intervención en la concientización sobre ciberseguridad en
los estudiantes, se realizaron análisis estadísticos con el objetivo de comparar las
puntuaciones obtenidas en el pre-test y el post-test. La muestra estuvo compuesta por 71
estudiantes, y dado que los datos provienen de las mismas personas en dos momentos
diferentes (antes y después de la intervención), se trató de muestras relacionadas o
dependientes.
Tabla 6. Comparación de los niveles de conocimiento y prácticas de ciberseguridad antes y
después de la intervención.
BAJO MEDIO ALTO
PRE TEST VARIABLE 52,1% 46,5% 1,4%
DIMENSION 1 16,9% 71,9% 11,3%
DIMENSION 2 53,5% 38,8% 8,5%
DIMENSION 3 39,4% 57,7% 2,8%
POS TEST VARIABLE 4,2% 16,9% 78,9%
DIMENSION 1 5,6% 8,5% 85,9%
DIMENSION 2 11,3% 5,6% 83,1%
DIMENSION 3 2,8% 5,6% 91,5%
La comparación de los resultados del pre-test y el post-test en las tres dimensiones
evaluadas revela una mejora significativa en los niveles de conocimiento y prácticas de
ciberseguridad entre los estudiantes después de la intervención. Antes de la intervención,
el 52,1% de los estudiantes se ubicaba en el nivel bajo en la variable general, lo que indica
que la mayoría tenía un conocimiento limitado sobre ciberseguridad. Sin embargo,
después de la intervención, este porcentaje se redujo drásticamente al 4,2%, mientras que
el 78,9% de los estudiantes alcanzó el nivel alto. Este cambio refleja que la intervención
fue altamente efectiva para mejorar el conocimiento general sobre ciberseguridad.
Para garantizar la validez de las pruebas estadísticas seleccionadas, se realizaron pruebas
de normalidad y, a partir de sus resultados, se escogió la prueba adecuada para el análisis.
71
5.1. Prueba de normalidad
En primer lugar, se aplicaron las pruebas de normalidad Kolmogorov-Smirnov y
Shapiro-Wilk con el objetivo de comprobar si los datos correspondientes a las diferencias
entre los puntajes del pre-test y post-test de la variable dependiente Nivel de
Concienciación en Ciberseguridad de los Estudiantes seguían una distribución normal.
Los resultados obtenidos fueron los siguientes:
Tabla 7. Pruebas de normalidad
Pruebas de normalidad
Kolmogorov-Smirnova Shapiro-Wilk
Estadístico gl Sig. Estadístico gl Sig.
Diferencia ,257 71 ,000 ,793 71 ,000
Las hipótesis formuladas fueron las siguientes:
• Hipótesis nula (H₀): Las diferencias entre las puntuaciones del pre-test y post-
test siguen una distribución normal.
• Hipótesis alternativa (H₁): Las diferencias entre las puntuaciones del pre- test
y post-test no siguen una distribución normal.
Dado que ambos valores p (Sig.) fueron menores a 0.05, se rechazó la hipótesis
nula de normalidad. Esto indica que las diferencias entre las puntuaciones del pre-
test y post-test no siguen una distribución normal, por lo que se decidió utilizar
una prueba estadística no paramétrica.
5.2. Prueba de Wilcoxon para muestras relacionadas
Dado que los datos no siguen una distribución normal y las muestras son dependientes,
se utilizó la prueba de rangos con signo de Wilcoxon para evaluar si existía una diferencia
significativa entre los valores del pre-test y post-test.
Las hipótesis formuladas fueron las siguientes:
72
• Hipótesis nula (H₀): La mediana de las diferencias entre las puntuaciones del
pre- test y post-test es igual a 0. Es decir, no hay una diferencia significativa
entre las puntuaciones obtenidas antes y después de la intervención.
• Hipótesis alternativa (H₁): La mediana de las diferencias entre las
puntuaciones del pre-test y post-test es distinta de 0. Es decir, hay una
diferencia significativa entre las puntuaciones obtenidas antes y después de la
intervención.
Figura 16. Prueba de Wilcoxon
Como el valor de p (Sig.) fue menor a 0.05, se rechaza la hipótesis nula. Esto significa
que sí hubo una diferencia significativa entre los resultados del pre-test y el post-test. En
otras palabras, la intervención realizada tuvo un impacto estadísticamente significativo
en el nivel de concientización en ciberseguridad de los estudiantes, lo que confirma la
efectividad del programa implementado.
73
Figura
Comparación
17.
de las Medias de la Variable Concientización en Ciberseguridad.
En el pre-test, la puntuación media fue de 1,468, mientras que en el post-test esta
aumentó a 2,746. Este cambio representa un incremento porcentual del 87,2% en las
puntuaciones medias, lo que indica una mejora sustancial en el nivel de concientización
de los estudiantes después de la intervención.
Este resultado sugiere que la intervención fue altamente efectiva, ya que logró casi
duplicar las puntuaciones iniciales. El análisis estadístico confirma que las diferencias
entre las puntuaciones del pre-test y post-test son significativas, lo que refuerza la validez
de los resultados. Este hallazgo es relevante para el campo de la educación en
ciberseguridad, ya que demuestra que las estrategias implementadas pueden tener un
impacto positivo y medible en la conciencia y el conocimiento de los estudiantes.
Los datos presentados en el gráfico respaldan la hipótesis de que la intervención
fue efectiva para mejorar la concientización sobre ciberseguridad. Este incremento del
87,2% en las puntuaciones medias subraya la importancia de continuar desarrollando e
74
Figura
Comparación de medias de la
implementando iniciativas educativas en esta área, con el fin de fortalecer las
competencias de los estudiantes en un mundo cada vez más digitalizado y expuesto a
riesgos cibernéticos.
18.
Dimensión Seguridad y Protección de Dispositivos.
La Figura 18 muestra el promedio de las puntuaciones obtenidas por los
estudiantes en la Dimensión 1: Seguridad y Protección de Dispositivos. En el pre-test, la
media fue de 1,944, mientras que en el post-test aumentó a 2,803. Este cambio representa
una mejora del 44,2% en las puntuaciones, lo que refleja un avance importante en los
conocimientos y habilidades de los estudiantes respecto a esta dimensión luego de haber
participado en el programa.
Estos resultados indican que las estrategias utilizadas durante la intervención
fueron efectivas para ayudar a los estudiantes a entender mejor cómo proteger sus
75
Figura
Comparación de medias de la
dispositivos y aplicar prácticas más seguras en su uso diario. Además, el análisis
estadístico realizado respalda que esta diferencia entre los puntajes del antes y después es
significativa, lo que le da mayor solidez a estos hallazgos.
19.
Dimensión Gestión de Contraseñas y Seguridad de la
Información
La Figura 19 muestra las puntuaciones promedio obtenidas por los estudiantes en la
Dimensión 2: Gestión de Contraseñas y Seguridad de la Información. En el pre-test, la media
fue de 1,549, y después de la intervención aumentó a 2,718. Este incremento representa una
mejora del 75,5%, lo que evidencia un avance significativo en los conocimientos y
habilidades de los estudiantes en esta área específica.
Este resultado indica que las estrategias aplicadas durante el programa fueron muy
efectivas para ayudar a los estudiantes a comprender mejor la importancia de crear y manejar
76
Figura
Comparación de medias de la
contraseñas seguras, así como proteger adecuadamente su información personal y académica.
Además, el análisis estadístico realizado confirma que la diferencia entre los resultados del
antes y después es significativa, lo que refuerza la confianza en los resultados obtenidos.
20.
Dimensión Comportamiento en Línea y Uso de Redes
Sociales
La Figura 20 muestra los resultados obtenidos por los estudiantes en la Dimensión
3: Comportamiento en línea y uso de redes sociales. En el pre-test, la media fue de 1,634,
mientras que en el post-test aumentó a 2,887. Esta mejora representa un incremento del
76,7% en las puntuaciones, lo que indica un progreso notable en los conocimientos y en
las prácticas de los estudiantes después de participar en el programa de formación.
Estos resultados reflejan que las estrategias aplicadas fueron muy efectivas para
mejorar la conciencia y el comportamiento de los estudiantes en el entorno digital,
especialmente en el uso responsable y seguro de las redes sociales. Además, los análisis
77
Figura
Comparación de medias de la
estadísticos confirmaron que la diferencia entre los resultados antes y después es
significativa, lo que respalda la efectividad de la intervención.
En conjunto, los datos reflejados en la Figura 20 demuestran que el programa tuvo
un impacto muy positivo en esta dimensión. El alto porcentaje de mejora resalta la
importancia de seguir desarrollando iniciativas educativas que ayuden a los estudiantes a
78
desenvolverse con mayor seguridad en internet, sobre todo en un contexto donde los
riesgos digitales están cada vez más presentes.
Finalmente, al observar los resultados generales del programa en las tres
dimensiones evaluadas, se puede afirmar que la intervención fue altamente efectiva. En
la Dimensión 1: Seguridad y Protección de Dispositivos, se logró una mejora del 44,2%,
con un aumento en la media de 1,944 a 2,803. En la Dimensión 2: Gestión de Contraseñas
y Seguridad de la Información, la mejora fue del 75,5%, pasando de 1,549 a 2,718. Y en
la Dimensión 3: Comportamiento en Línea y Uso de Redes Sociales, se alcanzó un
incremento del 76,7%, elevando la media de 1,634 a 2,887.
Estos resultados reflejan no solo un aumento en el conocimiento, sino también un
cambio positivo en las actitudes y comportamientos de los estudiantes frente a la
ciberseguridad. Por ello, se considera fundamental seguir promoviendo este tipo de
programas, ya que demuestran ser herramientas efectivas para formar una comunidad
universitaria más segura y consciente en el entorno digital.
79
CAPITULO V: DISCUSIÓN
El primer objetivo específico de esta investigación fue conocer el nivel de
conocimiento y comprensión sobre ciberseguridad entre los estudiantes universitarios.
Antes de implementar el programa de formación, los resultados del pretest mostraban que
la mayoría tenía un nivel bajo o, en el mejor de los casos, moderado en las tres
dimensiones evaluadas: seguridad y protección de dispositivos, gestión de contraseñas y
comportamiento en línea.
Estos hallazgos coinciden con lo reportado por Ahamed et al. (2024), quienes
también encontraron que existe una relación positiva entre el conocimiento y la conciencia
en ciberseguridad en estudiantes universitarios. Sin embargo, a diferencia de ese estudio,
en el nuestro no se abordó la autopercepción de habilidades, lo que representa una
diferencia metodológica importante.
Algo similar fue encontrado por Alrobaian et al. (2023), quienes detectaron
debilidades en el conocimiento de estudiantes en Arabia Saudita. Ellos propusieron
recomendaciones centradas en mejorar la toma de decisiones sobre privacidad, mientras
que en nuestro caso, el enfoque estuvo en reforzar las prácticas básicas de protección
digital. Por su parte, Aljohni et al. (2021) identificaron que los niveles de conciencia
variaban según la carrera de estudio, un factor que no se consideró en nuestro trabajo, ya
que la muestra no fue segmentada por facultades o especialidades.
En cuanto a la dimensión de gestión de contraseñas y protección de la información,
Alqahtani (2022) encontró que la seguridad en el uso de contraseñas y la conducta en
redes sociales tienen un impacto directo en la conciencia en ciberseguridad, lo cual se
relaciona con los resultados obtenidos en esta investigación, donde esta dimensión mejoró
en un 75.5% tras la intervención. De manera complementaria, Rahim et al. (2019)
80
demostraron en su estudio con jóvenes de Singapur que los programas educativos no solo
incrementan el conocimiento, sino también las habilidades prácticas para proteger datos
personales, lo cual coincide con lo que se logró en nuestra población estudiantil.
En lo que respecta a la dimensión de comportamiento en línea y uso de redes
sociales, Eltahir & Ahmed (2023) reportaron niveles bajos de conciencia en estudiantes
sudaneses, un panorama que también observamos en nuestra etapa diagnóstica inicial. No
obstante, en nuestro caso, la intervención elevó esta dimensión en un 76,7%, lo que
representa una mejora notable frente a los hallazgos de ese estudio.
Por otro lado, Alqahtani & Kavakli-Thorne (2020) usaron una metodología
distinta basada en realidad aumentada para concientizar a los estudiantes, mientras que
nuestro enfoque fue más tradicional, con talleres presenciales. Esto abre la posibilidad de
explorar en el futuro herramientas más interactivas que podrían potenciar aún más el
impacto educativo.
El estudio de Daengsi et al. (2022), aplicado en una institución financiera
tailandesa, también mostró resultados positivos tras una intervención en ciberseguridad,
aunque en un contexto empresarial. A pesar de las diferencias, los resultados se alinean
con los nuestros al evidenciar mejoras en las prácticas de seguridad digital tras una
capacitación estructurada.
En cuanto a los instrumentos de evaluación, Tempestini et al. (2023) desarrollaron
el CAIN, una herramienta específica basada en la norma ISO/IEC 27032. Si bien nosotros
utilizamos un cuestionario adaptado y validado mediante Alfa de Cronbach (0.801), su
instrumento fue más sofisticado, lo cual podría haber influido en la profundidad del
análisis comparativo entre estudios.
81
Por su parte, Lee & Kim (2023) analizaron cómo la percepción del riesgo y la
conciencia de ciberseguridad influyen en comportamientos de protección digital en
diferentes generaciones. Aunque nuestro estudio se centró solo en población joven
universitaria, sus conclusiones respaldan lo que encontramos: la conciencia de los riesgos
es clave para motivar buenas prácticas.
Desde otra perspectiva, Chaudhary et al. (2023) evaluaron recursos educativos
para pymes y concluyeron que muchas veces estos no se ajustan bien a su público. Esto
también se aplica al contexto educativo, y refuerza nuestra conclusión de que los
programas deben diseñarse pensando en las características reales del público objetivo, en
este caso, los estudiantes.
A nivel nacional, Revilla et al. (2023) hallaron una diversidad en las prácticas de
higiene digital entre estudiantes de distintas universidades latinoamericanas, lo que
también se observó en nuestra muestra. La diferencia fue que, gracias a la intervención,
logramos elevar significativamente el nivel general de conciencia entre los estudiantes.
Jalil et al. (2024) mostraron que una estructura clara en la implementación del
programa (iniciación, desarrollo, ejecución y evaluación) garantiza buenos resultados.
Esta lógica fue la misma que aplicamos, lo cual fortalece aún más la validez de nuestro
enfoque.
Finalmente, Córdova & Rodríguez (2023) lograron resultados positivos al
implementar el marco NIST CSF en una empresa peruana. Aunque su estudio fue en un
entorno diferente, sus hallazgos coinciden con los nuestros: los marcos normativos
internacionales, cuando se aplican adecuadamente, ayudan a fortalecer la seguridad
digital tanto en contextos empresariales como educativos.
82
CONCLUSIONES
Respecto al objetivo general, que fue diseñar e implementar un programa de
formación en ciberseguridad basado en las normativas ISO/IEC 27001:2022 y NIST CSF
2.0 para estudiantes de la Universidad Nacional Pedro Ruiz Gallo, se concluyó que el
programa tuvo un impacto positivo y significativo. Al finalizar la intervención, el 78.9%
de los estudiantes alcanzó un nivel alto de conocimiento, en contraste con el 1.4%
registrado antes del programa. Esto demuestra que la formación fue efectiva para mejorar
el nivel de conciencia y las prácticas en seguridad digital.
En cuanto al primer objetivo específico, que fue diagnosticar el nivel inicial de
conocimiento en ciberseguridad, se identificó que el 98.6% de los estudiantes se
encontraba en niveles bajos o moderados. Estos datos justificaron la necesidad de aplicar
el programa y dieron sustento a la planificación de sus contenidos.
Respecto al segundo objetivo específico, se logró diseñar un programa adaptado a
las necesidades del grupo, con base en estándares reconocidos internacionalmente. El
contenido incorporó buenas prácticas y lineamientos de las normativas ISO/IEC
27001:2022 y NIST CSF 2.0, lo que permitió brindar una formación sólida y alineada con
las exigencias del entorno digital actual.
En cuanto al tercer objetivo específico, tras la implementación del programa, se
observó una mejora significativa en el nivel de conocimiento y en las prácticas de
seguridad de los estudiantes. En el post-test, el 78.9% alcanzó un nivel alto, el 16.9% se
mantuvo en nivel medio y solo el 4.2% en nivel bajo, confirmando la efectividad del
contenido y la metodología utilizada.
Esta investigación aporta evidencia concreta sobre la efectividad de programas de
concienciación en ciberseguridad diseñados con base en normativas internacionales,
83
aplicados en un contexto universitario peruano. Además, demuestra que una estrategia
bien estructurada y centrada en las necesidades reales de los estudiantes puede generar
mejoras sustanciales en su capacidad para enfrentar riesgos digitales.
Como recomendaciones para futuras investigaciones, se sugiere ampliar el tamaño
y la diversidad de la muestra para obtener resultados más generales, aplicar metodologías
mixtas que integren percepciones cualitativas, y explorar herramientas educativas más
innovadoras como la gamificación o la realidad aumentada. Estos enfoques pueden
complementar lo logrado hasta ahora y ayudar a fortalecer aún más la cultura de
ciberseguridad en el ámbito universitario.
84
RECOMENDACIONES
Se recomienda que la Universidad Nacional Pedro Ruiz Gallo continúe
implementando programas de formación en ciberseguridad de manera sostenida. Es
importante que estos programas se mantengan actualizados, incorporando los avances
tecnológicos más recientes y alineándose con normativas internacionales como la
ISO/IEC 27001:2022 y el NIST CSF 2.0. Esto permitirá que los estudiantes no solo
mantengan sus conocimientos al día, sino que también fortalezcan sus hábitos y prácticas
de seguridad digital de forma continua.
Además, sería ideal realizar evaluaciones periódicas del programa para medir su
impacto a largo plazo y detectar posibles áreas de mejora. Estos seguimientos permitirán
ajustar los contenidos según las nuevas necesidades que vayan surgiendo en la comunidad
estudiantil y en el entorno digital en general.
También se sugiere ampliar el alcance del programa a toda la comunidad
universitaria, incluyendo a los docentes y al personal administrativo. La idea es que toda
la institución adopte una cultura de seguridad digital, lo cual ayudaría a reducir riesgos
cibernéticos en todos los niveles de la universidad.
Otra propuesta importante es fomentar la creación de grupos de discusión y redes
entre estudiantes. Estos espacios servirían para compartir experiencias, buenas prácticas
y mantenerse informados sobre nuevas amenazas y formas de protección. Este tipo de
intercambio puede enriquecer mucho el aprendizaje y fortalecer el sentido de comunidad
frente a los desafíos digitales.
Por último, se recomienda incluir en el programa módulos prácticos y
simulaciones de ataques cibernéticos. Estas actividades ayudarán a que los estudiantes
85
pongan en práctica lo aprendido en un entorno seguro y controlado, preparándolos mejor
para afrontar situaciones reales en las que se vean expuestos a riesgos digitales.
86
REFERENCIAS BIBLIOGRÁFICAS
Ahamed, B., Polas, M. R. H., Kabir, A. I., Sohel-Uz-Zaman, A. S. Md., Fahad, A. A.,
Chowdhury, S., & Rani Dey, M. (2024). Empowering Students for Cybersecurity
Awareness Management in the Emerging Digital Era: The Role of Cybersecurity
Attitude in the 4.0 Industrial Revolution Era. Sage Open, 14(1),
21582440241228920. [Link]
Aljohni, W., Elfadil, N., Jarajreh, M., & Gasmelsied, M. (2021). Cybersecurity Awareness
Level: The Case of Saudi Arabia University Students. International
Journal of Advanced Computer Science and Applications, 12(3), 276-281.
Scopus. [Link]
Alodhyani, F., Theodorakopoulos, G., & Reinecke, P. (2020). Password Managers—It’s
All about Trust and Transparency. Future Internet, 12(11), Article 11.
[Link]
Alqahtani, H., & Kavakli-Thorne, M. (2020). Design and Evaluation of an Augmented
Reality Game for Cybersecurity Awareness (CybAR). Information, 11(2), Article
2. [Link]
Alqahtani, M. A. (2022). Factors Affecting Cybersecurity Awareness among University
Students. Applied Sciences, 12(5), Article 5.
[Link]
Alrobaian, S., Alshahrani, S., & Almaleh, A. (2023). Cybersecurity Awareness
Assessment among Trainees of the Technical and Vocational Training
Corporation. Big Data and Cognitive Computing, 7(2), Article 2.
[Link]
Arias-Pérez, J. (2015). Aceptación del internet móvil en Medellín y su Área
Metropolitana: Estudio aplicado a usuarios de teléfonos móviles.
Bolat, P., & Kayişoğlu, G. (2019). Antecedents and Consequences of Cybersecurity
87
Awareness: A Case Study for Turkish Maritime Sector. Journal of ETA Maritime
Science, 7(4), 344-360. [Link]
Catota, F. E., Morgan, M. G., & Sicker, D. C. (2019). Cybersecurity education in a
developing nation: The Ecuadorian environment. Journal of Cybersecurity, 5(1),
tyz001. [Link]
Chaudhary, S., Gkioulos, V., & Goodman, D. (2023). Cybersecurity Awareness for
Small and Medium-Sized Enterprises (SMEs): Availability and Scope of Free
and Inexpensive Awareness Resources. En S. Katsikas, F. Cuppens, C.
Kalloniatis, J. Mylopoulos, F. Pallas, J. Pohle, M. A. Sasse, H. Abie, S. Ranise,
L. Verderame, E. Cambiaso, J. Maestre Vidal, M. A. Sotelo Monge, M.
Albanese, B. Katt, S. Pirbhulal, & A. Shukla (Eds.), Computer Security.
ESORICS 2022 International Workshops (pp. 97-115). Springer International
Publishing. [Link]
Chaudhary, S., Pape, S., Kompara, M., Kavallieratos, G., & Gkioulos, V. (2022).
Guidelines for Enhancement of Societal Security Awareness.
[Link]
Cisco. (2021). What Is Device Security? Cisco.
[Link]
[Link]
Citrix. (2025). What is Device Security? Device Security Strategies - Citrix. [Link].
[Link]
Cordova, Y., & Rodriguez, J. A. (2023). Modelo de ciberseguridad para mejorar la
seguridad de la información, basada en NIST CSF en JRM Solutions Perú, 2023.
Repositorio Institucional - UTP.
[Link]
88
CSF Tools. (2024, marzo 1). Cybersecurity Framework v2.0.
[Link]
Daengsi, T., Pornpongtechavanich, P., & Wuttidittachotti, P. (2022). Cybersecurity
Awareness Enhancement: A Study of the Effects of Age and Gender of Thai
Employees Associated with Phishing Attacks. Education and Information
Technologies, 27(4), 4729-4752. [Link]
Davis, F. D. (1993). User acceptance of information technology: System characteristics,
user perceptions and behavioral impacts. International Journal of Man-Machine
Studies, 38(3), 475-487. [Link] de Bruijn, H.,
& Janssen, M. (2017). Building Cybersecurity Awareness: The need for evidence-based
framing strategies. Government Information Quarterly, 34(1), 1-
7. [Link]
DeVellis, R. F. (2016). Scale Development: Theory and Applications. SAGE
Publications.
Dimakopoulou, A., & Rantos, K. (2024). Comprehensive Analysis of Maritime
Cybersecurity Landscape Based on the NIST CSF v2.0. Journal of Marine
Science and Engineering, 12(6), Article 6.
[Link]
Djebbar, F., & Nordström, K. (2023). A Comparative Analysis of Industrial
Cybersecurity Standards. IEEE Access, 11, 85315-85332. IEEE Access.
[Link]
Eltahir, M., & Ahmed, O. (2023). Cybersecurity Awareness in African Higher Education
Institutions: A Case Study of Sudan. Information Sciences Letters, 12(1), 171-
183. [Link]
Erendor, M. E., & Yildirim, M. (2022). Cybersecurity Awareness in Online Education: A
Case Study Analysis. IEEE Access, 10, 52319-52335. IEEE Access.
89
[Link]
Gu, W., & Liu, Y. (2011). SaaS-Based Services Information Technology Acceptance
Model. 2011 International Conference of Information Technology, Computer
Engineering and Management Sciences, 1, 87-90.
[Link]
Guo, H., Wei, M., Huang, P., & Chekole, E. G. (2021). Enhance Enterprise Security
through Implementing ISO/IEC 27001 Standard. 2021 IEEE International
Conference on Service Operations and Logistics, and Informatics (SOLI), 1-6.
[Link]
Hanacek, N. (2023). NIST Drafts Major Update to Its Widely Used Cybersecurity
Framework. NIST. [Link]
major-update-its-widely-used-cybersecurity-framework
Hassan, N. A., & Hijazi, R. (2017). Chapter 5—Data Hiding Using Encryption
Techniques. En N. A. Hassan & R. Hijazi (Eds.), Data Hiding Techniques in
Windows OS (pp. 133-205). Syngress. [Link]
804449-0.00005-1
Hätinen, M. (2024). Evolution of cybersecurity risk management standardization:
Comparison of the NIST Cybersecurity Framework version 1.1 and 2.0.
[Link]
Hedayati, S., Damghanian, H., Farhadinejad, M., & Rastgar, A. A. (2023). Meta-
analysis on application of Protection Motivation Theory in preventive behaviors
against COVID-19. International Journal of Disaster Risk Reduction, 94,
103758. [Link]
Hernández, Fernández Collado, C., & Baptista Lucio, P. (2014). Metodología de la
investigación. McGraw Hill España.
[Link]
90
ITU-T. (2008). X.1205: Overview of cybersecurity.
[Link]
I!!PDF-E&type=items
Jalil, M., Ali, N. H., Yunus, F., Zaki, F. A. M., Hsiung, L. H., & Almaayah, M. A.
(2024). Cybersecurity Awareness among Secondary School Students Post Covid-
19 Pandemic. Journal of Advanced Research in Applied Sciences and
Engineering Technology, 37(1), Article 1.
[Link]
Kerlinger, F., & Lee, H. (with Internet Archive). (2002). Investigación del
comportamiento. México : McGraw-Hill.
[Link]
Khader, M., Karam, M., & Fares, H. (2021). Cybersecurity Awareness Framework for
Academia. Information, 12(10), Article 10.
[Link]
Lee, C. S., & Kim, D. (2023). Pathways to Cybersecurity Awareness and Protection
Behaviors in South Korea. Journal of Computer Information Systems, 63(1), 94-
106. [Link]
Lee, Y.-C., Li, M.-L., Yen, T.-M., & Huang, T.-H. (2010). Analysis of adopting an
integrated decision making trial and evaluation laboratory on a technology
acceptance model. Expert Systems with Applications, 37(2), 1745-1754.
[Link]
Liao, S.-H., Widowati, R., & Hsieh, Y.-C. (2021). Investigating online social media users’
behaviors for social commerce recommendations. Technology in Society,
66, 101655. [Link]
Malatji, M. (2023). Management of enterprise cyber security: A review of ISO/IEC
27001:2022. 2023 International Conference On Cyber Management And
91
Engineering (CyMaEn), 117-122.
[Link]
Master, A. (2022). Password Managers: Secure Passwords the Easy Way. Purdue
Extension. [Link]
Mirtsch, M., Kinne, J., & Blind, K. (2021). Exploring the Adoption of the International
Information Security Management System Standard ISO/IEC 27001: A Web
Mining-Based Analysis. IEEE Transactions on Engineering Management, 68(1),
87-100. IEEE Transactions on Engineering Management.
[Link]
Mohammed, M., & Bamasoud, D. M. (2022). THE IMPACT OF ENHANCING
AWARENESS OF CYBERSECURITY ON UNIVERSITIES STUDENTS: A
SURVEY PAPER. Journal of Theoretical and Applied Information Technology,
100(15), 4756-4766. Scopus.
Montañez, J., & Palma, A. (2023). Propuesta para la Elaboración de Baremos de un
Instrumento en Trabajos de Investigación. Ciencia Latina Revista Científica
Multidisciplinar, 7(6), Article 6. [Link]
Mou, J., Cohen, J., & Kim, J. (2017). A Meta-Analytic Structural Equation Modeling
Test of Protection Motivation Theory in Information Security Literature. ICIS
2017 Proceedings. [Link]
Nazneen, S., Xu, H., Ud Din, N., & Karim, R. (2021). Perceived COVID-19 impacts and
travel avoidance: Application of protection motivation theory. Tourism
Review, 77(2), 471-483. [Link]
NIST. (2021). Securing Small-Business and Home Internet of Things (IoT) Devices:
Mitigating Network-Based Attacks Using Manufacturer Usage Description
(MUD). [Link]
92
NIST. (2024). NIST Releases Version 2.0 of Landmark Cybersecurity Framework. NIST.
[Link]
landmark-cybersecurity-framework
Oviedo, H. C., & Campo-Arias, A. (2005). Aproximación al uso del coeficiente alfa de
Cronbach. Revista Colombiana de Psiquiatría, 34(4), 572-580.
Quayyum, F., Cruzes, D. S., & Jaccheri, L. (2021). Cybersecurity awareness for
children: A systematic literature review. International Journal of Child-
Computer Interaction, 30, 100343. [Link]
Rahim, N. H. A., Hamid, S., & Kiah, M. L. M. (2019). ENHANCEMENT OF
CYBERSECURITY AWARENESS PROGRAM ON PERSONAL DATA
PROTECTION AMONG YOUNGSTERS IN MALAYSIA: AN
ASSESSMENT. Malaysian Journal of Computer Science, 32(3), Article 3.
[Link]
Revilla, L., Montoya, J., & Ramamoorthi, L. (2023). Exploring Cybersecurity
Awareness Among Students from Two Latin American Universities: An
Empirical Analysis. 2023 World Engineering Education Forum - Global
Engineering Deans Council (WEEF-GEDC), 1-7.
[Link]
Rogers, R. W. (1975). A Protection Motivation Theory of Fear Appeals and Attitude
Change1. The Journal of Psychology, 91(1), 93-114.
[Link]
Salminen, M., Candelin, N., Cullen, K., Latvanen, S., Lindroth, M., & Matilainen, T.
(2023, mayo 26). Cybersecurity education in European higher education
institutions. Ninth International Conference on Higher Education Advances.
Ninth International Conference on Higher Education Advances.
93
[Link]
Sammons, J., & Cross, M. (2017). Chapter 2—Before connecting to the Internet. En J.
Sammons & M. Cross (Eds.), The Basics of Cyber Safety (pp. 29-52). Syngress.
[Link]
Shah, M. U., Iqbal, F., Rehman, U., & Hung, P. C. K. (2023). A Comparative
Assessment of Human Factors in Cybersecurity: Implications for Cyber
Governance. IEEE Access, 11, 87970-87984. IEEE Access.
[Link]
Shaw, R. S., Chen, C. C., Harris, A. L., & Huang, H.-J. (2009). The impact of information
richness on information security awareness training effectiveness.
Computers and Education, 52(1), 92-100. Scopus.
[Link]
Sutton, S. R. (2001). Health Behavior: Psychosocial Theories. En International
Encyclopedia of the Social & Behavioral Sciences (pp. 6499-6506).
[Link]
Tang, D., & Chen, L. (2011). A review of the evolution of research on information
Technology Acceptance Model. 2011 International Conference on Business
Management and Electronic Information, 2, 588-591.
[Link]
Tempestini, G., Rovira, E., Pyke, A., & Di Nocera, F. (2023). The Cybersecurity
Awareness INventory (CAIN): Early Phases of Development of a Tool for
Assessing Cybersecurity Knowledge Based on the ISO/IEC 27032. Journal of
Cybersecurity and Privacy, 3(1), Article 1. [Link]
UIT. (2008). UIT-T X.1205: Seguridad en el ciberespacio—Ciberseguridad—Aspectos
generales de la ciberseguridad.
von Solms, R., & van Niekerk, J. (2013). From information security to cyber security.
94
Computers & Security, 38, 97-102. [Link]
Wilson, M., & Hash, J. (2003). Building an Information Technology Security Awareness
and Training Program. NIST. [Link]
information-technology-security-awareness-and-training-program
Yerby, J., & Floyd, K. (2018). Faculty and Staff Information Security Awareness and
Behaviors. Journal of The Colloquium for Information Systems Security
Education, 6(1), Article 1.
ANEXOS
Anexo 01: Instrumento
UNIVERSIDAD NACIONAL PEDRO RUIZ GALLO
FACULTAD DE INGENIERIA CIVIL, DE SISTEMAS Y DE
ARQUITECTURA ESCUELA PROFESIONAL DE INGENIERÍA DE
SISTEMAS
Cuestionario para medir la variable Nivel de Concienciación en Ciberseguridad de
los Estudiantes
Estimado/a participante:
Esta es una investigación llevada a cabo por una estudiante de la Universidad Nacional
Pedro Ruiz Gallo. Los datos recopilados serán anónimos, tratados de forma confidencial
y tienen una finalidad netamente académica. Por tanto, de manera voluntaria; SÍ ( ) NO
( ) doy mi consentimiento para participar en la investigación titulada "Implementación
de un programa de concientización en ciberseguridad para estudiantes de la
Universidad Nacional Pedro Ruiz Gallo: Un enfoque basado en ISO/IEC 27001:2022
y NIST CSF 2.0". Asimismo, autorizo que los resultados de la presente investigación se
publiquen manteniendo mi anonimato.
Por favor, marque con una “X” el número que mejor refleje su nivel de acuerdo con cada
uno de los ítems, utilizando la siguiente escala:
Enunciado ESCALA
Con qué frecuencia
95
Dimensión: Seguridad y Protección de Dispositivos 1 2 3 4 5
1. Descargo software antivirus gratuito de una fuente
desconocida.
2. Desactivo el antivirus en mi computadora para poder
descargar información de sitios web.
3. Verifico las actualizaciones del software antivirus que
tengo instalado en mi computadora.
4. Verifico que el software de mi computadora esté
actualizado.
5. Descargo con frecuencia material no autenticado, como
software, documentos o archivos multimedia, de sitios
web a mi computadora sin verificar su autenticidad, es
decir, archivos cuyo origen o seguridad no han sido
verificados.
6. Almaceno en la nube información personal o sensible,
como documentos académicos o fotos.
7. Almaceno información sensible o relacionada con mis
estudios en dispositivos electrónicos de mi propiedad,
como smartphones, tabletas o laptops, sin tomar medidas
de seguridad.
8. Uso una unidad USB, memoria extraíble, microSD,
disco duro externo u otros dispositivos de
almacenamiento externo, ya sea propia o prestada.
9. Uso Wi-Fi público de acceso gratuito.
Dimensión: Gestión de Contraseñas y Seguridad de la
1 2 3 4 5
Información
10. Comparto mis contraseñas con amigos o compañeros
de clase.
11. Uso un gestor de contraseñas para crear y almacenar
contraseñas seguras y únicas.
12. Uso o creo con frecuencia contraseñas que son fáciles
de descifrar, como aquellas que contienen información
personal (por ejemplo, nombre de familia o fecha de
nacimiento).
13. Utilizo la misma contraseña para acceder a múltiples
sitios web.
14. Ingreso información de pago en sitios web que no
tienen información/certificación de seguridad clara (por
ejemplo, sin indicador https).
96
Dimensión: Comportamiento en Línea y Uso de Redes
1 2 3 4 5
Sociales
15. Comparto mi ubicación actual en redes sociales.
16. Acepto solicitudes de amistad en redes sociales porque
reconozco la foto de la otra persona.
17. Verifico las políticas de privacidad de las redes sociales
antes de compartir información personal.
18. Envío información personal, como mi nombre,
dirección, número de teléfono o datos financieros, a
entidades o personas desconocidas a través de Internet.
19. Hago clic en enlaces web contenidos en correos
electrónicos no solicitados de fuentes desconocidas.
20. Hago clic en enlaces web contenidos en correos
electrónicos de amigos o compañeros de clase en los que
no confío completamente.
21. Verifico si la dirección web empieza con "[Link]
antes de ingresar información personal en sitios web.
22. Descargo medios digitales (como música, películas,
juegos) de fuentes no oficiales o sin licencia (por ejemplo,
sitios web de descarga gratuita no autorizados).
23. Confío en los consejos sobre ciberseguridad de un
amigo o compañero de clase, incluso cuando no estoy
seguro de su conocimiento en el tema.
97
Anexo 02:
"Ciberseguridad en la Era Digital: Protege Tu Información y Fortalece Tu Seguridad
Online"
Modulo 1
Introducción a la Ciberseguridad y Principales Amenazas
Objetivo Aumentar la conciencia sobre la vulnerabilidad ante amenazas digitales comunes y la
importancia de adoptar medidas protectoras.
Temas Phishing, malware, robo de identidad.
Enfoque ISO/IEC 27001:2022 Enfoque NIST CSF 2.0
5.7 Inteligencia de amenazas: Función: Identificar (ID):
Incorporar actividades de análisis de amenazas • Evaluación de Riesgos ([Link]-03) Se
actuales como phishing y malware, utilizando identifican amenazas internas y
datos de fuentes de inteligencia para demostrar externas, como phishing y malware.
ejemplos reales. • Gestión de Activos ([Link]-01)
Se introducen inventarios de activos
digitales (hardware, software) para
6.3 Capacitación y concienciación en
enseñar a los estudiantes qué elementos
seguridad de la información: pueden estar en riesgo.
Ofrecer sesiones educativas y actualizaciones
periódicas sobre las amenazas digitales para
fortalecer la conciencia y comprensión de los
estudiantes
Actividades
• Ejemplos reales de ataques.
• Simulación práctica de detección de phishing
Modulo 2
Seguridad y protección de dispositivos
Objetivo Enseñar el uso eficaz de herramientas básicas para la protección digital.
Temas Antivirus, gestores de contraseñas, uso seguro de Wi-Fi público.
Enfoque ISO/IEC 27001:2022 Enfoque NIST CSF 2.0
98
8.7 Protección contra malware: Función: Proteger (PR):
Implementar y demostrar el uso de software • Gestión de Identidades, Autenticación y
antivirus en los talleres para asegurar que los Control de Acceso ([Link]-03)
dispositivos estén protegidos contra software Se enseñan técnicas de autenticación
malicioso. seguras, como la implementación de
8.5 Autenticación segura: MFA.
Fomentar el uso de autenticación multifactor • Concienciación y Capacitación ([Link]-
(MFA) como parte del ejercicio práctico, 01)
alineado con las mejores prácticas de seguridad. Se capacita a los estudiantes para utilizar
5.9 Inventario de información y activos antivirus y gestores de contraseñas de
asociados: manera efectiva.
Mantener una lista de software utilizado por los • Seguridad de la Plataforma ([Link]-05):
estudiantes para gestionar el acceso y garantizar Se fomenta la prevención de instalación
la seguridad de los recursos educativos. de software no autorizado.
Actividades
• Tips para protección de dispositivos
Modulo 3
Gestión de Contraseñas y Seguridad de la Información
Objetivo Fomentar la creación y gestión segura de contraseñas y el almacenamiento de datos.
Temas Creación de contraseñas fuertes, autenticación multifactor (MFA), almacenamiento
seguro.
Enfoque ISO/IEC 27001:2022 Enfoque NIST CSF 2.0
99
5.17 Información de autenticación: Función: Proteger (PR):
Instruir a los estudiantes sobre el manejo • Gestión de Identidades, Autenticación y
adecuado de credenciales, incluyendo la creación Control de Acceso ([Link]-01 y [Link]-
de contraseñas seguras y el uso de MFA. 05):
8.12 Prevención de fugas de datos: Establecimiento de políticas de creación
Implementar medidas para evitar el de contraseñas y autenticación segura
almacenamiento inseguro de contraseñas y datos mediante MFA.
sensibles, utilizando herramientas de gestión • Seguridad de los Datos ([Link]-01 y
segura. [Link]-11):
8.10 Eliminación de información: Protección de datos en reposo y respaldo
seguro de credenciales.
Enseñar procedimientos para eliminar
información personal de manera segura al
finalizar las actividades, alineado con las
políticas de seguridad
Actividades
• Demostración con ejemplos de contraseñas seguras y fuertes.
Modulo 4
Comportamiento en Línea y Uso de Redes Sociales
Objetivo Promover prácticas seguras en el entorno digital y en las redes sociales.
Temas Configuración de privacidad, manejo seguro de información, precauciones con
enlaces.
Enfoque ISO/IEC 27001:2022 Enfoque NIST CSF 2.0
100
5.14 Transferencia de información: Función: Proteger (PR):
Establecer reglas claras para la transferencia • Concienciación y Capacitación ([Link]-
segura de información a través de redes sociales 02):
y otros canales digitales. Capacitar a los estudiantes sobre buenas
prácticas en redes sociales.
8.23 Filtrado web: • Seguridad de la Plataforma ([Link]-04):
Utilizar herramientas de filtrado para controlar el Monitoreo de actividades para detectar
acceso a sitios web potencialmente peligrosos, posibles amenazas en el uso de redes
demostrando cómo protegerse del contenido sociales.
malicioso. Función: Identificar (ID):
• Evaluación de Riesgos ([Link]-04):
Identificar los riesgos de compartir
7.7 Regla de escritorio limpio y pantalla
información en línea y evaluar su
limpia: impacto potencial.
Promover buenas prácticas de seguridad en
línea, incluyendo mantener pantallas limpias y
evitar dejar datos sensibles visibles en entornos
públicos.
Actividades
• Evaluación de la configuración de privacidad en cuentas personales.
• Dinámica de identificación de enlaces seguros en correos electrónicos.
Anexo 03:
Validación de instrumento
101
102
103
104
105
106
107
108
109
110
111
112
113
Anexo 03:
Aplicación del programa de concientización en ciberseguridad a los estudiantes de la
Universidad Nacional Pedro Ruiz Gallo.
114