Confían en nosotros
Seguridad ofensiva
Seguridad ofensiva: pentesting y test de intrusión desde la Unión Europea
Pensamos como un atacante para que no tengas que descubrirlo el día del incidente. Probamos tus aplicaciones, tu infraestructura y a tu equipo, y te entregamos cada hallazgo con su evidencia técnica y su nivel de criticidad.
¿Qué convierte un ataque simulado en hacking ético?
La diferencia no está en la técnica, sino en el permiso. Usamos las mismas herramientas y los mismos caminos que un atacante real, pero con una autorización por escrito, un alcance cerrado y unas fechas acordadas contigo. Sin ese encargo firmado, ese mismo acceso es el que castiga el art. 197 bis del Código Penal; con él, todo lo que encontramos acaba en tu informe.
Servicios
Pon a prueba lo que un atacante encontraría primero
Aplicaciones web, API, infraestructura interna, entornos cloud y personas: probamos todos los niveles sobre los que se apoya tu ciberseguridad.
Descargar el catálogo de servicios (PDF)
Cifras clave
Lo que llevamos hecho, en números
Encontramos las vulnerabilidades antes que quien pretende usarlas. Esa es toda la diferencia: la lista te llega mientras todavía puedes decidir en qué orden la resuelves.
400+
tests de intrusión realizados
100+
empresas auditadas
10+
años de experiencia
Sectores
Conocemos tu sector
Trabajamos con banca y seguros, sanidad, administración pública, energía, industria y plataformas tecnológicas. El resultado es el mismo en todos los casos: quien responde de la seguridad sabe qué está realmente expuesto, y la dirección decide con hechos en la mano, no con una impresión.
Para cada sector ajustamos el test de intrusión a los riesgos que allí se materializan. Un ataque contra un banco no se parece en nada a un ataque contra una tienda online.
Probamos banca electrónica, pasarelas de pago, aplicaciones móviles y sistemas internos. Reproducimos escenarios que existen de verdad: toma de control de cuentas, abuso de API y saltos de los límites de operación. Para una entidad financiera, probar no es opcional: DORA, el Reglamento (UE) 2022/2554, exige pruebas periódicas de los sistemas de TIC, y el informe responde a lo que piden PCI DSS e ISO/IEC 27001. Las pruebas avanzadas basadas en amenazas del art. 26 de DORA son otra cosa, y no las ofrecemos.
Recorremos todo el proceso de compra, de los medios de pago a los programas de fidelización, y seguimos por las API y las integraciones cloud. Buscamos los puntos donde se puede comprar en nombre de otra persona, pagar menos de lo que marca el precio o salir con datos de clientes. De paso revisamos la configuración del WAF, del CDN y de los entornos cloud.
Probamos los sistemas que tratan datos de salud: historia clínica electrónica, portales de telemedicina, sistemas de laboratorio y equipos conectados a la red. Miramos quién accede a qué, qué está cifrado, qué queda registrado y qué sale por las integraciones. Los datos de salud son una categoría especial del art. 9 del RGPD, así que el informe separa lo que es un fallo técnico de lo que además sería una brecha de datos personales.
Probamos sedes electrónicas, portales de tramitación, capas de integración y entornos de aplicaciones de organismos públicos. Dos cosas que casi nadie escribe con claridad: el Anexo II del ENS (Real Decreto 311/2022) emplea literalmente la expresión «pruebas de penetración» en el refuerzo [op.mon.3.r6.3], y eso es lo que hacemos; y la conformidad con el ENS no la declaramos nosotros, porque el certificado lo expide una entidad acreditada por ENAC y Haxoris no lo es.
Probamos entornos compartidos entre varios clientes (multi-tenant), API y configuraciones cloud. Miramos cómo se gestionan las identidades, hasta qué punto los datos de un cliente están aislados de los del resto, qué pasa por la cadena de CI/CD y cuánto aguantan de verdad los contenedores y los clústeres de Kubernetes.
Cumplimiento normativo
Prepárate para NIS2, PCI DSS e ISO 27001
Un test te deja la evidencia técnica que te va a pedir quien audita: qué se probó, cuándo, con qué resultado y qué se ha corregido desde entonces. Haxoris es una empresa establecida en la Unión Europea, así que tus datos de prueba y tus informes no salen de la UE, el RGPD se aplica directamente y no hay transferencia internacional del capítulo V que documentar ni cláusulas contractuales tipo que negociar.
PCI DSS
PCI DSS exige un test de intrusión periódico, externo e interno, del entorno que trata datos de titulares de tarjeta. Lo ejecutamos y lo documentamos para que el informe aguante la revisión de un QSA.
¿Por qué elegir Haxoris?
Antes de firmar ya sabes tres cosas: quién te va a probar, cuántas jornadas lleva el trabajo y que el informe llega en español.
Certificaciones del equipo
Sabes quién te va a probar
Nuestros pentesters tienen OSCP, OSWE y CISSP a título individual y llevan cientos de proyectos a la espalda. Conoces sus nombres antes de empezar y hablas directamente con quien ha escrito las conclusiones del informe.
Trabajo manual, no solo herramientas
Un test de intrusión de una aplicación web lleva entre 5 y 15 jornadas, y las herramientas automatizadas ocupan una parte pequeña de ese tiempo. A mano se encuentran los fallos de lógica de negocio, los saltos de autorización y las tres cosas inofensivas que, encadenadas, acaban dando una cuenta de administrador. Seguimos OWASP WSTG, MASTG y PTES, y cada hallazgo va con su evidencia.
Informe en español, y una sesión para repasarlo
El informe se redacta en español: resumen ejecutivo para la dirección, hallazgos ordenados por criticidad, evidencia técnica de cada uno y la corrección recomendada. Después lo repasamos con tu equipo en una sesión de presentación de resultados, por videoconferencia, y cuando hayas corregido, repetimos la prueba.
Opiniones de clientes
Lo que dicen nuestros clientes
Preguntas frecuentes
01 ¿Qué diferencia hay entre un análisis de vulnerabilidades y un test de intrusión?
El análisis de vulnerabilidades identifica y prioriza las vulnerabilidades conocidas de tus sistemas, sin demostrar hasta dónde llegaría alguien que las aprovechara. El test de intrusión (pentest) sí lo demuestra: tiene un alcance definido, un plazo cerrado y el objetivo de encadenar los fallos hasta donde lleguen. El hacking ético no es ninguno de los dos, sino el nombre común de la disciplina: lo que separa a ambas pruebas de un ataque real es tu autorización por escrito.
02 ¿Qué recibes al terminar?
Siempre un informe: resumen ejecutivo para la dirección, hallazgos ordenados por criticidad, evidencia técnica de cada uno y los pasos concretos de corrección. Lo repasamos contigo en una sesión de presentación de resultados y te quedas con el documento.
03 ¿Cuánto dura un test de intrusión?
Depende del alcance y de la complejidad del sistema. Un test de intrusión de una aplicación web suele ocupar entre 5 y 15 jornadas. El número de jornadas y el precio van en el presupuesto, antes de empezar y no después.











