Colombia

Pruebas de penetración y pentesting para empresas en Colombia

Entre la exigencia de la Superintendencia Financiera y los requisitos de datos personales, cada vez más empresas colombianas necesitan demostrar que sus controles funcionan. Nosotros lo comprobamos atacándolos.

Sin anticipos. Retesting gratuito e ilimitado.

Alcances habituales

Qué auditamos en el mercado colombiano

El sector financiero marca el estándar y el resto del mercado lo adopta poco después, sobre todo cuando vende a bancos o a grandes superficies.

Banca y entidades vigiladas

Canales digitales, banca móvil y los sistemas de originación y de desembolso, con la trazabilidad que exige la vigilancia.

Fintech y crédito digital

Procesos de vinculación, validación de identidad y APIs con aliados, donde el fraude aprovecha las rutas menos vigiladas.

Comercio electrónico

Manipulación de precios y promociones, pasarelas de pago y control de acceso entre cuentas de clientes.

Salud y aseguradoras

Datos sensibles, portales de afiliados e integraciones con prestadores, con el riesgo reputacional que conlleva una filtración.

Sector público y proveedores

Plataformas de trámites y servicios ciudadanos, y las empresas que los desarrollan y operan.

Software y BPO

Empresas que exportan servicios y necesitan un informe independiente para sus clientes internacionales.

Normativa colombiana

Las obligaciones que respaldan el proyecto

El informe se estructura según la autoridad que lo va a revisar: la Superintendencia Financiera, la de Industria y Comercio o su cliente final.

Ley 1581 de 2012 y habeas data

El régimen de protección de datos personales obliga a los responsables y encargados a adoptar medidas de seguridad que eviten la adulteración, pérdida o acceso no autorizado. Documentamos qué datos personales quedan expuestos por cada hallazgo, información imprescindible para valorar un eventual reporte de incidente ante la Superintendencia de Industria y Comercio.

Circular Externa 007 de 2018 de la SFC

Las entidades vigiladas por la Superintendencia Financiera deben contar con una gestión de riesgos de ciberseguridad, realizar pruebas de vulnerabilidad y de penetración de forma periódica y gestionar los resultados. Entregamos el informe con la estructura y la trazabilidad que su área de riesgos necesita para sustentar ese cumplimiento.

Ley 1273 de 2009

La ley de delitos informáticos hace imprescindible una autorización formal antes de cualquier prueba. Fijamos por escrito el alcance, los sistemas excluidos y las ventanas de ejecución antes de enviar el primer paquete, y esa autorización forma parte del expediente del proyecto.

PCI DSS e ISO 27001

Para quienes procesan tarjeta, el requisito 11.4 exige pruebas internas y externas más validación de segmentación. Y cuando el cliente corporativo pide certificación ISO 27001, el informe aporta la evidencia técnica de verificación que solicita el auditor.

Preguntas frecuentes

Pentesting en Colombia: dudas habituales

Servicios relacionados

Sustente su cumplimiento con evidencia técnica real

Le proponemos el alcance adecuado a su obligación y una cotización cerrada, sin anticipos.

Solicitar cotización