Colombia
Pruebas de penetración y pentesting para empresas en Colombia
Entre la exigencia de la Superintendencia Financiera y los requisitos de datos personales, cada vez más empresas colombianas necesitan demostrar que sus controles funcionan. Nosotros lo comprobamos atacándolos.
Sin anticipos. Retesting gratuito e ilimitado.
Alcances habituales
Qué auditamos en el mercado colombiano
El sector financiero marca el estándar y el resto del mercado lo adopta poco después, sobre todo cuando vende a bancos o a grandes superficies.
Banca y entidades vigiladas
Canales digitales, banca móvil y los sistemas de originación y de desembolso, con la trazabilidad que exige la vigilancia.
Fintech y crédito digital
Procesos de vinculación, validación de identidad y APIs con aliados, donde el fraude aprovecha las rutas menos vigiladas.
Comercio electrónico
Manipulación de precios y promociones, pasarelas de pago y control de acceso entre cuentas de clientes.
Salud y aseguradoras
Datos sensibles, portales de afiliados e integraciones con prestadores, con el riesgo reputacional que conlleva una filtración.
Sector público y proveedores
Plataformas de trámites y servicios ciudadanos, y las empresas que los desarrollan y operan.
Software y BPO
Empresas que exportan servicios y necesitan un informe independiente para sus clientes internacionales.
Normativa colombiana
Las obligaciones que respaldan el proyecto
El informe se estructura según la autoridad que lo va a revisar: la Superintendencia Financiera, la de Industria y Comercio o su cliente final.
Ley 1581 de 2012 y habeas data
El régimen de protección de datos personales obliga a los responsables y encargados a adoptar medidas de seguridad que eviten la adulteración, pérdida o acceso no autorizado. Documentamos qué datos personales quedan expuestos por cada hallazgo, información imprescindible para valorar un eventual reporte de incidente ante la Superintendencia de Industria y Comercio.
Circular Externa 007 de 2018 de la SFC
Las entidades vigiladas por la Superintendencia Financiera deben contar con una gestión de riesgos de ciberseguridad, realizar pruebas de vulnerabilidad y de penetración de forma periódica y gestionar los resultados. Entregamos el informe con la estructura y la trazabilidad que su área de riesgos necesita para sustentar ese cumplimiento.
Ley 1273 de 2009
La ley de delitos informáticos hace imprescindible una autorización formal antes de cualquier prueba. Fijamos por escrito el alcance, los sistemas excluidos y las ventanas de ejecución antes de enviar el primer paquete, y esa autorización forma parte del expediente del proyecto.
PCI DSS e ISO 27001
Para quienes procesan tarjeta, el requisito 11.4 exige pruebas internas y externas más validación de segmentación. Y cuando el cliente corporativo pide certificación ISO 27001, el informe aporta la evidencia técnica de verificación que solicita el auditor.
Preguntas frecuentes
Pentesting en Colombia: dudas habituales
Servicios relacionados
Sustente su cumplimiento con evidencia técnica real
Le proponemos el alcance adecuado a su obligación y una cotización cerrada, sin anticipos.
Solicitar cotización