Qué incluyen nuestros servicios de ciberseguridad
Trabajamos exclusivamente con empresas que necesitan evaluar y mejorar su nivel de seguridad de forma rigurosa y documentada. Todos los proyectos incluyen NDA desde el primer contacto, alcance definido contractualmente, informe técnico con evidencias y sesión de presentación de resultados. Si tienes dudas sobre qué servicio se adapta mejor a tu situación, la consulta gratuita con nuestro equipo es el punto de partida sin compromiso.
Catálogo de servicios
Hacking ético para empresas
Evaluación de seguridad ofensiva autorizada sobre los sistemas, redes y aplicaciones de la organización. El equipo auditor aplica las mismas técnicas que usaría un atacante real — dentro de un alcance definido contractualmente — para identificar vulnerabilidades, verificar si son explotables y documentar el impacto real. El resultado es un informe técnico con evidencias y un plan de remediación priorizado.
Indicado para organizaciones que quieren conocer su nivel real de exposición antes de sufrir un incidente, validar la efectividad de sus controles de seguridad existentes u obtener evidencias para cumplimiento normativo. Más información en nuestra página sobre qué es el hacking ético para empresas.
Pentesting web
Evaluación técnica en profundidad sobre aplicaciones web, portales de cliente, plataformas SaaS y APIs. Se analizan los controles de autenticación y autorización, la validación de entradas, la lógica de negocio, la configuración de seguridad y las integraciones con servicios de terceros. El análisis combina herramientas especializadas con revisión manual para detectar vulnerabilidades que los escáneres automáticos no encuentran.
Indicado antes del lanzamiento de una aplicación, tras cambios importantes en la arquitectura o cuando clientes o auditores exigen evidencias de una evaluación independiente. Más información en nuestra página sobre pentesting web para aplicaciones y APIs.
Auditoría de seguridad informática
Evaluación integral del estado de seguridad de la organización: infraestructura, redes, sistemas, aplicaciones, configuraciones y procesos. A diferencia del pentesting — centrado en verificar vulnerabilidades explotables — la auditoría de seguridad da una visión completa del nivel de madurez de la organización e identifica brechas en controles técnicos, organizativos y procedimentales.
Indicado para organizaciones que afrontan requisitos de cumplimiento — ISO 27001, NIS2, ENS — o que quieren una imagen completa de su postura de seguridad antes de definir un plan de mejora. Más información en nuestra página sobre auditoría de seguridad informática para empresas.
Análisis de vulnerabilidades
Identificación, clasificación y priorización de los puntos débiles en los sistemas, redes y aplicaciones de la organización. El análisis de vulnerabilidades es el punto de partida natural para organizaciones que quieren mejorar su postura de seguridad de forma ordenada — antes de invertir en medidas más avanzadas, es necesario saber exactamente qué existe, qué está expuesto y qué tiene mayor probabilidad de ser explotado.
El resultado es un inventario completo de vulnerabilidades clasificadas por criticidad según CVSS, con recomendaciones de remediación específicas y accionables ordenadas por prioridad. Más información en nuestra página sobre análisis de vulnerabilidades para empresas.
Auditoría de ingeniería social
Evaluación de la resistencia del factor humano ante ataques de manipulación psicológica: campañas de phishing simuladas, vishing, pretexting y pruebas de acceso físico. El objetivo es identificar qué empleados, departamentos o procesos representan el mayor riesgo ante un ataque dirigido que no depende de vulnerabilidades técnicas sino de comportamientos humanos.
Hardening de sistemas
Revisión y endurecimiento de la configuración de seguridad de sistemas operativos, servidores, dispositivos de red y aplicaciones. El hardening reduce la superficie de ataque eliminando servicios innecesarios, aplicando configuraciones seguras por defecto, restringiendo privilegios y asegurando que los sistemas siguen las guías de bastionado reconocidas — CIS Benchmarks, STIG.
Cumplimiento normativo
Nuestros servicios generan la documentación técnica necesaria para acreditar el cumplimiento ante auditores externos y organismos certificadores en las principales normativas aplicables en España:
| Normativa | Servicios aplicables |
|---|---|
| Directiva NIS2 | Auditoría de seguridad, análisis de vulnerabilidades, hardening |
| Esquema Nacional de Seguridad (ENS) | Auditoría de seguridad, análisis de vulnerabilidades, pentesting |
| ISO 27001 | Auditoría de seguridad, análisis de vulnerabilidades, hardening |
| RGPD / LOPDGDD | Auditoría de seguridad, análisis de vulnerabilidades |
| PCI-DSS | Pentesting web, análisis de vulnerabilidades, auditoría de seguridad |
Cómo trabajamos
1. Consulta inicial sin coste
Primera reunión para entender los sistemas, el contexto normativo y los objetivos de la organización. Sin compromiso. El resultado es una propuesta de alcance adaptada a la situación real del cliente, no un presupuesto genérico.
2. Firma de NDA y acuerdo de alcance
Antes de iniciar cualquier trabajo se firma un acuerdo de confidencialidad y se documenta contractualmente el alcance exacto — sistemas incluidos, técnicas autorizadas, ventanas horarias y condiciones de entrega. Nada se ejecuta fuera de lo acordado.
3. Ejecución del servicio
El trabajo técnico se realiza dentro del alcance acordado. Los hallazgos críticos se comunican al cliente de forma inmediata, sin esperar a la entrega del informe final. El cliente mantiene visibilidad del avance durante toda la ejecución.
4. Informe de resultados
Entrega de un informe completo con resumen ejecutivo para dirección e inventario técnico detallado para el equipo IT. Cada hallazgo incluye descripción, nivel de criticidad, impacto potencial en el contexto real de la organización y recomendaciones de remediación concretas y accionables.
5. Sesión de presentación
Presentación de los hallazgos con el equipo del cliente, resolución de dudas y orientación sobre los pasos siguientes. Incluida en todos los proyectos sin coste adicional.
6. Retest tras remediación
Verificación de que las vulnerabilidades han sido correctamente resueltas y que no se han introducido nuevos riesgos durante el proceso de corrección.
Preguntas frecuentes
¿Trabajáis con empresas de cualquier tamaño?
Sí. Trabajamos con pymes, empresas medianas y grandes organizaciones. El alcance y la profundidad del servicio se adaptan al tamaño y la complejidad de cada organización — una pyme con diez empleados y una empresa con quinientos tienen necesidades distintas y presupuestos distintos. La consulta inicial sin coste sirve precisamente para definir qué servicio tiene sentido en cada caso.
¿Cuánto tiempo dura un proyecto?
Depende del servicio y el alcance. Un análisis de vulnerabilidades sobre infraestructura mediana puede completarse en tres o cuatro días. Un pentesting web sobre una plataforma compleja puede requerir dos semanas. Una auditoría de seguridad integral puede extenderse varias semanas. Los plazos exactos se acuerdan en la fase de definición del alcance.
¿Qué ocurre si se detecta un problema crítico durante el proyecto?
Se comunica al cliente de forma inmediata, sin esperar a la entrega del informe final. El cliente decide cómo proceder — pausar el trabajo para remediar primero o continuar mientras el equipo técnico trabaja en paralelo en la corrección. La comunicación inmediata de hallazgos críticos es parte del servicio en todos los proyectos.
¿Los informes son válidos como evidencia ante auditores externos?
Sí. Los informes incluyen descripción técnica detallada, evidencias — capturas, peticiones, payloads — clasificación por criticidad y recomendaciones de remediación. Son documentos técnicos rigurosos válidos como evidencia ante auditores de ISO 27001, ENS, NIS2 y PCI-DSS.
¿Ofrecéis servicios continuos o solo evaluaciones puntuales?
Ambas modalidades. Las evaluaciones puntuales tienen sentido antes de lanzamientos, tras cambios importantes o ante requisitos normativos concretos. Los servicios continuos — análisis de vulnerabilidades periódicos, hardening progresivo — tienen sentido para organizaciones que quieren mantener su postura de seguridad en el tiempo sin depender de evaluaciones anuales aisladas.
Solicita información sobre nuestros servicios
Cuéntanos qué necesitas evaluar y te respondemos en menos de 24 horas con una propuesta adaptada a tu organización.

Más de 8 años auditando infraestructuras y aplicaciones para empresas en España. Certificado OSCP (Offensive Security Certified Professional) y CEH (Certified Ethical Hacker). Especializado en pentesting web, análisis de vulnerabilidades y cumplimiento de NIS2, ENS e ISO 27001. Colaborador activo en divulgación de ciberseguridad siguiendo las directrices del INCIBE.