Pentest técnico para ISO 27001, ENS y NIS2

Informe válido para el auditor, en 10 días laborables.

Pruebas manuales, no salida de escáner. 18 años en seguridad ofensiva, CVEs publicados, certificación CRTO.

La certificación exige un test de intrusión. Un escaneo automático no lo supera. El auditor quiere evidencia, no un PDF de Nessus.

Tres cosas, en cada proyecto

Informe ejecutivo y técnico

Una página para el auditor y la dirección, el detalle técnico para tus ingenieros. Riesgo de negocio, reproducción y la corrección concreta, no un enlace a OWASP.

Sesión con tu equipo

Una sesión donde explico a tus desarrolladores cada hallazgo y su corrección. Nada de lanzar el informe por encima del muro.

Retest gratuito incluido

Cuando corriges, repruebo en 3 días laborables y emito un anexo de verificación, sin coste adicional. Llegas a la auditoría con los hallazgos cerrados.

Alcance cerrado, precio cerrado

Servicio Precio Plazo
Pentest de aplicación web (una app) desde 4.500 € 10 días laborables
Pentest de infraestructura externa desde 3.500 € 7 días laborables
Retest de verificación Incluido 3 días

Próxima disponibilidad: septiembre.

Presupuesto cerrado tras una llamada de scoping de 30 minutos. En remoto, a nivel mundial. Una re-evaluación periódica del mismo sistema, a los 6 a 12 meses, cuesta el 40% del original.

Mira el entregable antes de comprar

Un informe de muestra anonimizado completo: resumen ejecutivo, hallazgos mapeados a controles ISO 27001 y ENS, prueba de concepto y remediación concreta. Sin registro.

Descargar el informe de muestra (PDF) →

"Estábamos preparando nuestra certificación ISO 27001 y necesitábamos un pentest en condiciones. Martín encontró problemas que nuestro proveedor anterior y los escaneos automáticos no habían detectado. Informe claro, sin relleno, y se tomó el tiempo de explicar cada corrección a nuestros desarrolladores."

Cliente fintech, certificación ISO 27001

No una consultora fantasma

Prueba pública y comprobable del trabajo. CVEs publicados con mi nombre, herramientas de código abierto, una trayectoria profesional real.

¿Vendes certificaciones y necesitas la parte técnica resuelta?

Trabajo como partner técnico. Tú mantienes la relación con el cliente. Yo ejecuto, y puedo entregar bajo tu marca (marca blanca) si lo prefieres.

Hablemos →

Las preguntas que hacen auditores y compradores

¿El auditor aceptará el informe?

Sí. El informe mapea cada hallazgo a los controles del Anexo A de ISO 27001 (y a las medidas del ENS), documenta alcance y metodología, e incluye la evidencia de retest que pide el auditor. Está redactado para adjuntarse a tu evidencia de certificación.

¿Y si no encuentras nada?

Un informe que documenta el alcance probado y los controles verificados es justo la evidencia que necesita el auditor. Un pentest sin hallazgos críticos no es un test fallido, es un expediente cerrado: pagas por la garantía y la evidencia, no por una lista de problemas.

¿Firmas un NDA?

Siempre, antes de cualquier llamada de scoping que toque información sensible. Tengo un NDA mutuo estándar que puedo mandar, o firmo el vuestro.

¿Pruebas en producción?

Por defecto, no. Las pruebas se ejecutan sobre un entorno de preproducción con datos de demo o sintéticos, que es más seguro y da la misma cobertura. Si de verdad hace falta probar en producción, se hace únicamente bajo un contrato específico y detallado que define la ventana, las salvaguardas, los datos afectados y las responsabilidades.

¿Qué necesitáis de nosotros para empezar?

El alcance (qué aplicación o sistemas), acceso al entorno de preproducción y un par de cuentas de prueba. Acordamos las reglas de enfrentamiento por escrito antes de empezar.

¿Lo concretamos?

Reserva una llamada de 30 minutos. Definimos el alcance y te mando un presupuesto cerrado.

Reserva la llamada →