Pentest técnico para ISO 27001, ENS y NIS2
Informe válido para el auditor, en 10 días laborables.
Pruebas manuales, no salida de escáner. 18 años en seguridad ofensiva, CVEs publicados, certificación CRTO.
La certificación exige un test de intrusión. Un escaneo automático no lo supera. El auditor quiere evidencia, no un PDF de Nessus.
Tres cosas, en cada proyecto
Informe ejecutivo y técnico
Una página para el auditor y la dirección, el detalle técnico para tus ingenieros. Riesgo de negocio, reproducción y la corrección concreta, no un enlace a OWASP.
Sesión con tu equipo
Una sesión donde explico a tus desarrolladores cada hallazgo y su corrección. Nada de lanzar el informe por encima del muro.
Retest gratuito incluido
Cuando corriges, repruebo en 3 días laborables y emito un anexo de verificación, sin coste adicional. Llegas a la auditoría con los hallazgos cerrados.
Alcance cerrado, precio cerrado
| Servicio | Precio | Plazo |
|---|---|---|
| Pentest de aplicación web (una app) | desde 4.500 € | 10 días laborables |
| Pentest de infraestructura externa | desde 3.500 € | 7 días laborables |
| Retest de verificación | Incluido | 3 días |
Próxima disponibilidad: septiembre.
Presupuesto cerrado tras una llamada de scoping de 30 minutos. En remoto, a nivel mundial. Una re-evaluación periódica del mismo sistema, a los 6 a 12 meses, cuesta el 40% del original.
Mira el entregable antes de comprar
Un informe de muestra anonimizado completo: resumen ejecutivo, hallazgos mapeados a controles ISO 27001 y ENS, prueba de concepto y remediación concreta. Sin registro.
"Estábamos preparando nuestra certificación ISO 27001 y necesitábamos un pentest en condiciones. Martín encontró problemas que nuestro proveedor anterior y los escaneos automáticos no habían detectado. Informe claro, sin relleno, y se tomó el tiempo de explicar cada corrección a nuestros desarrolladores."
Cliente fintech, certificación ISO 27001
No una consultora fantasma
Prueba pública y comprobable del trabajo. CVEs publicados con mi nombre, herramientas de código abierto, una trayectoria profesional real.
¿Vendes certificaciones y necesitas la parte técnica resuelta?
Trabajo como partner técnico. Tú mantienes la relación con el cliente. Yo ejecuto, y puedo entregar bajo tu marca (marca blanca) si lo prefieres.
Hablemos →Las preguntas que hacen auditores y compradores
¿El auditor aceptará el informe?
Sí. El informe mapea cada hallazgo a los controles del Anexo A de ISO 27001 (y a las medidas del ENS), documenta alcance y metodología, e incluye la evidencia de retest que pide el auditor. Está redactado para adjuntarse a tu evidencia de certificación.
¿Y si no encuentras nada?
Un informe que documenta el alcance probado y los controles verificados es justo la evidencia que necesita el auditor. Un pentest sin hallazgos críticos no es un test fallido, es un expediente cerrado: pagas por la garantía y la evidencia, no por una lista de problemas.
¿Firmas un NDA?
Siempre, antes de cualquier llamada de scoping que toque información sensible. Tengo un NDA mutuo estándar que puedo mandar, o firmo el vuestro.
¿Pruebas en producción?
Por defecto, no. Las pruebas se ejecutan sobre un entorno de preproducción con datos de demo o sintéticos, que es más seguro y da la misma cobertura. Si de verdad hace falta probar en producción, se hace únicamente bajo un contrato específico y detallado que define la ventana, las salvaguardas, los datos afectados y las responsabilidades.
¿Qué necesitáis de nosotros para empezar?
El alcance (qué aplicación o sistemas), acceso al entorno de preproducción y un par de cuentas de prueba. Acordamos las reglas de enfrentamiento por escrito antes de empezar.
¿Lo concretamos?
Reserva una llamada de 30 minutos. Definimos el alcance y te mando un presupuesto cerrado.
Reserva la llamada →