España
Test de intrusión para empresas en España
El mercado español lleva tres años acumulando obligaciones: la revisión del Esquema Nacional de Seguridad, la transposición de NIS2 y unas exigencias de proveedor cada vez más duras. Nosotros aportamos la parte técnica de esa evidencia.
Informes en español, adaptados al marco que le aplica.
Alcances habituales
Lo que más se audita en España
El alcance suele venir marcado por el pliego, por el auditor de ISO 27001 o por el cuestionario de seguridad de un cliente corporativo.
Aplicaciones web y portales
Portales de cliente, sedes electrónicas y plataformas de servicio, con especial atención al control de acceso entre perfiles.
APIs y microservicios
Autorización por endpoint, exposición excesiva de datos y versiones antiguas que siguen activas sin que nadie las recuerde.
Infraestructura y directorio
Perímetro expuesto, segmentación de red y rutas de escalada en dominios Active Directory, que siguen siendo el camino corto del atacante.
Entornos cloud
Permisos IAM, almacenamiento accesible y contenedores en AWS, Azure y Google Cloud, incluidas las regiones donde acaban las copias de seguridad.
Aplicaciones móviles
Apps de banca, seguros y servicios públicos, con revisión del dispositivo, del canal y de la API que hay detrás.
Ejercicios de Red Team
Para organizaciones con centro de operaciones propio o subcontratado que quieren medir detección y respuesta con datos.
Normativa española
El marco regulatorio que motiva la auditoría
Estas cinco normas concentran casi todas las auditorías que se contratan hoy en España. Le decimos qué pide cada una y cómo se refleja en el informe.
ENS (Real Decreto 311/2022)
La categorización del sistema en básica, media o alta determina las medidas exigibles y, a partir de la categoría media, la realización de pruebas de penetración dentro del ciclo de auditoría. Expresamos el alcance por sistema de información y enlazamos cada hallazgo con la medida del anexo II afectada, incluida la dimensión de seguridad comprometida.
RGPD y LOPDGDD
El artículo 32.1.d exige un proceso regular de verificación de la eficacia de las medidas técnicas. Documentamos qué categorías de datos personales quedan al alcance de cada hallazgo, lo que permite a su delegado de protección de datos valorar el riesgo para los interesados sin repetir el análisis y justificarlo ante la AEPD si llegara el caso.
NIS2 y su transposición
Las entidades esenciales e importantes deben aplicar medidas de gestión de riesgos y evaluar su eficacia, además de responder por la seguridad de su cadena de suministro. Un informe anual con alcance y metodología explícitos es la evidencia más difícil de discutir en una inspección.
CCN-CERT y guías CCN-STIC
Para el sector público y sus proveedores, contrastamos la configuración con las guías CCN-STIC aplicables a cada plataforma y alineamos la cronología del proyecto con los criterios de clasificación y notificación de ciberincidentes del CCN-CERT.
DORA y sector financiero
Bancos, aseguradoras y proveedores tecnológicos críticos deben documentar la gestión del riesgo TIC y, en las entidades significativas, ejecutar pruebas basadas en amenazas. Preparamos el ejercicio con la estructura que el supervisor espera encontrar.
PCI DSS
Comercio electrónico, pasarelas y cualquier entorno que trate datos de tarjeta deben cubrir el requisito 11.4 con pruebas internas y externas, más la validación de la segmentación. Entregamos el informe con el formato que su QSA acepta sin devoluciones.
Cómo trabajamos con clientes españoles
Un proyecto pensado para su calendario de cumplimiento
- 01
Consulta inicial gratuita
En español y en su horario. Revisamos el motivo real del proyecto: un pliego, un auditor o un cliente que exige el informe.
- 02
Alcance por sistema
Si le aplica el ENS, estructuramos el alcance por sistema de información y por categoría desde el primer momento.
- 03
Propuesta con precio cerrado
Alcance, metodología, calendario e importe fijo, normalmente en menos de 48 horas y sin pagos por adelantado.
- 04
Ejecución manual
Pentesters certificados OSCP y OSWE, con aviso inmediato de cualquier hallazgo crítico durante la propia ejecución.
- 05
Informe y sesión de resultados
Resumen ejecutivo en español, detalle técnico reproducible y reunión con su equipo de desarrollo o de sistemas.
- 06
Retesting ilimitado
Reverificación gratuita sin ventana de caducidad, con carta de cierre para su expediente de auditoría.
Preguntas frecuentes
Test de intrusión en España: dudas habituales
Servicios para el mercado español
Prepare su próxima auditoría con evidencia sólida
Cuéntenos qué norma le exige el test de intrusión y le proponemos el alcance justo, con precio cerrado y sin anticipos.
Solicitar presupuesto