¿Necesitas un hacker ético para tu empresa?
Trabajamos siempre bajo contrato, alcance definido y NDA. Escríbenos y te explicamos cómo funciona el proceso legal.
Respuesta rápida: la diferencia entre un hacker ético y un hacker malicioso no es la técnica —usan las mismas herramientas y conocimientos— sino la autorización. Un hacker ético trabaja con permiso expreso, contrato y NDA; un hacker malicioso accede sin autorización, lo que en España constituye delito según el artículo 197 bis del Código Penal.
La diferencia real no es técnica, es legal
Un error común es pensar que «hacker ético» describe un nivel de habilidad distinto al de un atacante malicioso. No es así. Ambos perfiles pueden dominar exactamente las mismas técnicas: inyección SQL, escalada de privilegios, ingeniería social, explotación de vulnerabilidades. La diferencia que importa —la única que importa ante la ley— es si existe autorización expresa del propietario del sistema antes de actuar.
Un hacker ético formaliza esa autorización por escrito, define un alcance concreto (qué sistemas, qué técnicas, qué fechas) y firma un acuerdo de confidencialidad antes de tocar nada. Un hacker malicioso omite todo ese proceso porque su objetivo es precisamente lo contrario: actuar sin que el propietario lo sepa ni lo consienta.
Los tipos de hacker según su intención
🤍 White hat (hacker ético)
Actúa con autorización, contrato y fines defensivos. Reporta los fallos encontrados al propietario del sistema para que los corrija.
🖤 Black hat (hacker malicioso)
Actúa sin autorización, con fines de lucro propio, sabotaje o robo de información. Es la figura que persigue el artículo 197 bis del Código Penal.
🩶 Grey hat
Actúa sin autorización previa pero sin intención de dañar, a veces reportando el fallo después. Sigue siendo ilegal en España, aunque la intención sea buena.
Consecuencias legales del acceso no autorizado
El artículo 197 bis del Código Penal español castiga el acceso no autorizado a sistemas informáticos con penas de 6 meses a 2 años de prisión. Esto aplica independientemente de si el atacante causó daño real, robó datos o simplemente demostró que podía entrar: el acceso sin autorización ya es, por sí mismo, la conducta tipificada como delito.
Esto tiene una implicación práctica importante para cualquier empresa que quiera contratar servicios de seguridad ofensiva: si el proveedor no formaliza autorización, contrato y NDA antes de actuar, tanto el proveedor como, en algunos casos, la propia empresa contratante pueden quedar expuestos a un vacío legal sobre qué se autorizó realmente.
Qué debe cumplir un hacker ético para operar de forma legal
- Autorización expresa y por escrito del propietario o responsable legal del sistema, antes de cualquier prueba.
- Contrato con alcance definido: qué sistemas se revisan, qué técnicas están permitidas, qué fechas y horarios se respetan.
- Acuerdo de confidencialidad (NDA): protege la información sensible a la que el hacker ético tiene acceso durante las pruebas.
- Informe documentado: evidencia de lo que se hizo, lo que se encontró y las recomendaciones de corrección.
Si tu empresa necesita este tipo de servicio, nuestras páginas de pentesting web y auditoría de seguridad informática detallan cómo formalizamos cada uno de estos puntos antes de empezar cualquier prueba.
Preguntas frecuentes
Contrata con la tranquilidad de un marco legal claro
Si necesitas un servicio de hacking ético, la primera pregunta que debes hacer a cualquier proveedor es cómo formaliza la autorización, el alcance y el NDA. Nosotros lo hacemos siempre, antes de tocar ningún sistema.
¿Hablamos de tu caso?
Te explicamos el proceso legal completo antes de empezar cualquier prueba.
Consultar por WhatsAppVolver a contratar un hacker ético en España →