Si alguien intentara entrar hoy en tu infraestructura, ¿lo conseguiría?

Probamos tu seguridad antes de que la pruebe otro

42 años

haciendo sistemas para pyme industrial

2-3 semanas

de ejecución y entrega del informe

2 informes

uno ejecutivo y uno técnico

Metodología

equipo de auditores de seguridad altamente cualificado
 
01 · El método

Un ataque controlado, hecho a propósito

El pentesting es una simulación pactada de un ataque real. Un equipo técnico intenta entrar en tu sistema usando los mismos métodos que usaría alguien con malas intenciones.

Lo que obtienes
Lo que no es

Sin suposiciones. Sin opiniones. Con pruebas.

Si lo que acabas de leer encaja con lo que necesitas, empezamos con una llamada de veinte minutos.

02 · El impacto

Lo que el pentesting protege

Tres frentes críticos del negocio. Cada hallazgo del pentesting se sitúa en uno de los tres.

Protección de la información

  • Datos de clientes
  • Credenciales
  • Información financiera
  • Conocimiento interno

Continuidad operativa

  • Sistemas clave
  • Servidores
  • Accesos remotos
  • Infraestructura crítica

Accesos no autorizados

  • Errores de configuración
  • Servicios obsoletos
  • Puertas traseras desconocidas
  • Exposiciones innecesarias a Internet
03 · Tipos de pentesting

Tres formas de probar lo mismo

Cada modalidad responde a un ángulo distinto del riesgo. Se contratan por separado o en combinación, según el alcance que acordemos.

Pentesting Externo

  • Lo que ve un atacante desde fuera de tu red. Cubre IPs públicas, dominios y subdominios, servicios expuestos a Internet y la infraestructura cloud si la tienes. Es la primera mirada cuando todavía no se ha hecho un pentesting nunca.

Pentesting Interno

  • Lo que podría hacer alguien si ya está dentro: un proveedor con acceso puntual, un empleado, un dispositivo comprometido por phishing. Cubre servidores físicos y virtuales, la red corporativa, los servicios internos y los sistemas críticos como el ERP, los ficheros y los backups.

Pentesting WiFi

  • Cómo de aislada está tu red inalámbrica de la red interna. Probamos los controles de acceso y el cifrado de las redes corporativas. Aplica especialmente en oficinas con visitas, naves industriales o entornos con muchos dispositivos conectados.

04 · El proceso

Cómo trabajamos

Seis fases estructuradas y controladas. En todo momento se respetan los horarios, las limitaciones y los sistemas acordados, para no impactar tu operación.

01

Alcance y reglas de compromiso

Definimos contigo qué se prueba, en qué horarios y qué no se toca. Firmamos la autorización formal antes de empezar.

02

Reconocimiento y análisis

Identificamos los activos accesibles, los servicios expuestos y la superficie de ataque sobre la que vamos a trabajar.

03

Identificación de vulnerabilidades

Detectamos los puntos débiles y comprobamos cuáles son realmente explotables en tu contexto, no en abstracto.

04

Explotación controlada

Ejecutamos las pruebas de intrusión midiendo el alcance real, sin afectar a la operación ni a la integridad de los datos.

05

Análisis de impacto

Traducimos cada hallazgo a consecuencia de negocio: qué se podría perder, en cuánto tiempo y con qué probabilidad.

06

Documentación y recomendaciones

Entregamos el informe ejecutivo y el informe técnico, con las acciones priorizadas por impacto y esfuerzo.

Cuéntanos qué te preocupa y acotamos el alcance contigo en la llamada inicial. Sin compromiso de propuesta.

05 · Entregables

Lo que recibes al terminar

Dos informes complementarios. No uno técnico que se queda en IT y otro vacío para dirección: los dos están pensados para tomar decisiones.

Informe Ejecutivo

Dirección. Lenguaje de negocio.

Informe Técnico Detallado

Equipo IT o proveedor de sistemas.

«Los informes permiten decidir qué acciones tomar, cuándo y con qué prioridad. Es el verdadero entregable, no el «hackeo» en sí.»

06 · Diligencia y cumplimiento

A lo que te ayuda a responder

Cada vez más actores piden a las empresas evidencias de diligencia en ciberseguridad. No te piden ser perfecto: te piden demostrar que conoces tus riesgos y haces algo. El pentesting es esa evidencia.

RGPD

Evidencia de medidas técnicas y organizativas adecuadas frente a la AEPD.

NIS2

Aplica a sectores esenciales e importantes. El pentesting periódico es de las pocas medidas que la NIS2 recomienda explícitamente desde fuera.

Aseguradoras ciber

Las pólizas exigen cada vez más evidencia de diligencia. El informe ejecutivo es lo que piden.

Auditorías

Clientes industriales y públicos auditan a sus proveedores. El informe sirve para contestar antes de que pregunten.

07 · El equipo

Quién está detrás del análisis

Llevamos desde 1984 haciendo sistemas para pyme industrial. Conocemos cómo se ata el cable, dónde está el servidor y por qué falla cuando falla. Y en 2024 sufrimos un incidente que resolvimos con la póliza ciber.

42 años en IT industrial

Desde 1984 gestionando sistemas para pyme industrial. Sabemos por experiencia propia lo que vale un chequeo previo.

Equipo técnico interno

El pentesting lo hace nuestra gente, no un subcontratado. Control total del proceso y de la confidencialidad.

Sage Business Partner

Nivel máximo de la red de partners de Sage. La acreditación más exigente del ecosistema.

Nuestro equipo técnico te llama, acota contigo y te envía propuesta cerrada. Sin precio en esta página: lo hablamos cuando entendamos qué necesitas.

08 · Preguntas frecuentes

Lo que sueles preguntarte

No. El informe se entrega con dos partes: una ejecutiva pensada para dirección, con las decisiones priorizadas y el porqué de cada una en lenguaje claro; y un anexo técnico para tu equipo IT o tu proveedor. Cada hallazgo se cuenta dos veces: una para que tú decidas, otra para que el técnico ejecute.

Dos o tres semanas en total entre la ejecución y el informe. La parte que tu sistema podría notar son unos diez días laborables, en franjas acordadas contigo, evitando cierres y picos. No paramos servicios. Si una prueba requiere ser más invasiva, te avisamos antes y la dejamos para fuera de horario.

Es para cualquier empresa que dependa de su sistema para operar. Lo más habitual son pymes y empresas medianas con facturación de entre 4 y 40 millones de euros, pero el tamaño importa menos que el grado de digitalización. Si tu negocio se detiene cuando se cae el ERP o el correo, el pentesting tiene sentido.

Las pruebas se diseñan contigo antes de empezar, descartando lo que pueda generar impacto en producción. Probamos métodos de intrusión, no de destrucción. La explotación es controlada: medimos el alcance real sin afectar a la integridad de los datos. La mayoría de pentestings que hemos hecho terminan sin que el cliente haya notado nada durante la ejecución.

Te avisamos en ese momento. Hay vulnerabilidades que no esperan al informe: si encontramos un acceso abierto que un atacante real podría usar hoy, paramos la prueba, te llamamos y te explicamos cómo cerrarlo antes de seguir. El informe documenta todo después, pero la conversación crítica es inmediata.

No. La auditoría es independiente y objetiva, pero no busca culpables. La mayoría de problemas son configuraciones, servicios o accesos que llevan tiempo sin revisar, no errores de personas. El objetivo es mejora continua, no señalar. El informe se centra en lo que hay que hacer, no en lo que no se hizo.

Una llamada inicial de veinte minutos para acotar el alcance: qué te preocupa, qué quieres probar y desde qué punto de vista. Si ya gestionamos tu sistema, partimos del mapa hecho y ahorramos esa fase. Si no, te pedimos un par de datos básicos de tu infraestructura. Después recibes una propuesta cerrada.

Otra forma de empezar

Descárgate el auto-diagnóstico

Un cuestionario corto que te enseña por dónde estás más expuesto hoy y qué conviene mirar primero.
Lo respondes solo, sin llamada y sin compromiso.

09 · Empezamos

Probemos tu seguridad

Cuéntanos quién eres y te llamamos para acotar el alcance. La conversación inicial dura veinte minutos. Sin compromiso.