Saltar al contenido
Gianluca Castellucci El Arte del Engaño Hablemos

Concientización en ciberseguridad · factor humano

No atacan sistemas.
Atacan personas.

Capacito equipos para reconocer la manipulación antes de que ocurra. Y no lo explico con diapositivas: lo demuestro. Empecemos por vos.

Elegí una de estas tres palabras. La que quieras.

Cualquiera de las tres sirve para lo mismo: en la mayoría de los ataques, lo primero que se entrega no es una credencial. Es la atención. Eso es lo que trabajo con los equipos.

Qué acaba de pasar

El ataque no empieza en el sistema. Empieza en la atención.

Lo de arriba no fue un truco: fue una demostración medida. Una de las tres palabras apareció 180 milisegundos antes que las otras, y esa ventaja mínima alcanza para inclinar la mayoría de las elecciones sin que nadie lo note.

En un ataque real el mecanismo es el mismo, con más tiempo y más contexto: un remitente que parece conocido, una urgencia que no deja pensar, un pedido razonable en el momento justo. Cuando la persona decide, la decisión ya estaba influida.

Por eso una capacitación que sólo enumera señales de phishing no alcanza. Hay que hacer que el equipo lo viva, y recién después explicarlo.

Etapa 1 · Se vive

Técnicas de magia y mentalismo para que los participantes experimenten en primera persona cómo se obtiene información, se dirige la atención y se genera confianza.

Etapa 2 · Se analiza

Qué sucedió, por qué funcionó y en qué se parece a un ataque real. Acá aparece la teoría: ingeniería social, OSINT, identidad digital.

Etapa 3 · Se traduce

Se conecta con protección de datos, gestión del riesgo y el marco legal que aplica a la organización.

Método descrito por el autor en el brief del 13-08-2026, bloque «Quién sos en la web».

El diferencial

Tres disciplinas que casi nunca están en la misma persona

Derecho

El marco que regula la información y define qué es evidencia.

Abogado (esp. Derecho Penal), UBA · Posgrado en Cibercrimen y Evidencia Digital, UBA

Sistemas

La tecnología que la protege, y cómo se audita que así sea.

Analista de Sistemas, IFTS-GCABA · ISO 27001, PCI DSS, NIST

Magia

La conducta humana que puede ponerla en riesgo, demostrada en vivo.

Percepción · atención · sugestión · persuasión · confianza

«Creo que mi diferencial está justamente en ese punto de encuentro: entender el Derecho que regula la información, la Tecnología que la protege y la conducta humana que puede ponerla en riesgo.»

Gianluca Castellucci · brief del 13-08-2026, campo «bio»

Qué se puede contratar

Cuatro formas de trabajar juntos

Capacitaciones a empresas

Programas de Security Awareness centrados en el factor humano, no en la herramienta.

Ver detalle →

Charlas y conferencias

Ponencias para eventos, congresos y encuentros internos de compañía.

Ver detalle →

Asesoramiento jurídico

Derecho penal aplicado a delitos informáticos, evidencia digital y protección de datos.

Ver detalle →

Docencia

Formación en cibercrimen, evidencia digital y factor humano para ámbitos académicos y profesionales.

Ver detalle →

Límites permanentes del proyecto

Lo que este trabajo no va a hacer nunca

Estas ocho reglas las fijó Gianluca antes de dictar la primera charla, y no se negocian por cliente. Están acá porque un área de seguridad tiene derecho a saber de antemano qué va a pasar con su gente.

  1. No presentar la magia como un truco para engañar, sino como una herramienta pedagógica para demostrar principios de percepción, persuasión y manipulación.

  2. No utilizar información personal real de los participantes para exponerlos o avergonzarlos, especialmente datos sensibles.

  3. No enseñar técnicas que permitan realizar ataques reales; el foco siempre debe estar en comprender, detectar y prevenir.

  4. No prometer seguridad absoluta ni resultados que no podamos medir o respaldar.

  5. No convertir la propuesta en una capacitación técnica tradicional: el factor humano tiene que seguir siendo el eje.

  6. No sacrificar rigor profesional por impacto. La experiencia puede ser sorprendente, pero siempre debe tener una explicación seria detrás.

  7. Respetar privacidad, consentimiento y marco legal, especialmente cuando trabajemos con OSINT, identidad digital y datos personales.

  8. Nunca hacer sentir al participante que es "el problema". El objetivo es que entienda que todos podemos ser manipulados y que desarrollar conciencia es parte de la defensa.

Verbatim · brief del 13-08-2026, campo «limite_derechos»

¿Tu equipo reconocería el ataque mientras está ocurriendo?

Contame en qué contexto trabajás y armamos una propuesta concreta. Sin formato enlatado.