Casos de éxito

Ciberseguridad en Instituciones de Pago: cómo iugu fue más allá del compliance con gamificación

¿Cómo iugu fue más allá del compliance con gamificación?

Conoce cómo la institución de pagos iugu — una empresa de tecnología especializada en infraestructura financiera — logró implementar una cultura de concientización en ciberseguridad que fue más allá del compliance y se convirtió en parte del ADN de la empresa. 

Conociendo a iugu

Fundada en 2012, iugu es una empresa brasileña de tecnología que ofrece un ecosistema completo de infraestructura financiera. 

iugu cuenta con soluciones que simplifican y automatizan las operaciones financieras, impulsando a los negocios a crecer con eficiencia, previsibilidad y control, eliminando complejidades y potenciando resultados. 

iugu nació 100% cloud. Por eso, la preocupación por la ciberseguridad siempre formó parte de la realidad de la institución desde el inicio de su trayectoria, no como un complemento, sino como un pilar esencial del negocio. 

Además, por ser una institución aprobada por el Banco Central de Brasil y contar con reconocimiento PCI DSS, la empresa siempre ha cumplido con las exigencias de auditorías, controles y conformidad regulatoria.

En busca de una cultura de concientización

Aunque estaba inserta en un entorno altamente regulado y técnicamente maduro, iugu enfrentaba un desafío común a muchas organizaciones: transformar la concientización en ciberseguridad en algo que fuera más allá del cumplimiento formal de requisitos y pasara, de hecho, a formar parte de la rutina de las personas. 

La empresa ya contaba con su propia plataforma de aprendizaje. Sin embargo, los entrenamientos disponibles estaban mayoritariamente orientados al compliance y adoptaban un formato más estático, una percepción compartida por los propios colaboradores. 

“Hablar de ciberseguridad requiere algo más dinámico. Los entrenamientos formales y regulatorios son más densos y pueden parecer alejados de las situaciones del día a día” , afirma Ricardo Chagas, Gerente de Infraestructura y Seguridad de la Información de iugu.

Era necesario encontrar un camino que hiciera que el aprendizaje fuera más ligero, continuo y cercano al día a día de las personas. 

 

Cuando la ciberseguridad gana nombre dentro de iugu

El punto de inflexión ocurrió cuando iugu conoció Hacker Rangers. En busca de una nueva dinámica y de una capacitación que involucrara a las personas, la empresa realizó una investigación de mercado hasta llegar a una solución completamente gamificada. 

Después de una presentación de Vinícius Perallis, CEO de Hacker Rangers, quedó claro que la propuesta iba más allá de contenidos puntuales. 

“Percibimos que no estábamos comprando solo contenido, sino algo que pasaría a formar parte del día a día de los colaboradores”, cuenta Ricardo.

Esta identificación también fue rápidamente percibida por el equipo de iugu, que adoptó la solución con facilidad. 

iugu tiene un ambiente más distendido, y Hacker Rangers refleja muy bien esa esencia: es ligero, accesible y, al mismo tiempo, mantiene el nivel de seriedad necesario” , complementa Alisson Almeida, analista de seguridad y responsable operativo del programa en la empresa. 

Ciberactitudes: cuando la ciberseguridad se convierte en conversación de pasillo

La transformación no tardó en aparecer. En poco tiempo, la ciberseguridad dejó de ser solo un punto de compliance o un tema restringido al área de seguridad y pasó a ocupar espacio junto con otros asuntos relevantes de la rutina de la empresa. 

Lo que más llamó la atención de los gestores del programa fue la naturalidad con la que el tema empezó a tratarse: algo que antes era casi un tabú, rodeado de cierto temor al hablar sobre incidentes y seguridad, se convirtió en parte de las conversaciones cotidianas. 

En los pasillos, en el café y en las pausas rápidas entre una tarea y otra, los términos técnicos comenzaron a surgir de forma natural. Los compañeros empezaron a compartir experiencias del día a día, como la activación de una configuración de seguridad, la identificación de fraudes o acciones adoptadas para proteger a personas cercanas. 

Muchos colaboradores incluso asumieron el papel de “ciberdetectives”, atentos a posibles fallas o situaciones sospechosas en el entorno laboral. Estos señalamientos comenzaron a registrarse por medio de las Ciberactitudes, en un formato más ligero, menos formal y alineado con el estilo de iugu.

Este movimiento dejó claro que la concientización había superado la pantalla de la plataforma y se había transformado en comportamiento. 

Hoy, la concientización en ciberseguridad dentro de iugu tiene un nombre: Hacker Rangers.” –  Ricardo Chagas.

La gamificación como principal aliada

A lo largo de los cinco años de uso de Hacker Rangers, iugu empezó a percibir una transformación que iba más allá de los números, rankings o volumen de interacciones con las Ciberactitudes. 

Según Alisson, el principal impacto estaba en la forma en que el conocimiento era absorbido, practicado y mantenido por las personas a lo largo del tiempo. 

Con el método gamificado, los contenidos de seguridad entraron en la rutina del día a día. Esto ayudó a reforzar los conceptos con frecuencia y despertó más interés en los colaboradores, que se sintieron motivados por la dinámica del juego, los desafíos y el sentido de progreso. 

Además, la plataforma facilitó el acompañamiento de la jornada de aprendizaje, con informes en tiempo real que permitieron identificar métricas, brechas de conocimiento y oportunidades para fortalecer la cultura de seguridad. 

Ricardo refuerza que uno de los cambios más claros está en el propio vocabulario de los colaboradores en el día a día: 

“Lo principal es el vocabulario de la gente. Hablar de ciberactitud y hablar de incidente son cosas que no serían normales. No escucharías términos de ciberseguridad en el café, en una charla durante una reunión… Y hoy eso pasa gracias a Hacker Rangers, lo que es muy bueno.”

Resultados que hablan por sí solos

Esta transformación cultural también se reflejó en los números. En la última temporada, más de 130 colaboradores accedieron a la plataforma y se registraron más de 270 Ciberactitudes, lo que evidencia no solo el compromiso, sino también la aplicación práctica de los aprendizajes en el día a día.

+130 accesos a la plataforma
+270 Ciberactitudes enviadas, con un promedio de 3,5 por usuario

Como la gamificación también está directamente relacionada con el reconocimiento, iugu promovió una acción especial que rápidamente ganó visibilidad interna. En la TV de la empresa, comenzaron a mostrarse los colaboradores que se destacaron en el ranking, presentados en un cuadro de “consejos de especialistas”. 

El impacto fue inmediato: la iniciativa valoró a quienes ya estaban comprometidos y despertó la curiosidad de los demás. El ranking pasó a ser acompañado con más atención y, al final de la temporada, los mejores puestos fueron premiados. 

Según Camila Tambacha, actual Cybersecurity Awareness Specialist de Hacker Rangers, iugu siempre ha sido un ejemplo cuando se trata de seguridad de la información: 

“Quiero destacar, en especial, una acción que realizamos quincenalmente en busca de la certificación Red Certified. Los resultados fueron tan buenos que la empresa no solo obtuvo la Red, sino que ahora acaba de alcanzar la Black Certified. Y eso muestra cómo los resultados son palpables: una verdadera transformación en los hábitos de los colaboradores.” 

Próximos pasos

Con la conquista de la tan esperada certificación Black Certified, iugu pasa a mirar los próximos pasos con foco en la evolución continua. 

El objetivo es mantener el alto nivel alcanzado y avanzar aún más en la madurez de la cultura de ciberseguridad. Entre las próximas metas está involucrar todavía más a los ejecutivos C-level, incorporándolos al ranking y fortaleciendo su presencia en el día a día de la seguridad de la información. 

La propuesta es simple y poderosa: acercar a todas las personas, independientemente de su cargo, y reforzar que la ciberseguridad es, por encima de todo, una responsabilidad compartida.