haciendo sistemas para pyme industrial
de ejecución y entrega del informe
uno ejecutivo y uno técnico
El pentesting es una simulación pactada de un ataque real. Un equipo técnico intenta entrar en tu sistema usando los mismos métodos que usaría alguien con malas intenciones.
Sin suposiciones. Sin opiniones. Con pruebas.
Si lo que acabas de leer encaja con lo que necesitas, empezamos con una llamada de veinte minutos.
Tres frentes críticos del negocio. Cada hallazgo del pentesting se sitúa en uno de los tres.
Cada modalidad responde a un ángulo distinto del riesgo. Se contratan por separado o en combinación, según el alcance que acordemos.
Lo que ve un atacante desde fuera de tu red. Cubre IPs públicas, dominios y subdominios, servicios expuestos a Internet y la infraestructura cloud si la tienes. Es la primera mirada cuando todavía no se ha hecho un pentesting nunca.
Lo que podría hacer alguien si ya está dentro: un proveedor con acceso puntual, un empleado, un dispositivo comprometido por phishing. Cubre servidores físicos y virtuales, la red corporativa, los servicios internos y los sistemas críticos como el ERP, los ficheros y los backups.
Cómo de aislada está tu red inalámbrica de la red interna. Probamos los controles de acceso y el cifrado de las redes corporativas. Aplica especialmente en oficinas con visitas, naves industriales o entornos con muchos dispositivos conectados.
Seis fases estructuradas y controladas. En todo momento se respetan los horarios, las limitaciones y los sistemas acordados, para no impactar tu operación.
Cuéntanos qué te preocupa y acotamos el alcance contigo en la llamada inicial. Sin compromiso de propuesta.
Dos informes complementarios. No uno técnico que se queda en IT y otro vacío para dirección: los dos están pensados para tomar decisiones.
Dirección. Lenguaje de negocio.
Equipo IT o proveedor de sistemas.
«Los informes permiten decidir qué acciones tomar, cuándo y con qué prioridad. Es el verdadero entregable, no el «hackeo» en sí.»
Cada vez más actores piden a las empresas evidencias de diligencia en ciberseguridad. No te piden ser perfecto: te piden demostrar que conoces tus riesgos y haces algo. El pentesting es esa evidencia.
Evidencia de medidas técnicas y organizativas adecuadas frente a la AEPD.
Aplica a sectores esenciales e importantes. El pentesting periódico es de las pocas medidas que la NIS2 recomienda explícitamente desde fuera.
Las pólizas exigen cada vez más evidencia de diligencia. El informe ejecutivo es lo que piden.
Clientes industriales y públicos auditan a sus proveedores. El informe sirve para contestar antes de que pregunten.
Llevamos desde 1984 haciendo sistemas para pyme industrial. Conocemos cómo se ata el cable, dónde está el servidor y por qué falla cuando falla. Y en 2024 sufrimos un incidente que resolvimos con la póliza ciber.
Desde 1984 gestionando sistemas para pyme industrial. Sabemos por experiencia propia lo que vale un chequeo previo.
Nuestro equipo técnico te llama, acota contigo y te envía propuesta cerrada. Sin precio en esta página: lo hablamos cuando entendamos qué necesitas.
No. El informe se entrega con dos partes: una ejecutiva pensada para dirección, con las decisiones priorizadas y el porqué de cada una en lenguaje claro; y un anexo técnico para tu equipo IT o tu proveedor. Cada hallazgo se cuenta dos veces: una para que tú decidas, otra para que el técnico ejecute.
Dos o tres semanas en total entre la ejecución y el informe. La parte que tu sistema podría notar son unos diez días laborables, en franjas acordadas contigo, evitando cierres y picos. No paramos servicios. Si una prueba requiere ser más invasiva, te avisamos antes y la dejamos para fuera de horario.
Es para cualquier empresa que dependa de su sistema para operar. Lo más habitual son pymes y empresas medianas con facturación de entre 4 y 40 millones de euros, pero el tamaño importa menos que el grado de digitalización. Si tu negocio se detiene cuando se cae el ERP o el correo, el pentesting tiene sentido.
Las pruebas se diseñan contigo antes de empezar, descartando lo que pueda generar impacto en producción. Probamos métodos de intrusión, no de destrucción. La explotación es controlada: medimos el alcance real sin afectar a la integridad de los datos. La mayoría de pentestings que hemos hecho terminan sin que el cliente haya notado nada durante la ejecución.
Te avisamos en ese momento. Hay vulnerabilidades que no esperan al informe: si encontramos un acceso abierto que un atacante real podría usar hoy, paramos la prueba, te llamamos y te explicamos cómo cerrarlo antes de seguir. El informe documenta todo después, pero la conversación crítica es inmediata.
No. La auditoría es independiente y objetiva, pero no busca culpables. La mayoría de problemas son configuraciones, servicios o accesos que llevan tiempo sin revisar, no errores de personas. El objetivo es mejora continua, no señalar. El informe se centra en lo que hay que hacer, no en lo que no se hizo.
Una llamada inicial de veinte minutos para acotar el alcance: qué te preocupa, qué quieres probar y desde qué punto de vista. Si ya gestionamos tu sistema, partimos del mapa hecho y ahorramos esa fase. Si no, te pedimos un par de datos básicos de tu infraestructura. Después recibes una propuesta cerrada.
Un cuestionario corto que te enseña por dónde estás más expuesto hoy y qué conviene mirar primero.
Lo respondes solo, sin llamada y sin compromiso.
Cuéntanos quién eres y te llamamos para acotar el alcance. La conversación inicial dura veinte minutos. Sin compromiso.