Por sector y por madurez

Soluciones de seguridad ofensiva para cada nivel de madurez

La primera auditoría de una startup y el programa anual de una entidad financiera no se parecen en nada, aunque ambos se llamen test de intrusión. Aquí puede ver qué servicio encaja con su situación real.

Consulta inicial gratuita, sin compromiso.

Por sector

Qué preocupa en cada sector

El vector de ataque cambia según el negocio. Estas son las prioridades que más veces vemos en el alcance.

SaaS y producto digital

Aislamiento entre inquilinos, control de acceso por rol y seguridad de la API. Además, el informe que le piden sus clientes corporativos.

Banca y fintech

Flujos de pago, autenticación reforzada, integraciones con proveedores y exigencias de DORA sobre resiliencia operativa.

Comercio electrónico

Manipulación de precios y descuentos, scripts de terceros en las páginas de pago y requisitos de PCI DSS sobre el entorno de datos de tarjeta.

Sanidad y biotecnología

Datos de categoría especial, integraciones con sistemas de historia clínica y trazabilidad exigida por el RGPD y por los procesos de validación.

Sector público y proveedores

Conformidad con el Esquema Nacional de Seguridad, categorización del sistema y pruebas de penetración dentro del ciclo de auditoría.

Industria y servicios esenciales

Segmentación entre red corporativa y entorno industrial, y obligaciones de gestión de riesgos derivadas de NIS2.

Por madurez

Qué contratar según dónde esté hoy

Un itinerario razonable, sin vender el ejercicio más caro a quien todavía no puede aprovecharlo.

  1. 01

    Primera auditoría

    Test de intrusión de la aplicación principal y su API. Le da una línea base y el informe que sus clientes empiezan a pedir.

  2. 02

    Ampliación del alcance

    Se incorporan la app móvil, la infraestructura y el entorno cloud, normalmente en fases a lo largo del ejercicio.

  3. 03

    Cadencia estable

    Campaña anual planificada con las fechas de auditoría de cumplimiento, para no llegar con el informe caducado.

  4. 04

    Cobertura continua

    Programa de pentesting continuo cuando el ritmo de publicación deja obsoleta cualquier auditoría puntual.

  5. 05

    Prueba del equipo defensivo

    Ejercicio de Red Team cuando ya existe monitorización y capacidad de respuesta que merezca la pena poner a prueba.

  6. 06

    Nuevas superficies

    Sistemas de IA, agentes y automatizaciones internas, que amplían la superficie de ataque más rápido de lo que se documenta.

Cumplimiento

Cada sector responde ante una norma distinta

Adaptamos el informe al marco que le aplica, en lugar de entregar el mismo documento a todo el mundo.

ENS, para el sector público y sus proveedores

Categorización del sistema, medidas del anexo II y pruebas de penetración dentro del ciclo de auditoría bienal. Referenciamos las guías CCN-STIC aplicables a cada plataforma para que la conformidad sea demostrable.

DORA, para entidades financieras

Gestión del riesgo tecnológico, control de proveedores TIC y pruebas de resiliencia, incluidas las pruebas basadas en amenazas para las entidades significativas. El informe se estructura para alimentar ese expediente.

PCI DSS, para pagos con tarjeta

Delimitación del entorno de datos de tarjeta, validación de la segmentación y pruebas del requisito 11.4, con la documentación en el formato que su QSA acepta sin devoluciones.

NIS2 y RGPD, transversales

Casi todas las organizaciones caen bajo el RGPD y un número creciente entra en el ámbito de NIS2 tras la transposición española. Ambos exigen verificar periódicamente la eficacia de las medidas técnicas, no solo definirlas.

Preguntas frecuentes

Cómo elegir el servicio adecuado

Explore los servicios

¿No sabe qué servicio necesita?

Cuéntenos su situación en una llamada de treinta minutos y le diremos qué tiene sentido contratar ahora y qué puede esperar.

Hablar con un especialista