España

Test de intrusión para empresas en España

El mercado español lleva tres años acumulando obligaciones: la revisión del Esquema Nacional de Seguridad, la transposición de NIS2 y unas exigencias de proveedor cada vez más duras. Nosotros aportamos la parte técnica de esa evidencia.

Informes en español, adaptados al marco que le aplica.

Alcances habituales

Lo que más se audita en España

El alcance suele venir marcado por el pliego, por el auditor de ISO 27001 o por el cuestionario de seguridad de un cliente corporativo.

Aplicaciones web y portales

Portales de cliente, sedes electrónicas y plataformas de servicio, con especial atención al control de acceso entre perfiles.

APIs y microservicios

Autorización por endpoint, exposición excesiva de datos y versiones antiguas que siguen activas sin que nadie las recuerde.

Infraestructura y directorio

Perímetro expuesto, segmentación de red y rutas de escalada en dominios Active Directory, que siguen siendo el camino corto del atacante.

Entornos cloud

Permisos IAM, almacenamiento accesible y contenedores en AWS, Azure y Google Cloud, incluidas las regiones donde acaban las copias de seguridad.

Aplicaciones móviles

Apps de banca, seguros y servicios públicos, con revisión del dispositivo, del canal y de la API que hay detrás.

Ejercicios de Red Team

Para organizaciones con centro de operaciones propio o subcontratado que quieren medir detección y respuesta con datos.

Normativa española

El marco regulatorio que motiva la auditoría

Estas cinco normas concentran casi todas las auditorías que se contratan hoy en España. Le decimos qué pide cada una y cómo se refleja en el informe.

ENS (Real Decreto 311/2022)

La categorización del sistema en básica, media o alta determina las medidas exigibles y, a partir de la categoría media, la realización de pruebas de penetración dentro del ciclo de auditoría. Expresamos el alcance por sistema de información y enlazamos cada hallazgo con la medida del anexo II afectada, incluida la dimensión de seguridad comprometida.

RGPD y LOPDGDD

El artículo 32.1.d exige un proceso regular de verificación de la eficacia de las medidas técnicas. Documentamos qué categorías de datos personales quedan al alcance de cada hallazgo, lo que permite a su delegado de protección de datos valorar el riesgo para los interesados sin repetir el análisis y justificarlo ante la AEPD si llegara el caso.

NIS2 y su transposición

Las entidades esenciales e importantes deben aplicar medidas de gestión de riesgos y evaluar su eficacia, además de responder por la seguridad de su cadena de suministro. Un informe anual con alcance y metodología explícitos es la evidencia más difícil de discutir en una inspección.

CCN-CERT y guías CCN-STIC

Para el sector público y sus proveedores, contrastamos la configuración con las guías CCN-STIC aplicables a cada plataforma y alineamos la cronología del proyecto con los criterios de clasificación y notificación de ciberincidentes del CCN-CERT.

DORA y sector financiero

Bancos, aseguradoras y proveedores tecnológicos críticos deben documentar la gestión del riesgo TIC y, en las entidades significativas, ejecutar pruebas basadas en amenazas. Preparamos el ejercicio con la estructura que el supervisor espera encontrar.

PCI DSS

Comercio electrónico, pasarelas y cualquier entorno que trate datos de tarjeta deben cubrir el requisito 11.4 con pruebas internas y externas, más la validación de la segmentación. Entregamos el informe con el formato que su QSA acepta sin devoluciones.

Cómo trabajamos con clientes españoles

Un proyecto pensado para su calendario de cumplimiento

  1. 01

    Consulta inicial gratuita

    En español y en su horario. Revisamos el motivo real del proyecto: un pliego, un auditor o un cliente que exige el informe.

  2. 02

    Alcance por sistema

    Si le aplica el ENS, estructuramos el alcance por sistema de información y por categoría desde el primer momento.

  3. 03

    Propuesta con precio cerrado

    Alcance, metodología, calendario e importe fijo, normalmente en menos de 48 horas y sin pagos por adelantado.

  4. 04

    Ejecución manual

    Pentesters certificados OSCP y OSWE, con aviso inmediato de cualquier hallazgo crítico durante la propia ejecución.

  5. 05

    Informe y sesión de resultados

    Resumen ejecutivo en español, detalle técnico reproducible y reunión con su equipo de desarrollo o de sistemas.

  6. 06

    Retesting ilimitado

    Reverificación gratuita sin ventana de caducidad, con carta de cierre para su expediente de auditoría.

Preguntas frecuentes

Test de intrusión en España: dudas habituales

Servicios para el mercado español

Prepare su próxima auditoría con evidencia sólida

Cuéntenos qué norma le exige el test de intrusión y le proponemos el alcance justo, con precio cerrado y sin anticipos.

Solicitar presupuesto