Aquí puede encontrar las General Technical Conditions para el uso de nuestros productos.
Versión actual: 26 de noviembre de 2024
1 Condiciones técnicas generales para el uso de nuestros productos
Este documento describe las condiciones técnicas generales para el uso de nuestros productos. Consulte su Feature Matrix para saber si un producto está incluido en su alcance de servicios.
Las General Technical Conditions para el uso de nuestros productos están sujetas a cambios. SoSafe se reserva el derecho de actualizar las General Technical Conditions sin previo aviso. Asegúrese de consultar la versión más reciente en https://link.sosafe-awareness.com/general-technical_conditions-en .
2 Navegadores compatibles
Los siguientes navegadores son compatibles y su uso es, por tanto, un requisito previo para la prestación de servicios: Google Chrome, Mozilla Firefox, Apple Safari y Microsoft Edge.
Desde abril de 2023, no ofrecemos compatibilidad con Microsoft Internet Explorer 11 para el Manager y E-Learning. En cuanto al Phishing Report Button, consulte el apartado 3.2.2: Navegadores web compatibles.
3 Módulos de servicio
Las siguientes secciones describen los servicios ofrecidos por SoSafe y definen los procesos y las interfaces organizativas necesarias para la prestación de servicios.
Al implementar estos módulos de servicio, el cliente tiene la obligación general de cooperar para garantizar la prestación de servicios por parte de SoSafe.
3.1 Simulación de phishing
El módulo de servicio de simulación de phishing comprende el envío de un número definido de correos electrónicos (previamente acordados) a los usuarios durante el período de servicio. Estos correos electrónicos simulan correos de phishing reales para aumentar la concienciación de los usuarios sobre los riesgos de ciberseguridad derivados de los ataques de phishing. Cuando un usuario hace clic en un elemento de phishing (imagen, enlace, etc.) en uno de los correos electrónicos de phishing simulados o es redirigido a una página de destino (como la página de inicio de sesión), se accede a una página web (en adelante denominada "página de aprendizaje"), que informa al usuario sobre la simulación y proporciona información concreta sobre cómo el correo electrónico en cuestión podría haber sido identificado como un intento de phishing.
3.1.1 Options de Phishing Simulation
- Para la simulación de Basic phishing, los clientes pueden configurar una simulación de referencia sencilla que envíe correos electrónicos de phishing a todos los usuarios de su organización. Los usuarios finales recibirán correos electrónicos de phishing de forma aleatoria durante el período de simulación que defina el cliente.
- Simulación de spear phishing: Todos los correos electrónicos están individualizados para el destinatario correspondiente mediante Placeholders estándar de phishing (como "Estimado Sr. García, ...") y en algunos casos también incluyen detalles como el nombre o la ubicación del cliente.
- Simulación de spear phishing personalizada: Si se contrata, los clientes pueden enviar 3 correos electrónicos de phishing simulados adicionales, que creamos junto con usted específicamente para su organización (como una simulación de fraude del CEO). Los correos electrónicos de phishing creados individualmente se proporcionan en inglés y alemán.
- Además de la simulación Basic, puede añadir phishing Targeted o Behavior-based:
- Targeted phishing ofrece una configuración sencilla en la que los clientes pueden enviar plantillas contextualmente relevantes a grupos de usuarios específicos, como finanzas, IT, HR o grupos dinámicos como los usuarios de "Sales Leadership". Para que esto sea posible, se necesitan grupos de usuarios específicos que reflejen estos grupos de enfoque.
- Simulation Studio - Sofie AI: dentro de la simulación de Targeted phishing, los clientes tendrán la posibilidad de crear sus propias plantillas, así como copiar plantillas creadas por SoSafe y adaptarlas a sus propias necesidades.
-
Behavior-based phishing: La simulación de phishing se adaptará al nivel de dificultad adecuado y a la cadencia correcta para cada usuario individual, con el fin de mejorar tanto la participación como la eficacia del aprendizaje. Por ejemplo, si un usuario final tiene un bajo nivel de concienciación ante amenazas de phishing, recibirá correos electrónicos de phishing simulados en el nivel de dificultad "fácil". Si un usuario tiene un alto nivel de concienciación ante amenazas, recibirá correos electrónicos de phishing simulados en el nivel de dificultad "difícil". Recomendamos este enfoque como la forma más eficaz de reducir el riesgo para su organización.
Para que estas funciones operen correctamente, debe configurar una conexión Entra ID activa y activar el seguimiento personalizado.
3.1.2 Whitelisting
Para garantizar que todos los correos electrónicos de phishing simulados se entregan a todos los usuarios que deben recibir formación, el cliente está obligado a configurar un whitelisting. Esta es una obligación de cooperación por parte del cliente, sin la cual SoSafe no puede garantizar la prestación de servicios. En este punto, el cliente será por tanto responsable de garantizar que los correos electrónicos de phishing simulados lleguen efectivamente en su forma completa a los buzones de correo de los usuarios y puedan utilizarse en el marco de la medida de formación. Si el cliente no puede influir en el whitelisting por sí mismo (por ejemplo, porque ha encargado a un proveedor de servicios de IT la gestión de sus sistemas informáticos), el cliente debe asegurarse de que el whitelisting se lleve a cabo de todos modos.
Para el whitelisting deben seguirse los siguientes pasos:
- Los servidores de correo electrónico de SoSafe deben incluirse en la lista blanca del sistema de correo electrónico receptor para evitar el rechazo de los correos entrantes.
- Cualquier sistema de filtrado existente (como una pasarela de correo segura) debe configurarse de manera que los correos de phishing simulados no se marquen como "correo no deseado" o "spam" y se pueda garantizar su entrega a los usuarios.
- Cualquier sistema existente proporcionado por el cliente para proteger el acceso a Internet desde los dispositivos de los usuarios (como pasarelas web, proxies o configuraciones de seguridad del sistema operativo) debe configurarse de manera que se garantice la visualización sin distorsiones de los correos electrónicos de phishing simulados en los programas de correo electrónico del usuario. Además, estos sistemas deben configurarse de modo que las páginas de aprendizaje puedan visualizarse a través de un navegador web.
- Además, los clientes también pueden incluir en la lista blanca lo siguiente:
- direcciones del remitente del sobre
- lista de dominios utilizados
- servidor de imágenes
SoSafe proporciona instrucciones para la implementación de estos pasos en herramientas seleccionadas. Las instrucciones también contienen toda la información técnica necesaria, como direcciones IP y nombres de servidor de los servidores de correo electrónico, URLs que deben habilitarse para los sistemas de filtrado y sistemas de protección de acceso. Tenga en cuenta que algunos servicios de terceros requieren soporte externo.
3.2 Phishing Report Button
El módulo de servicio Phishing Report Button es una funcionalidad que permite a los usuarios denunciar correos electrónicos que se consideran un posible ataque de phishing. El informe se envía a una dirección de correo electrónico definida por el cliente en forma de reenvío del correo electrónico sospechoso. Los correos electrónicos de phishing simulados de SoSafe no se reenvían, sino que se notifican a SoSafe. El cliente debe especificar una dirección de correo electrónico a la que se realizará el reenvío.
La funcionalidad se proporciona en forma de complemento de Microsoft Office. Para que el complemento de Outlook se cargue y funcione correctamente, deben cumplirse distintos requisitos tanto en el servidor como en el cliente. El Phishing Report Button también puede utilizarse con Google Workspace con algunas limitaciones.
3.2.1 Requisitos del cliente
- El cliente debe ser una de las aplicaciones compatibles con los complementos de Outlook. Los siguientes clientes son compatibles con complementos:
- Outlook 2013 o superior en Windows
- Outlook 2016 o superior en Mac
- Outlook para iOS
- Outlook para Android
- Outlook en la Web para Exchange 2016 o superior y Office 365
- http://outlook.com
- El cliente debe estar conectado directamente a un servidor Exchange o a Office 365. Al configurar el cliente, el usuario debe seleccionar Exchange, Office 365 o http://outlook.com como tipo de cuenta. Si se configura una conexión POP3 o IMAP para el cliente, los complementos no se cargarán.
- Alternativamente: Google Workspace
3.2.2 Navegadores web compatibles
- Microsoft Edge v1
- Microsoft Edge v2
- Chrome
- Safari
- Firefox
- Internet Explorer 11
- A partir del 15/06/2022, Internet Explorer 11 (IE11) ha llegado al fin de su ciclo de vida. Este cambio afecta principalmente a los usuarios con versiones de MS Outlook 2013 y 2016. A partir del 16/11/2023, los clientes que utilicen IE11 dejarán de recibir nuevas actualizaciones de funciones en el Phishing Report Button, aunque se seguirán aplicando correcciones de errores críticos. Los clientes que utilicen versiones modernas de Outlook se beneficiarán de actualizaciones aceleradas y nuevas funciones. Se recomienda a los clientes que aún utilicen IE11 que pasen a navegadores compatibles para obtener una experiencia y soporte óptimos.
3.2.3 Outlook requiere un determinado motor de navegador para ejecutar complementos
El navegador utilizado por Outlook (internamente) está determinado por la configuración del sistema. Determinadas versiones de Outlook con determinadas configuraciones del sistema requieren que se instalen y habiliten navegadores específicos. Para obtener una explicación detallada y una tabla de compatibilidad, póngase en contacto con nosotros.
3.2.4 Requisitos del servidor de correo electrónico
Si el usuario está conectado a Google Workspace, Office 365 o http://outlook.com, esto ya cumple todos los requisitos para el servidor de correo electrónico. Sin embargo, para los usuarios conectados a una instalación de Exchange Server local, se aplican los siguientes requisitos:
- El servidor debe ser Exchange 2016 o posterior.
- Exchange Web Services (EWS) debe estar habilitado y ser accesible a través de Internet. Muchos complementos requieren EWS para funcionar correctamente.
- El servidor debe tener un certificado de autenticación válido para emitir tokens de identidad válidos. Las nuevas instalaciones de Exchange Server incluyen un certificado de autenticación predeterminado.
- Los servidores de acceso de cliente deben poder comunicarse con AppSource para acceder a los complementos de Microsoft AppSource.
- El servidor M365 debe tener activadas las "experiencias conectadas".
- Hay algunas URLs a las que los clientes deben poder conectarse
https://reporter.sosafe.de/https://api.sosafe.de/https://sentry.sosafe.de/https://appsforoffice.microsoft.com/https://ajax.aspnetcdn.com/
Una instalación correcta y un despliegue fluido del complemento solo pueden garantizarse si el cliente utiliza la configuración estándar del programa correspondiente y no tiene ninguna aplicación de terceros en funcionamiento que afecte a la funcionalidad del complemento. El soporte individual de SoSafe durante la configuración del complemento en una infraestructura no estándar queda expresamente excluido. Como servicio opcional, pueden coordinarse recursos con la experiencia adecuada. Esto requiere un acuerdo separado y explícito entre las partes implicadas.
3.2.5 Compatibilidad entre la API del cliente y del servidor
El complemento de Outlook utiliza Exchange Web Services (EWS) o el Outlook REST API para recuperar datos del buzón de Outlook del usuario. Las siguientes secciones indican la disponibilidad de EWS, REST y Graph API para todas las combinaciones compatibles de Exchange Server/cliente de Outlook y su efecto en el reenvío.
Exchange On-Premise
Para todos los servidores Exchange On-Premise (sin implementación híbrida), únicamente podemos admitir EWS.
Exchange Online / implementaciones de servidor híbrido
Para Exchange Online y las implementaciones híbridas de servidores Exchange, se admite la siguiente disponibilidad de EWS, REST y Graph API para las combinaciones de cliente/servidor correspondientes:
- REST: solo REST API
- EWS: solo EWS
- Graph: solo Graph API
- All: EWS + REST API + Graph API
Windows
| Windows | Clientes de Windows Outlook | |||||
|---|---|---|---|---|---|---|
| MS 3651 | Outlook 2021 | Outlook 2019 | Outlook 2016 | Outlook 2013 | ||
| Servidor | Exchange Online | All | All | All - Graph MSAL PopUp | EWS | EWS |
| Exchange 20192 | All | All | All - Graph MSAL PopUp | EWS | EWS | |
| Exchange 20162 | EWS/REST | EWS/REST | EWS/REST | EWS | EWS | |
| Exchange On-Premise | EWS | EWS | EWS | EWS | EWS | |
macOS
| macOS | Clientes de macOS Outlook | ||
|---|---|---|---|
| Office en Mac (interfaz clásica) | Office en Mac (nueva interfaz) | ||
| Servidor | Exchange Online | All | All |
| Exchange 20192 | All | All | |
| Exchange 20162 | EWS/REST | EWS/REST | |
| Exchange On-Premise | EWS | EWS | |
Otros
| Otros | Clientes de Outlook | |||||
|---|---|---|---|---|---|---|
| Aplicación Android | Aplicación iOS | Navegador web (Exchange Online) | Navegador web (On-Premise) | Navegador móvil | ||
| Servidor | Exchange Online | Graph/REST | Graph/REST | All | EWS/REST | no compatible |
| Exchange 20192 | Graph/REST | Graph/REST | All | EWS/REST | no compatible | |
| Exchange 20162 | REST | REST | EWS/REST | EWS/REST | no compatible | |
| Exchange On-Premise | no compatible | no compatible | n/a | EWS/REST | no compatible | |
1 Suscripción a Microsoft Office 365
2 conectado a Exchange Online (implementación híbrida)
Graph MSAL pop-up: cada vez que un usuario abre el Phishing Report Button, verá brevemente un MSAL pop-up para iniciar sesión a través de Graph
Diferencias en el reenvío mediante EWS y REST/Graph API
El reenvío puede realizarse en modo ".eml" o modo "split", cada uno de los cuales difiere en los siguientes aspectos. Según la API disponible y el modo de reenvío configurado, se reenvían los siguientes archivos a las direcciones de correo electrónico del cliente:
| mediante REST/Graph | mediante EWS | |
|---|---|---|
| Modo .eml |
|
|
| Modo split |
|
|
3 Si el correo electrónico contiene archivos adjuntos
3.2.6 Threat Inbox
Threat Inbox es un mecanismo de retroalimentación automática para los correos electrónicos notificados mediante el Phishing Report Button (PRB). La función comparte automáticamente el resultado del análisis de un correo electrónico notificado con el usuario que lo reportó. En su forma actual, la función no ofrece capacidades de análisis automatizado.
La función puede utilizarse con o sin integración en un sistema de tickets.
Threat Inbox puede integrarse con Jira Service Management y ServiceNow. SoSafe proporcionará los pasos de implementación correspondientes.
Aviso legal: El equipo interno del cliente es responsable de clasificar los informes de correos electrónicos realizados a través del Phishing Report Button (PRB). Los resultados de estas evaluaciones, tal como los proporcione el cliente, serán incorporados por SoSafe en los correos electrónicos de retroalimentación enviados al usuario final (el notificador). SoSafe no garantiza la exhaustividad ni la exactitud de los resultados del análisis del cliente. Por tanto, el cliente reconoce y acepta que SoSafe no es responsable de la exhaustividad ni de la exactitud de los resultados del análisis incorporados por SoSafe en el correo electrónico de retroalimentación del usuario final, ni de los posibles daños que puedan derivarse de ello.
3.3 Reporting Nudges
Reporting Nudges es una función del Phishing Report Button diseñada para ayudar a los usuarios a identificar posibles correos electrónicos maliciosos. Su objetivo principal es educar a los usuarios sobre los factores clave que deben evaluar al analizar correos electrónicos en busca de posibles amenazas.
3.3.1 Criterios de evaluación de Reporting Nudges
Reporting Nudges emplea una evaluación basada en cinco factores clave para determinar el riesgo potencial de un correo electrónico:
- Autenticación del correo electrónico: Se realizan comprobaciones de SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) y DMARC (Domain-based Message Authentication, Reporting & Conformance) para autenticar el origen del correo electrónico. Tenga en cuenta que este factor de riesgo, aunque es esencial para la evaluación, no se muestra explícitamente a los usuarios en la interfaz.
- Información del remitente: Tanto el dominio como el nombre del remitente se examinan para confirmar su legitimidad.
- Archivos adjuntos del correo electrónico: Reporting Nudges analiza los tipos de archivos adjuntos incluidos en el correo electrónico y proporciona retroalimentación si se detectan tipos comúnmente asociados a riesgos de seguridad.
- Enlaces incrustados: Todos los enlaces incrustados se analizan en busca de características que suelen ser indicativas de intentos de phishing.
- Contenido del correo electrónico: El contenido del correo electrónico se revisa en busca de términos frecuentemente utilizados en comunicaciones de phishing.
La implementación actual de Reporting Nudges opera completamente dentro del cliente de correo electrónico del usuario. Esto garantiza que ningún dato del correo electrónico se transmita externamente, lo que alinea a Reporting Nudges con los requisitos del GDPR (Reglamento General de Protección de Datos) de forma implícita.
3.3.2 Aclaración sobre la funcionalidad de Reporting Nudges
Reporting Nudges es una herramienta diseñada principalmente para mejorar la concienciación y la vigilancia de los usuarios en la identificación de posibles amenazas por correo electrónico. Es importante comprender que Reporting Nudges no categoriza ni categorizará de forma definitiva un correo electrónico como completamente seguro o como un intento de phishing confirmado. En cambio, tiene como objetivo guiar a los usuarios en la identificación de las señales características habitualmente asociadas a correos electrónicos maliciosos.
En el proceso de evaluación, Reporting Nudges analiza los enlaces presentes en el correo electrónico, específicamente sus atributos, sin abrirlos ni seguirlos. Este enfoque ayuda a identificar características típicamente asociadas a intentos de phishing.
Del mismo modo, la evaluación de los archivos adjuntos del correo electrónico se basa únicamente en el tipo de archivo. El contenido de dichos archivos adjuntos no se abre ni se analiza en un entorno Sandbox para determinar su posible carácter malicioso.
3.3.3 Compatibilidad entre la API del cliente y del servidor de Reporting Nudges
| Sistema operativo | Versión de Office | ¿Edge WebView2 (basado en Chromium) instalado? | Reporting Nudges |
|---|---|---|---|
| Android | Cualquiera | No aplicable | Sí |
| Cualquiera | Office web | No aplicable | Sí, si no se abre en IE11 |
| iOS | Cualquiera | No aplicable | Sí, si no se abre en IE11 |
| Mac | Cualquiera | No aplicable | Sí |
| Windows 7, 8.1, 10, 11 | Office 2013 a Office 2019 sin suscripción | No importa | No compatible |
| Windows 10, 11 | Office 2021 o posterior sin suscripción | Sí | Sí |
| Windows 7 | Microsoft 365 | No importa | No compatible |
| Windows 8.1, Windows 10 ver. < 1903 | Microsoft 365 | No | No compatible |
| Windows 10 ver. >= 1903, Windows 11 | Microsoft 365 ver. < 16.0.11629 | No importa | No compatible |
| Windows 10 ver. >= 1903, Windows 11 | Microsoft 365 ver. >= 16.0.11629 y < 16.0.13530.20424 | No importa | Sí |
| Windows 10 ver. >= 1903, Windows 11 | Microsoft 365 ver. >= 16.0.13530.20424 | No | Sí |
| Windows 8.1, 10, 11 | Microsoft 365 ver. >= 16.0.13530.20424 | Sí | Sí |
Nota: Esta tabla incluye información sobre la compatibilidad de Reporting Nudges con diferentes sistemas operativos y versiones de Office, así como sobre si Edge WebView2 (basado en Chromium) está instalado. Las entradas "No aplicable" y "No importa" indican que un criterio concreto no es relevante para una combinación específica de sistema operativo y versión de Office.
3.3.4 Exclusión de responsabilidad
SoSafe declina expresamente cualquier responsabilidad derivada de incidentes en los que los datos de evaluación generados por Reporting Nudges se utilicen como única base para tomar decisiones de seguridad del correo electrónico y se produzca posteriormente un incidente de ciberseguridad. La finalidad de Reporting Nudges es servir como herramienta educativa para reforzar la concienciación y el criterio de los usuarios, sin ofrecer garantías absolutas sobre la seguridad del correo electrónico.
3.4 Phishing Report Button con Sofie AI
El Phishing Report Button (PRB) con Sofie AI es una herramienta avanzada de orientación contra el phishing impulsada por inteligencia artificial, diseñada para mejorar la concienciación en materia de seguridad mediante la prestación de asistencia contextual sobre correos electrónicos directamente en el cliente Microsoft Outlook.
Limitaciones y compatibilidad
- El PRB con Sofie AI está disponible exclusivamente para Microsoft Outlook versión 7.1.0 y posteriores.
- La función no es compatible con entornos heredados de Outlook que dependan de Internet Explorer 11 (IE11) o del Microsoft Edge original (Edge v1). No se implementará compatibilidad con estas plataformas.
- La activación actual del PRB con Sofie AI se realiza a nivel de toda la organización. No puede limitarse a grupos específicos o subconjuntos de usuarios dentro de una organización.
- Las funcionalidades de Reporting Nudges y Sofie AI no pueden habilitarse simultáneamente. Las organizaciones deben elegir una de estas funciones en cada momento.
3.5 E-Learning
El módulo de servicio de e-learning incluye la posibilidad de que todos los usuarios autorizados de un cliente accedan al número acordado de lecciones de aprendizaje dentro del ámbito de la prestación del servicio. Las lecciones de aprendizaje transmiten conocimientos en el campo de la ciberseguridad y cubren una amplia gama de subtemas y áreas relacionadas. Las lecciones de aprendizaje contratadas pueden consultarse a través de la plataforma de aprendizaje propia de SoSafe o integrarse en el sistema de gestión de aprendizaje (LMS) existente del cliente mediante SCORM streaming. Las lecciones de aprendizaje se dividen en vídeos de aprendizaje y lecciones de aprendizaje interactivas.
Los vídeos de aprendizaje pueden utilizarse con o sin salida de audio (esto puede controlarse localmente a través del sistema operativo o el navegador del usuario). Todas las versiones de idioma (véase la sección "Paquete multilingüe") de los vídeos de aprendizaje disponen de pista de audio y subtítulos. Para una experiencia de aprendizaje óptima, se recomienda realizar las lecciones en modo pantalla completa. Algunas lecciones no están optimizadas para su visualización en dispositivos móviles.
3.5.1 Acceso a través de la plataforma de aprendizaje
La plataforma de aprendizaje propia de SoSafe está disponible en https://elearning.sosafe.de . Los usuarios pueden registrarse con sus direcciones de correo electrónico profesionales. De forma alternativa, se puede utilizar un código de acceso anónimo.
-
Personalización básica: La personalización básica de las rutas de aprendizaje de los usuarios está determinada por factores como el establecimiento de objetivos, la duración, los hitos de finalización, las preferencias de idioma, las lecciones seleccionadas y los resultados de la Encuesta de evaluación de riesgos. Los futuros parámetros de personalización dependerán del paquete elegido. Las funciones Encuesta de evaluación de riesgos y Awareness Assessments son exclusivamente compatibles con la personalización básica.
Algunas funciones adicionales de E-Learning no son actualmente compatibles con la personalización básica (Policy Management, Manager Escalation). - Para el e-learning, el número acordado de lecciones de aprendizaje y vídeos de aprendizaje puede activarse para todos los usuarios del cliente a partir de las lecciones de aprendizaje interactivas disponibles sobre ciberseguridad. Una función de recordatorio notifica por correo electrónico a los usuarios que aún no se han registrado o que no han completado determinadas lecciones para que procedan al registro o la finalización.
- Al utilizar la plataforma de aprendizaje de SoSafe, los usuarios reciben un certificado por cada lección de aprendizaje superada.
- Gamificación: En la plataforma de aprendizaje de SoSafe, los usuarios superan niveles, coleccionan insignias y pueden consultar su progreso en un resumen personal de logros.
-
Gestión de contenidos:
- Customization Engine: Mediante el uso de marcadores de posición de contenido, el contenido de la plataforma de aprendizaje puede personalizarse para adaptarse a las necesidades y normativas de su empresa.
- Policy Management: Cargue políticas, preséntelas a sus empleados y realice un seguimiento de su aceptación mediante informes descargables.
-
Custom Modules/ Bring your own content: Cargue y reproduzca su contenido de ciberseguridad en formato SCORM 1.2 en nuestra plataforma de aprendizaje. Los requisitos técnicos son:
- Determinadas herramientas de autoría son compatibles
- Límites de carga: 350 MB para lecciones, 10 MB para imágenes
- El cuestionario debe superarse con más de un 75 %
- Categorización de lecciones e integración de idiomas limitadas
- Se admiten lecciones SCORM 1.2 estáticas
-
Manager Escalation: Programe actualizaciones por correo electrónico para los responsables de equipos y manténgalos informados sobre el progreso de E-Learning de su equipo.
Manager Escalation está disponible actualmente bajo los siguientes requisitos previos:- Sin personalización básica activa
- Personalización básica y Sofie Copilot activas.
- Para registrarse en la plataforma de aprendizaje de SoSafe, también es posible utilizar Single Sign-On a través de Microsoft Entra ID, Google u Okta. Para que la plataforma de aprendizaje pueda autenticarse frente al proveedor de identidad, se requiere un proveedor de identidad en la nube (es posible una configuración híbrida). El protocolo utilizado es OAuth 2.0 o SAML 2.0, que es especialmente adecuado para su uso en aplicaciones web. Solo se requiere una autorización única de nuestra aplicación web por parte del administrador del cliente. Los requisitos técnicos para Single Sign-On pueden consultarse en http://support.sosafe.de .
3.5.2 Acceso a través del LMS del cliente
Las lecciones de aprendizaje se proporcionan en el estándar SCORM 1.2 como archivos contenedor. Estos archivos contenedor pueden integrarse en el LMS. El contenido de las lecciones de aprendizaje es suministrado en el momento del acceso por un servidor de streaming de SoSafe. Para ello, debe garantizarse el acceso al servidor de streaming en lms.sosafe.de. En el caso de instalaciones antiguas, es posible que se requiera acceso a lms0.sosafe.de.
El soporte individual por parte de SoSafe para la configuración de las lecciones de aprendizaje en un LMS de terceros queda expresamente excluido, y se remite al soporte de los proveedores externos.
3.6 SoSafe Manager
Se puede acceder a SoSafe Manager desde el cliente en https://manager.sosafe.de y está disponible en inglés, alemán y francés. SoSafe Manager es el portal para la administración de las medidas de concienciación. Dentro del dashboard de informes del portal, el cliente puede consultar diversas cifras clave sobre los componentes del servicio contratado, como las tasas de clics generales de los correos electrónicos de phishing simulados, el progreso general de E-Learning y, en función del acuerdo de servicio, los resultados individuales de E-Learning de los empleados. Los datos que pueden consultarse y tratarse están regulados en un Data Processing Agreement independiente. El acceso puede asegurarse de forma opcional mediante MFA.
- Branding: El logotipo del cliente se muestra en la parte superior de las páginas de aprendizaje asociadas a la simulación de phishing, así como en la plataforma de aprendizaje de SoSafe. Los botones y los elementos de diseño cromático de las páginas de aprendizaje y de la plataforma de aprendizaje pueden adaptarse a la identidad corporativa del cliente. Además, el texto informativo de las páginas de aprendizaje (no específico, independiente del correo electrónico) puede crearse o adaptarse según los requisitos del cliente. Si el logotipo y el esquema de colores están disponibles libremente, la configuración puede realizarla SoSafe. En caso contrario, el cliente proporcionará los datos correspondientes. El cliente garantiza, en el marco de la integración, que posee los derechos de uso del logotipo y es responsable de cualquier vulneración de los derechos de terceros.
- Material de apoyo para la concienciación: Recibirá material digital de apoyo para su campaña de concienciación, como pósteres, salvapantallas, folletos y plantillas de comunicación.
- Paquete multilingüe: Las plantillas de correos de phishing, las páginas de aprendizaje y el contenido de aprendizaje están disponibles en idiomas adicionales. Actualmente hay disponibles hasta 30 idiomas; puede solicitarse una lista actualizada bajo petición.
- Gestión de administradores: En función del paquete contratado, puede añadir un número determinado de usuarios con derechos administrativos. Estos usuarios deben tener un dominio de correo electrónico que forme parte de su organización.
3.6.1 Aprovisionamiento de datos de usuario
Existen dos formas de transferir datos de usuario: mediante una lista de usuarios o de forma automática a través de una conexión SCIM. El cliente debe garantizar que solo se transfieran direcciones de correo electrónico cuyo dominio sea propiedad del cliente.
- Con User Management, los clientes pueden cargar fácilmente una lista de usuarios para la simulación de phishing y/o el e-learning. Para ello se proporciona una plantilla (archivo Excel). La transmisión de la lista de usuarios a SoSafe se realiza a través de una conexión de datos segura. El cliente recibirá una cuenta de usuario para este fin. El número real de usuarios disponibles en el sistema no deberá superar el número de usuarios con licencia (límite superior acordado contractualmente).
- El cliente puede actualizar la lista de usuarios en cualquier momento de forma autónoma a través del acceso anteriormente mencionado al portal SoSafe Manager, en caso de que se produzcan cambios por rotación de personal, etc.
-
Aprovisionamiento automático de usuarios: Admitimos el aprovisionamiento automático de usuarios mediante una integración directa, una conexión SCIM o a través del subencargado de tratamiento Kombo. Las integraciones directas son compatibles con Google Workspace. Las integraciones a través de conexiones SCIM son compatibles con Microsoft Entra, Okta y Jumpcloud. El subencargado de tratamiento Kombo admite más de 30 integraciones, que se enumeran en el artículo correspondiente en http://support.sosafe.de .
- La conexión SCIM con SoSafe Manager solo admite transferencias de datos desde Microsoft Entra ID; los Active Directory locales no son compatibles.
- Todas las integraciones solo admiten la conexión de un tenant de origen. El cliente debe gestionar en un único tenant todos los datos de usuario que se vayan a transferir. La conexión a múltiples tenants no está permitida.
- Si se establece una conexión de aprovisionamiento de usuarios con SoSafe Manager, la administración de usuarios se lleva a cabo exclusivamente a través de la herramienta de origen en el lado del cliente; no es posible combinar diferentes métodos de aprovisionamiento ni realizar cargas manuales de usuarios.
- No se admiten grupos anidados
- Cada persona solo puede pertenecer a un grupo de usuarios a la vez
- Los requisitos técnicos para el aprovisionamiento de usuarios pueden consultarse en http://support.sosafe.de .
-
Agrupación de usuarios: La funcionalidad para combinar nuevos grupos de usuarios basados en perfiles ofrece un enfoque más dinámico para la distribución segmentada y el analytics. Actualmente, estos grupos pueden utilizarse para la distribución segmentada de simulaciones de phishing y e-learning.
- La visibilidad de los grupos de usuarios basados en perfiles en Analytics no está disponible actualmente.
- La funcionalidad de grupos de usuarios basados en perfiles solo está disponible para datos de usuario aprovisionados automáticamente, no para datos de usuario añadidos manualmente.
3.6.2 Analytics
Un dashboard de Analytics e informes que incluye métricas clave de comportamiento, como el rendimiento en phishing y en e-learning.
- Comentarios de los usuarios: Puede consultar los comentarios de los usuarios.
- La evaluación incluye comparativas de todas las cifras clave en relación con la media de los clientes.
- Informes ISO 27001: Los datos se evalúan de forma conforme con las auditorías de ISO 27001.
- Evaluación experta: Además de las disposiciones relativas a la lista de usuarios, esta puede complementarse con clasificaciones adicionales. Por ejemplo, pueden ser grupos de usuarios basados en las unidades organizativas o ubicaciones del cliente. Las evaluaciones del dashboard de informes se diferencian entonces según esta clasificación. Al definir la clasificación, el cliente debe respetar siempre las disposiciones acordadas en el Data Processing Agreement; por ejemplo, el tamaño mínimo de un grupo de usuarios no puede ser inferior a 5 personas por razones de protección de datos.
- Comparativas expertas: La evaluación incluye comparativas adicionales, como las del sector y el tamaño de la empresa del cliente. Puede solicitarse al Customer Success Manager correspondiente.
- Exportación de datos: Puede descargar los datos de evaluación en formato Excel o CSV.
-
Analytics Integrations: Ofrecemos la posibilidad de exportar automáticamente sus archivos a OneDrive, Power BI, Vanta o cualquier otra herramienta a la que pueda conectar SoSafe API.
-
OneDrive: Exporte sus datos a Excel de forma sencilla con nuestra integración de Microsoft OneDrive. Disfrute de un acceso seguro e inmediato a sus archivos, en cualquier momento y desde cualquier lugar. Simplifique su flujo de trabajo con sincronización y almacenamiento diarios. Requisitos previos:
- Datos: La integración con OneDrive puede sincronizar tanto E-Learning como Phishing Simulation en una carpeta de su elección para su posterior procesamiento.
- Acceso a la página de Integrations de SoSafe Manager y a OneDrive
- Acceso a los privilegios concedidos por un administrador en Microsoft Entra ID o esperar la aprobación de un administrador de TI
-
PowerBI: Conecte su cuenta de Power BI para gestionar sus conjuntos de datos, flujos de datos e informes en Power BI, y aumente la productividad de su equipo manteniendo su cuenta de Power BI actualizada, sin necesidad de introducir datos manualmente. Requisitos previos:
- Datos: La integración con Power BI puede incorporar datos tanto de E-Learning como de Phishing Simulation en su cuenta de Power BI.
- Licencia Power BI Pro o superior
- Acceso a los privilegios concedidos por un administrador en Microsoft Entra ID o esperar la aprobación de un administrador de TI
- La cuenta utilizada en SoSafe debe tener capacidad para crear conjuntos de datos en el área de trabajo de Power BI
-
Vanta: Esta integración automatiza la recopilación de evidencias sobre el estado de finalización de la formación en ciberseguridad y concienciación de los empleados en la herramienta GRC Vanta. Requisitos previos:
- Datos: La integración con Vanta puede incorporar datos de finalización de E-Learning en su Dashboard de Vanta para hacer seguimiento del progreso en materia de cumplimiento normativo.
- Licencia de Vanta
- E-Learning configurado en el motor de Personalized Learning
- Seguimiento personalizado activado.
-
SoSafe API: La SoSafe API permite a las empresas obtener información importante sobre sus e-learnings de ciberseguridad directamente desde SoSafe, sin necesidad de iniciar sesión ni descargar informes manualmente en el manager. Requisitos previos:
- Datos: El endpoint de E-Learning permite recuperar el progreso de los usuarios en relación con los Modules de formación y las Campaigns asignadas. Una vez obtenidos los datos, es posible filtrarlos para extraer la información específica que se requiera.
- Acceso a la página de gestión de claves API de SoSafe Manager
- Conocimientos técnicos sobre cómo trabajar con API
Aviso legal: El equipo interno del Cliente es el único responsable del uso de SoSafe con una automatización desarrollada sobre la integración de Analytics. El Cliente reconoce y acepta que SoSafe no es responsable de dicha automatización, ni de la integridad o exactitud de los datos de Analytics contenidos en el archivo durante la vigencia del contrato, ni de los posibles daños que puedan derivarse de ello.
-
OneDrive: Exporte sus datos a Excel de forma sencilla con nuestra integración de Microsoft OneDrive. Disfrute de un acceso seguro e inmediato a sus archivos, en cualquier momento y desde cualquier lugar. Simplifique su flujo de trabajo con sincronización y almacenamiento diarios. Requisitos previos:
3.6.3 Multitenancy
Nuestro "paquete de Multitenancy" ofrece la posibilidad de utilizar múltiples instancias de aplicación (tenants) por cuenta de cliente. Los datos de cada tenant están aislados y no son visibles para otros tenants. La configuración también es individualizada por tenant para diversas propiedades de la plataforma, incluyendo, entre otras, los derechos de administrador, las listas de usuarios, los Placeholders, el Branding, las Phishing templates, el streaming SCORM, el Phishing Report Button y más.
3.7 Sofie Copilot
3.7.1 Instant Alerts
Los profesionales de seguridad pueden enviar alertas oportunas directamente a través del bot de MS Teams Sofie, llegando a sus empleados de forma individual y garantizando una concienciación constante.
Una vez que el administrador del Cliente proporcione la configuración del bot de Microsoft a través de SoSafe Manager, los administradores podrán crear borradores o programar alertas para enviarlas al grupo de usuarios seleccionado. Instant Alerts es una forma práctica de comunicar mensajes importantes a sus empleados o compartir noticias relevantes relacionadas con sus prácticas o novedades en materia de ciberseguridad.
3.7.2 Level Zero Support
Transforme su soporte de seguridad con IA conversacional. Como requisito previo, el administrador del Cliente debe implementar la configuración del bot de Microsoft a través de SoSafe Manager. A partir de ese momento, los administradores podrán definir, configurar y entrenar a Sofie. Sofie utilizará esta configuración de gestión del conocimiento para interactuar con sus usuarios.
Hot Topics: Los 10 temas de conversación más tendencia están disponibles en la página de Level Zero Support Manager y ofrecen información sobre las lagunas de conocimiento dentro de una organización.
Sofie es ahora también uno de los canales de comunicación que utiliza Human Risk OS para facilitar el cambio de comportamiento. Puede obtener más información al respecto en la sección de HROS.
Para obtener instrucciones más detalladas sobre cómo configurar y gestionar la aplicación Microsoft Teams, consulte nuestra Guía de instalación. Instalación de Sofie en Microsoft Teams
Aviso legal: Uso exclusivamente informativo. Al utilizar Sofie Level Zero Support, el Cliente reconoce y acepta que las respuestas del Chat Bot se proporcionan únicamente con fines informativos y no constituyen ni sustituyen el asesoramiento profesional. Se espera que los usuarios apliquen su propio criterio al actuar según los consejos del Chat Bot y busquen orientación profesional cuando sea necesario.
4 Contenido adicional
4.1 Complementos de contenido
Contenido adicional, aparte de las lecciones de ciberseguridad, que abarca una amplia variedad de temas de cumplimiento normativo. La lista de lecciones e idiomas disponibles se encuentra en los documentos Feature Matrix y de resumen de idiomas y contenidos.
4.2 Contenido basado en roles
Ofrecemos contenido especializado adaptado a distintos roles dentro de una empresa. Consulte la disponibilidad de idiomas más reciente en nuestro resumen de idiomas. La implantación depende de los User groups del cliente y actualmente es posible sin la funcionalidad de personalización.
El siguiente contenido basado en roles está disponible:
- Profesionales de TI: El número acordado de lecciones interactivas de ciberseguridad para profesionales de TI puede activarse para todos los usuarios.
- Managers: El número acordado de lecciones interactivas de ciberseguridad para managers puede activarse para todos los usuarios.
- Finanzas: El número acordado de lecciones interactivas de ciberseguridad para profesionales de finanzas puede activarse para todos los usuarios.
- Trabajadores de campo: Esta formación específica se ofrece como un kit en PDF imprimible. Contiene instrucciones detalladas para ayudar a los managers a comunicar las prácticas de ciberseguridad, así como material para los trabajadores que abarca temas esenciales de ciberseguridad.
- Desarrolladores: Una lección en vídeo de SoSafe para fomentar la concienciación general en materia de seguridad, disponible en la categoría "Profesionales de TI". A través de socios se ofrece formación adicional más detallada y experiencia práctica: SecureFlag. El contenido del socio se reproducirá fuera de nuestra plataforma.
5 Niveles de servicio
SoSafe ofrece diferentes tipos de servicios según el nivel de servicio contratado. Consulte su Feature Matrix para conocer qué funcionalidades corresponden a su plan de suscripción.
5.1 Implementación
- Implementación rápida: Recibirá servicios de implementación no personalizables basados en nuestras recomendaciones de mejores prácticas. Se proporcionarán materiales adicionales para guiarle a lo largo del proceso.
-
Implementación de servicio completo: Su responsable de implementación personal le asesora y acompaña en la configuración avanzada de su plataforma de concienciación: enfoques de mejores prácticas, Whitelisting, recomendaciones de comunicación incluidos Templates, User management con garantía de calidad de datos.
- Programación avanzada: Podemos adaptar los tiempos de envío de forma individualizada a los requisitos del cliente, como períodos de vacaciones y zonas horarias.
- Advanced Analytics: Incluye los mismos KPIs que la funcionalidad estándar de Analytics, pero también permite agruparlos según User groups o datos ampliados. Los clientes con Advanced Analytics pueden utilizar los campos de datos ampliados en las direcciones de sus usuarios. Los datos ampliados pueden ser regiones o departamentos adicionales que los clientes deseen filtrar y visualizar en Analytics. Los datos ampliados en Analytics solo son visibles si se ha acordado el uso de Analytics personalizados antes de iniciar las medidas de concienciación.
5.2 Soporte
Los tiempos de soporte están sujetos a los tiempos de respuesta generales indicados en nuestro SLA. En el marco de estos acuerdos, la prioridad se define según el servicio contratado.
- Acceso a Knowledge Base: Recibirá acceso a los artículos de nuestra knowledge base.
- Soporte prioritario: Sus solicitudes de soporte se tratan con prioridad, sujeto a nuestros tiempos de soporte.
5.3 Éxito del cliente
Ofrecemos soporte de Customer Success exclusivamente por correo electrónico o acceso a Customer Success Managers para asesoramiento en estrategia de concienciación en seguridad y apoyo en el uso continuo de SoSafe.
6 Human Risk OS™
La plataforma más cohesionada que reúne la detección de riesgos en tiempo real, información conductual avanzada y un conjunto específico de intervenciones, todo ello integrado con las herramientas que utiliza y en las que confía. Al fomentar una cultura de seguridad proactiva y positiva, Human Risk OS™ refuerza la resiliencia frente a los riesgos de seguridad relacionados con las personas y la ingeniería social.
Para que las capacidades de Human Risk funcionen, debe configurar una conexión activa con Entra ID y activar el seguimiento personalizado.
Consta de tres componentes principales:
- Sensores de comportamiento humano / Señales de comportamiento humano - Miden las actividades digitales, los comportamientos y la cultura de seguridad de una organización. Estos sensores pueden ser de primera parte (por ejemplo, parte del producto SoSafe CSAT) o de terceros (parte del ecosistema más amplio del cliente, como Microsoft Entra). Esto genera perfiles individualizados y a nivel de grupo de eventos.
- Human Security Index - Procesa los sensores de comportamiento humano e información contextual adicional para crear un índice único que hace seguimiento del rendimiento en ciberseguridad de grupos y organizaciones. Esta puntuación permite a las organizaciones identificar rápidamente áreas de preocupación, así como hacer seguimiento del progreso y la evolución a lo largo del tiempo y del impacto de los distintos tipos de intervenciones.
- Intervention Hub / Intervention Feed – Esta capacidad centraliza todas las intervenciones realizadas dentro o fuera de la plataforma SoSafe. Para un grupo determinado de usuarios finales, el Interventions Hub sugerirá estrategias de intervención para mitigar el riesgo correspondiente. Estas intervenciones pueden ser automatizadas (como el ajuste de rutas de aprendizaje, un impulso de Sofie Copilot, etc.) o semiautomatizadas (como el inicio de un programa de gestión del cambio). Las intervenciones pueden contribuir a modificar comportamientos objetivo específicos e influir positivamente en el Human Security Index a lo largo del tiempo.
- Integrations:
- Señales que Human Risk OS admite actualmente:
- SoSafe Personalized Learning
- SoSafe Phishing Simulation
- SoSafe Sofie
- SoSafe Culture Survey
- Microsoft Entra ID
- Señales que Human Risk OS admite actualmente:
7 Plataforma de concienciación de autoservicio
- Este paquete solo está disponible para clientes con 5 a 250 usuarios.
- Para este paquete, todos los usuarios deben estar registrados con el MISMO nombre de dominio de correo electrónico (un único dominio).
- El cliente recibe instrucciones (PDF descargable) en la plataforma de autoservicio https://app.sosafe.de , que explican todos los pasos necesarios, como la configuración del Whitelisting, de forma comprensible para el usuario promedio.
- Toda la información relevante (datos maestros del cliente, datos de facturación, etc.) debe ser introducida por el cliente a través de la plataforma.
- Se proporciona una plantilla (archivo Excel) para la transmisión de la lista de usuarios, cuyo esquema debe seguirse para garantizar una carga correcta de los datos en la plataforma de autoservicio. Esta lista de usuarios puede ser actualizada por el cliente. El número real de usuarios en el sistema no debe superar el número de usuarios con licencia (límite superior acordado contractualmente).
- Se proporciona un modelo del Data Processing Agreement (DPA), que debe ser firmado y cargado por el cliente.
- Analytics: Incluye acceso al SoSafe Manager Portal, incluyendo el Analytics Dashboard para analizar KPIs (como tasas de clics y de finalización).
- Los módulos de aprendizaje interactivos y los vídeos de aprendizaje del E-Learning son fijos y no pueden modificarse. Se puede seleccionar un paquete de sector adecuado para la Simulation de phishing.
8. Plataforma de Partners
- Los partners que gestionan clientes de hasta 250 usuarios tienen acceso a la Plataforma de Partners de SoSafe en https://app.sosafe.de/ .
-
Configuración del cliente
- El partner configura un nuevo cliente en la plataforma introduciendo todos los datos necesarios en nombre del cliente, como el nombre del cliente, la duración del contrato, el número de licencias, el dominio, el idioma de la aplicación, la dirección, el número de teléfono y el Logo del cliente.
-
User management
- El partner añade usuarios en nombre del cliente, ya sea manualmente o utilizando la plantilla Excel proporcionada para la transmisión de la lista de usuarios, cuyo esquema debe seguirse para garantizar una carga correcta de los datos en la plataforma de partners.
- La lista de usuarios puede ser actualizada por el partner. El número real de usuarios en el sistema no puede superar el número de usuarios con licencia (límite superior acordado contractualmente).
- El partner debe asegurarse de que se cumplen todos los requisitos legales al cargar y utilizar los datos de usuarios del cliente final en nombre del cliente final. Esto incluye, entre otras cosas, la celebración de un acuerdo de procesamiento de datos entre el partner y el cliente final.
-
Simulation
- El módulo de servicio de Simulation de phishing incluye el envío de un número definido de correos electrónicos (previamente acordados) a los usuarios durante el período de servicio. Estos correos electrónicos simulan correos de phishing reales para aumentar la concienciación de los usuarios sobre los riesgos de ciberseguridad derivados de los ataques de phishing. Cuando un usuario hace clic en un elemento de phishing (imagen, enlace, etc.) en uno de los correos electrónicos de phishing simulados, o es redirigido a una página de destino (como la página de inicio de sesión), se abre una página web (denominada "página de aprendizaje") que informa al usuario sobre la simulación y proporciona información concreta sobre cómo podría haberse identificado el correo electrónico en cuestión como un intento de phishing.
- El partner configura la fecha de inicio de la campaña de Simulation en nombre del cliente.
- La Baseline Phishing Simulation incluye 3 plantillas de correo electrónico enviadas durante un período de 1 semana.
- La Continuous Phishing Simulation incluye 12 plantillas de correo electrónico (con diferentes contextos y niveles de dificultad) enviadas de forma aleatoria a lo largo del período de simulación durante los 11 meses siguientes.
-
Whitelisting
- Para garantizar que todos los correos electrónicos de phishing simulados se entreguen a todos los usuarios que participan en la formación, es necesario configurar el Whitelisting. Esta es una obligación de cooperación por parte del partner y del cliente final, sin la cual SoSafe no puede garantizar la prestación de los servicios.
- El partner puede elegir uno de los dos métodos de Whitelisting disponibles en nombre del cliente:
- Whitelisting del servidor de correo y del dominio del remitente
- Whitelisting mediante cabeceras de correo electrónico personalizadas
- SoSafe proporciona instrucciones de Whitelisting en la plataforma de partners que el partner debe seguir. Las instrucciones también contienen toda la información técnica necesaria, como las direcciones IP y los nombres de servidor de los servidores de correo electrónico, las URLs que deben habilitarse para los sistemas de filtrado y los sistemas de protección de acceso.
- Una vez comprobado el Whitelisting, el partner debe actualizar el estado del Whitelisting a "confirmado" para activar la campaña de Simulation.
-
E-Learning
- El módulo de servicio de E-Learning incluye la posibilidad de que todos los usuarios autorizados de un cliente accedan al número acordado de lecciones de aprendizaje en el marco de la prestación del servicio. Las lecciones de aprendizaje transmiten conocimientos en el ámbito de la ciberseguridad y abarcan una amplia variedad de subtemas. Las lecciones de aprendizaje se dividen en vídeos de aprendizaje y lecciones de aprendizaje interactivas. Los vídeos de aprendizaje pueden utilizarse con o sin salida de audio (esto puede controlarse localmente a través del sistema operativo o el navegador del usuario). Todas las versiones de idioma de los vídeos de aprendizaje incluyen una pista de audio y subtítulos. Para una experiencia de aprendizaje óptima, se recomienda realizar las lecciones en modo de pantalla completa. Algunas lecciones no están optimizadas para su visualización en dispositivos móviles.
- La plataforma de aprendizaje propia de SoSafe está disponible en https://elearning.sosafe.de . Los usuarios pueden registrarse con sus direcciones de correo electrónico profesionales.
- El partner configura la fecha de inicio de la campaña de E-Learning en nombre del cliente.
- La campaña de E-Learning continua incluye 16 lecciones (14 obligatorias y 2 opcionales) con plazos asignados automáticamente para 2 lecciones mensuales, con el fin de fomentar un aprendizaje sostenible.
-
Analytics
- Incluye acceso al Analytics Dashboard del cliente, KPIs de Simulation, KPIs de E-Learning e informes ISO.
Esta traducción es automática. Si tienes dudas, consulta la versión en inglés.