Consultoría, bastionado y revisión de código

Otros servicios

No todo se resuelve con un test de intrusión. Hay riesgos que viven en un fichero de configuración, en un modelo de permisos demasiado ancho o en treinta líneas de código. Revisamos tus configuraciones, tus privilegios, tu proceso de desarrollo y tu código, y te decimos dónde nace el problema y por dónde empezar.

¿Lo que necesitas no encaja en ninguna casilla del catálogo? Descríbelo. Cerramos el alcance sobre el entorno tal y como funciona hoy, no como lo describe la documentación, y ciframos el trabajo en jornadas. Todo se ejecuta con autorización por escrito y dentro de un alcance pactado por contrato: sin ese mandato, tocar un sistema ajeno es el delito del art. 197 bis del Código Penal.

Te entregamos un informe en español con la causa de cada hallazgo y la corrección concreta, una sesión de presentación de resultados con quien ha hecho el trabajo y un retest incluido, sin coste adicional, durante los 90 días siguientes a la entrega.

Consultoría de seguridad, auditoría de configuración y bastionado de sistemas

Confían en nosotros

  • Logotipo de Raiffeisen Processing Centre
  • Logotipo de Penta Hospitals
  • Logotipo de Pixel Federation
  • Logotipo del Ministerio de Finanzas de Eslovaquia
  • Logotipo de DanubePay
  • Logotipo de Alison
  • Logotipo de Ditec
  • Logotipo de Sanaclis
  • Logotipo de Piano
  • Logotipo de Ultima Payments
  • Logotipo de Amerge
  • Logotipo de Digital Systems

Objetivos: las preguntas que un test de intrusión no responde

Un test de intrusión (pentesting) responde a una pregunta muy concreta: ¿se puede entrar, y hasta dónde? No dice por qué existe el fallo, ni si el ajuste que lo hizo posible se repite en otros cincuenta servidores. De eso se ocupan los servicios reunidos en esta página. Según el caso, un proyecto persigue uno o varios de estos objetivos.

  • Entender de dónde viene un hallazgo: una vulnerabilidad explotada durante un pentest casi siempre nace de una decisión de configuración, de un permiso demasiado ancho o de un control de autorización escrito con prisa.
  • Reducir la superficie de exposición antes de ponerla a prueba: bastionar lo que está manifiestamente expuesto sale más barato que hacer que te lo demuestren y corregirlo con el reloj en contra.
  • Decidir una cuestión de arquitectura: una migración a la nube, la apertura de una API a socios, el rediseño de la autenticación. Sale mejor hablarlo antes de subirlo a producción que después.
  • Responder a una exigencia contractual: el cuestionario de seguridad que te ha mandado un cliente grande, una cláusula de un pliego o la preparación de una auditoría interna de la ISO/IEC 27001.
  • Hacer que alguien lea el código de los caminos críticos: autenticación, autorización, pago, tratamiento de datos personales e integraciones con terceros.
  • Poner orden después de una auditoría: ya tienes la lista de desviaciones y lo que falta es quien se siente con tu equipo a cerrarlas en un orden que la producción aguante.

Si dudas entre varios de estos servicios, cuéntanos qué ha disparado la pregunta. Te decimos cuál la responde —aunque sea el más barato— o te llevamos a una auditoría de ciberseguridad completa si lo que describes lo justifica.

Qué hacemos

El trabajo recae sobre ajustes, permisos, código y procesos, no sobre la redacción de un documento. Cada proyecto termina en hallazgos comprobables y en una secuencia de acciones ordenada.

Consultoría de seguridad

Fijamos prioridades y pasos concretos. La decisión se apoya en hechos comprobados en tu entorno, no en una impresión de madurez ni en una plantilla.

Auditoría de configuración

Contrastamos la configuración real de servidores, tenants cloud y equipos de red con una línea base de bastionado, y levantamos cada desviación con su nivel de riesgo.

Bastionado (hardening)

Reforzamos servidores, entornos cloud y aplicaciones. Cuantos menos servicios innecesarios quedan a la escucha, menos caminos practicables le quedan a un atacante.

Revisión de código fuente

Leemos el código donde nacen los problemas: autenticación, autorización, tratamiento de la entrada, gestión de sesión, criptografía y almacenamiento de secretos. El pentest observa el comportamiento desde fuera; el código enseña la causa.

Acompañamiento al desarrollo seguro

Modelado de amenazas desde el diseño, requisitos de seguridad escritos en las especificaciones, controles en la cadena de CI/CD y un hueco fijo donde tu equipo de desarrollo pregunta lo que necesite.

Trabajos a medida

¿Una necesidad que no entra en ninguna casilla? Descríbenos el objetivo: definimos el alcance, ciframos el esfuerzo en jornadas y decimos qué no va a cubrir el trabajo.

Qué contratar según lo que te preguntes

La mitad de las llamadas que recibimos empiezan por una duda de catálogo. Esta tabla la resuelve antes de la reunión.

Lo que te preguntasLo que hay que contratarLo que te queda
¿Se puede entrar en mi aplicación?Test de intrusiónVulnerabilidades explotadas, con evidencia y pasos de reproducción
¿Está bien configurado esto?Auditoría de configuración y bastionadoDesviaciones frente a una línea base y los cambios aplicados con tu equipo
¿Por qué ha salido este fallo?Revisión de código fuenteLa causa en el código y la corrección concreta, no el síntoma
¿Estoy en condiciones de pasar una auditoría?Auditoría de ciberseguridadAnálisis de desviaciones frente al marco aplicable y plan de corrección
¿Por dónde empiezo?Consultoría de seguridadUna hoja de ruta priorizada por riesgo y por esfuerzo
¿Mi equipo construye seguro?Acompañamiento al desarrollo seguroRequisitos de seguridad, modelado de amenazas y controles en la cadena de CI/CD

Si sigues dudando, cuéntanos qué ha disparado la pregunta y te decimos cuál de las seis la responde. La diferencia entre revisar y atacar está desarrollada en análisis de vulnerabilidades o pentest.

Enfoques: caja negra, caja gris y caja blanca

El mercado español ordena el trabajo de seguridad ofensiva por el nivel de información que recibe quien lo ejecuta. Aquí se aplica la misma rejilla, con una particularidad: la consultoría, la auditoría de configuración, el bastionado y la revisión de código se hacen casi siempre en caja blanca, porque cegarse a uno mismo no aporta nada.

Caja negra (black box)

Sin información previa, sin cuentas y sin documentación. Mide lo que descubre por su cuenta quien ataca desde fuera. En un trabajo de consultoría o de bastionado tiene un único uso: establecer de entrada qué revela tu exposición pública, antes de mirar hacia dentro.

Caja gris (grey box)

Una cuenta, un acceso limitado, documentación parcial. Es el enfoque cuando hay que juzgar un entorno sin obtener privilegios de administración: la revisión de un tenant cloud con un rol de solo lectura, o la de un perímetro de aplicación con una cuenta de usuario corriente.

Caja blanca (white box)

Acceso completo: exportaciones de configuración, matriz de permisos, esquemas de arquitectura, código fuente y entrevistas con tu equipo. Es el modo por defecto de estos servicios. A igual presupuesto, la caja blanca cubre varias veces más terreno que la caja negra, porque el tiempo se va en analizar y no en descubrir.

El enfoque se acuerda en la planificación y no queda cerrado para siempre: una revisión de configuración en caja blanca se prolonga a menudo con una comprobación en caja gris, para confirmar que la desviación corregida ya no es explotable. Los tres enfoques están desarrollados en nuestra página de test de intrusión.

Alcance

Qué revisamos habitualmente

El alcance se cierra entorno por entorno, pero estos ámbitos aparecen en casi todos los proyectos.

Configuración de servidores

Bastionado del sistema operativo, servicios a la escucha, nivel de parcheo y una línea base aplicada de forma homogénea, no máquina por máquina y a mano.

Cloud e identidades

Roles, permisos, almacenamiento y reglas de acceso. En las organizaciones españolas eso empieza casi siempre por Microsoft 365 y Entra ID, que entran por defecto en el alcance.

Red y segmentación

Reglas de cortafuegos, VLAN, VPN y todo lo que sigue siendo alcanzable desde internet, incluidos los accesos de administración abiertos «mientras dure el proyecto» hace dos años.

Configuración de aplicaciones y código

Ajustes por defecto, almacenamiento de claves y secretos, configuración de ejecución. Cuando se acuerda, leemos el código de los caminos de autenticación, autorización y pago.

Registro de actividad y detección

¿Deja un ataque algún rastro aprovechable? Miramos qué registran los sistemas, qué dispara una alerta y cuánto tiempo se conservan los datos.

Políticas y procesos

Documentación, reparto de responsabilidades y cadena de aviso. Un procedimiento del que nadie puede enseñar la última ejecución real se anota como tal.

Qué obliga realmente en España

Aquí es donde el mercado más se equivoca: se venden obligaciones de NIS2 que todavía no existen en derecho español y se pasa por alto lo que sí está en vigor y es literal. Esto es lo que hoy alcanza a un trabajo de configuración, bastionado o desarrollo seguro, con el artículo delante.

El ENS: Real Decreto 311/2022

El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador español, y buena parte de lo que exige es exactamente este trabajo. En el Anexo II, [op.exp.2] Configuración de seguridad y [op.exp.3] Gestión de la configuración de seguridad son, en la práctica, la obligación de bastionar y de mantener bastionado; [mp.sw.1] Desarrollo de aplicaciones y [mp.sw.2] Aceptación y puesta en servicio son lo que sostiene el acompañamiento al desarrollo seguro.

La comprobación llega después por dos vías. El art. 31 somete los sistemas a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación en categoría BÁSICA y certificación en MEDIA y ALTA. Dentro del Anexo II, el refuerzo R6 del control [op.mon.3] desarrolla la supervisión continua, y su subrequisito [op.mon.3.r6.3] se titula literalmente «Pruebas de penetración» para categoría ALTA. Hay además una puerta menos conocida: op.nub.1.2 a) exige, ya desde BÁSICA, una «Auditoría de pruebas de penetración (pentesting)» cuando el servicio en la nube lo presta un tercero que no acredita conformidad con el ENS.

Lo que aportamos es el trabajo técnico que alimenta esa auditoría y las evidencias con las que se sostiene. La conformidad la declara o la certifica quien corresponde: no somos entidad de certificación acreditada por ENAC y no expedimos certificados de conformidad con el ENS ni el Distintivo de Conformidad. El desarrollo completo está en qué exige realmente el ENS sobre pentesting y en quién puede auditar el ENS.

NIS2 todavía no es derecho español

La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025, nunca ha llegado a las Cortes, y el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la Unión Europea por esa falta de transposición (procedimiento INFR(2024)0270). Quien hoy te facture un bastionado «para cumplir NIS2 en España» te está facturando un texto que aún no existe.

Lo que sí obliga ahora mismo es el Real Decreto-ley 12/2018 con su reglamento de desarrollo, el Real Decreto 43/2021, para operadores de servicios esenciales y proveedores de servicios digitales. Y una pieza que no depende de ninguna ley española, porque es un reglamento y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690, cuyo Anexo, en el punto 6.5 «Pruebas de seguridad», exige una política de pruebas documentada, un alcance y una frecuencia fijados en función del riesgo, una metodología y unos resultados documentados y la corrección de los hallazgos críticos. Ese punto vive dentro del bloque del Anexo dedicado a la seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, que es justo el terreno de esta página. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.

RGPD

El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Una revisión periódica de configuración, documentada y con fecha, es exactamente un proceso de ese tipo; y el art. 32.1.b), que pide confidencialidad, integridad, disponibilidad y resiliencia permanentes, es el que respalda el bastionado. Por eso el informe recoge alcance, fechas, método, hallazgos y qué se volvió a comprobar después de corregir: es el expediente que se enseña ante la AEPD o ante quien te audite.

ISO/IEC 27001

En el Anexo A de la versión de 2022, el control A.8.9 Gestión de la configuración es el bastionado; A.8.25 Ciclo de vida de desarrollo seguro y A.8.28 Codificación segura son el acompañamiento al desarrollo. Podemos realizar la auditoría interna de la cláusula 9.2 o la revisión previa al paso ante el organismo de certificación, y contrastamos los controles del Anexo A uno a uno. El certificado, en cambio, lo expide siempre una entidad de certificación acreditada —AENOR, Bureau Veritas o EQA, entre otras—, y las reglas de imparcialidad impiden que quien asesora certifique a su propio cliente. Cómo encaja con nuestro trabajo está en pentesting para ISO 27001.

DORA y el sector financiero

El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Obliga a un programa de pruebas de resiliencia digital y, en su art. 26, añade ejercicios TLPT al menos cada tres años para las entidades que designe la autoridad competente. Esos ejercicios exigen proveedores que cumplan el art. 27 y no son un servicio que prestemos; lo decimos más abajo con todas las letras.

Última revisión de las referencias normativas citadas: 12 de septiembre de 2026.

Desarrollo

Cómo se desarrolla el trabajo

En cada etapa sabes qué hacemos, por qué lo hacemos y qué queda de ello. Trabajamos sobre marcos públicos —los CIS Benchmarks y las guías CCN-STIC aplicables para el bastionado, OWASP ASVS para el código y PTES para la estructura del proyecto—, de modo que cada hallazgo se ata a un punto de control con nombre que tu equipo puede comprobar sin creernos. El detalle está en metodologías de testing.

1

Planificación y autorización por escrito

Conocemos el entorno y los objetivos y dejamos anotado qué entra en el alcance y qué queda fuera. Ese mandato firmado es lo que hace lícita la intervención frente al art. 197 bis del Código Penal, y sin él no se toca nada.

2

Recogida de información

Exportaciones de configuración, esquemas de arquitectura, matriz de permisos, acceso de lectura al código acordado y entrevistas cortas con quien opera realmente los sistemas. La lista de lo que necesitamos te llega el mismo día de la planificación.

3

Revisión y análisis de riesgo

Contrastamos los ajustes con la línea base, leemos el código de los caminos críticos y comprobamos los procesos. Las debilidades van a una única lista, ordenada por riesgo y no por su sitio en la infraestructura.

4

Bastionado y recomendaciones

No nos quedamos en describir lo que hay que cambiar. Los cambios se aplican en un orden definido, junto al equipo que explota los sistemas y en ventanas acordadas de antemano, para que la producción siga funcionando.

5

Informe y sesión de resultados

Entrega del informe en español y una hora de presentación con tu equipo, dirigida por quien ha hecho el trabajo. Un hallazgo crítico te lo comunicamos en el momento, sin esperar a esta etapa.

6

Retest y siguientes pasos

Cuando hayas corregido, volvemos a comprobar los hallazgos registrados dentro de los 90 días siguientes y emitimos el informe de retest, incluido en el precio. De ahí sale el plan del trimestre siguiente.

Alcance y planificación

Lo que decide el valor de este tipo de proyecto es la planificación, mucho más que el número de jornadas vendidas. Ocupa alrededor de una hora y deja cerrado lo siguiente, por escrito, antes de tocar nada.

  • Los objetivos: qué sistemas entran —servidores, dominios, suscripciones cloud, tenant de Microsoft 365, repositorios de código, componentes concretos de una aplicación— y con qué versión o rama se trabaja.
  • Las exclusiones: sistemas de terceros, entornos fuera de alcance y todo aquello que no se va a tocar. Lo que queda fuera se escribe, no se sobreentiende.
  • La ventana de trabajo: cuándo se aplican los cambios de bastionado, en qué franja de mantenimiento y con qué plan de vuelta atrás si algo deja de funcionar.
  • Las reglas del encargo: qué comprobaciones se ejecutan contra sistemas vivos, cómo se tratan los datos reales que aparezcan, quién autoriza cada cambio y qué hacemos ante un hallazgo crítico, que es avisarte en el momento y no esperar al informe.
  • El entorno: preproducción o producción, con accesos nominales y trazables, y una persona de contacto localizable por tu parte mientras dure el proyecto.
  • La autorización por escrito: el mandato firmado que delimita el alcance. Es lo que hace lícita la intervención frente al art. 197 bis del Código Penal, y ningún trabajo empieza sin él.

Del alcance sale el presupuesto: jornadas, persona asignada, fecha de entrega y plazo del retest. Y si lo que nos describes no justifica este servicio —porque lo que necesitas es un análisis de vulnerabilidades recurrente, un test de intrusión en toda regla o una concienciación en ciberseguridad para tu plantilla—, te lo decimos antes de cifrarlo.

Entregables: informe, sesión de resultados y retest

Lo que compras no es un PDF, sino con qué decidir y con qué corregir. Cuatro entregables, todos en español y ninguno opcional.

El informe

Abre con un resumen ejecutivo de dos páginas para la dirección, sin jerga: situación observada, riesgos principales y decisiones que hay que tomar. Después va una ficha por hallazgo con descripción, evidencia, causa, valoración del riesgo en tu contexto, esfuerzo estimado y la corrección concreta —el parámetro, la directiva o el comando, no un «revísese la configuración»—. Los anexos recogen el alcance revisado, el método seguido y los puntos comprobados sin desviación, que suele ser la parte más útil delante de quien te audita después. Se entrega en PDF, con una tabla de seguimiento importable a tu gestor de incidencias.

El plan de acción

Los hallazgos se ordenan en tres olas: lo que se corrige en unos días, lo que pide un proyecto trimestral y lo que es una decisión de inversión. Cada línea lleva su riesgo y su esfuerzo estimado, de modo que el documento se lleva tal cual al comité de dirección sin que nadie tenga que rehacerlo en una hoja de cálculo.

La sesión de presentación de resultados

Una hora por videoconferencia, o presencial si lo prefieres, dirigida por la persona que ha hecho el trabajo y no por un comercial. Tu equipo pregunta, justificamos cada valoración y corregimos el informe si se nos había escapado un dato de contexto que cambia la criticidad.

El retest, incluido

Cuando hayas desplegado las correcciones volvemos a comprobar los hallazgos registrados y emitimos un informe de retest —la contraauditoría— que acredita qué está cerrado y qué sigue abierto. Va incluido en el precio, sin coste adicional, dentro de los 90 días siguientes a la entrega del informe inicial. Es justo la partida que el mercado suele facturar aparte por jornadas, y es el documento que nuestros clientes acaban enviando a su cliente final o a su aseguradora.

Antes de firmar te damos un informe de ejemplo anonimizado: sabes exactamente qué vas a recibir y sobre qué estás comparando presupuestos.

¿Por qué Haxoris?

Empresas capaces de leer una configuración hay muchas. La diferencia está en lo que te queda después y en lo que puedes comprobar antes de firmar.

Retest incluido, sin coste adicional

La comprobación de las correcciones forma parte del encargo, dentro de los 90 días siguientes a la entrega. Recibes un documento que acredita los hallazgos cerrados, sin una línea más en la factura.

Publicamos nuestras tarifas

Las horquillas y la tarifa por jornada están publicadas antes de la primera reunión. El desglose está en cuánto cuesta un pentest en España.

Sabes quién hace el trabajo

Antes de firmar conoces el nombre, la trayectoria y las certificaciones de quien va a intervenir, y es esa misma persona la que dirige la sesión de resultados. Lo confirman nuestros testimonios.

Decimos lo que no hacemos

No expedimos certificados ni declaraciones de conformidad, y no nos presentamos a lo que está reservado a entidades acreditadas. Lo que producimos son los hallazgos técnicos en los que se apoya quien sí certifica.

Testimonios

Lo que dicen nuestros clientes

Lo que no hacemos

En un catálogo abierto, la frontera importa tanto como el servicio. Decirla en voz alta es lo que hace creíble el resto de la página, y hay cinco cosas que en España no podemos ofrecerte.

  • Revisamos y bastionamos, no certificamos. No somos entidad de certificación acreditada por ENAC y no expedimos certificados de conformidad con el ENS, el Distintivo de Conformidad ni el certificado de la norma ISO/IEC 27001. Producimos los hallazgos técnicos y el expediente de evidencias en los que se apoya quien sí certifica.
  • No realizamos TLPT. Los ejercicios guiados por amenazas del marco TIBER-ES, coordinado por el Banco de España, exigen proveedores que cumplan el art. 27 del Reglamento (UE) 2022/2554. Un ejercicio de Red Team nuestro puede servirte de preparación previa, pero no lo sustituye.
  • No trabajamos con información clasificada. El acceso a esa información exige habilitación de seguridad de la Oficina Nacional de Seguridad; no la tenemos y no nos presentamos a esos pliegos.
  • No somos una empresa de seguridad privada. Prestamos servicios de seguridad informática; esta actividad no figura entre las reservadas del art. 5.1 de la Ley 5/2014 y no requiere autorización del Ministerio del Interior. Nuestro reconocimiento a partir de fuentes abiertas se limita a la superficie de exposición de la organización, dentro del alcance contratado y sin indagar sobre personas concretas.
  • No auditamos como terceros lo que hemos bastionado nosotros. Si aplicamos los cambios, quien los revise después con valor de auditoría independiente tiene que ser otro. Es la misma regla de imparcialidad que impide a un consultor certificar a su cliente, y la aplicamos contra nuestro propio interés comercial.

Tampoco revendemos equipos, licencias ni herramientas de nadie. En esta página no hay ninguna recomendación escrita para venderte después un producto, que es lo único que hace que el informe valga algo delante de un tercero.

Tratamiento de datos y soberanía

Este trabajo toca material especialmente sensible: exportaciones de configuración, matrices de permisos, esquemas de red y, a menudo, código fuente propietario. Conviene saber dónde acaba todo eso. Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. El equipo trabaja desde la Unión Europea y lo que se genera durante el proyecto se almacena y se respalda en la Unión Europea.

La consecuencia se nota en cuanto tu departamento jurídico abre el contrato: el RGPD se nos aplica de forma directa, así que no hay transferencia internacional del capítulo V que justificar, ni cláusulas contractuales tipo que negociar, ni evaluación de impacto de transferencias que redactar. Actuamos como encargado del tratamiento en el sentido del art. 28 y el contrato lo recoge; la relación de subencargados y sus países se te comunica antes de firmar y cualquier cambio se te notifica. Al no estar sujetos a la jurisdicción de Estados Unidos, tampoco nos alcanza la CLOUD Act.

Con el código fuente somos más estrictos todavía. Si prefieres que no salga de tus sistemas, la revisión se hace dentro de tu propio entorno, con accesos nominales y de solo lectura, bajo acuerdo de confidencialidad y sin copia local. Cuando el repositorio sí se nos entrega, viaja cifrado, solo acceden a él las personas asignadas a tu proyecto y se borra en el plazo pactado, por defecto al vencer el plazo del retest. El informe es tuyo: no lo reutilizamos y no citamos tu nombre sin tu autorización por escrito.

Si la duda de fondo es si tiene sentido contratar esto fuera de España, la respondemos con números y con derecho aplicable en contratar una empresa de pentesting no española.

Preguntas frecuentes

01 ¿Puedo contratar solo una consultoría?

Sí, y es como empieza buena parte de los proyectos. Una o dos jornadas de consultoría bastan para ordenar las prioridades, y a partir de ahí decides si hace falta una auditoría de configuración, un bastionado o nada en absoluto. Si la conclusión es que no necesitas contratarnos más, te lo decimos igual.

02 ¿Cuánto cuesta una consultoría, una auditoría de configuración o un bastionado?

El precio se calcula por jornadas, como en todo el mercado español. La mayoría de estos proyectos ocupan entre 2 y 10 jornadas, es decir un presupuesto de entre 2.000 € y 9.000 € según el tamaño del entorno y el número de sistemas a cubrir. Media hora de planificación basta para fijar el esfuerzo, y el presupuesto posterior es cerrado y gratuito.

A diferencia de la costumbre del mercado, nuestras horquillas y la tarifa por jornada están publicadas: las consultas en cuánto cuesta un pentest en España antes incluso de hablar con nosotros.

03 ¿Cuántas jornadas hay que prever?

Una auditoría de configuración sobre una decena de servidores o sobre un tenant de Microsoft 365 cabe normalmente en 2 a 4 jornadas. Una revisión de código limitada a los caminos críticos de una aplicación pide 3 a 8 jornadas según el volumen y el lenguaje. El bastionado depende sobre todo del número de sistemas y de tus ventanas de mantenimiento. El acompañamiento al desarrollo seguro se calibra en jornadas repartidas a lo largo del trimestre, no como proyecto único.

04 ¿Qué incluye exactamente el bastionado?

Retirada de servicios y componentes innecesarios, endurecimiento de la configuración del sistema operativo y de las aplicaciones frente a una línea base, revisión de permisos y de cuentas con privilegios, cifrado en reposo y en tránsito, registro de actividad útil y política de parcheo. Los cambios se aplican junto a tu equipo de sistemas, en ventanas acordadas y con plan de vuelta atrás, y quedan documentados uno a uno para que mañana se puedan reproducir en una máquina nueva.

05 ¿Caja negra, caja gris o caja blanca para este tipo de trabajo?

Caja blanca en la inmensa mayoría de los casos. Una consultoría, una revisión de configuración o una lectura de código no ganan nada ignorando la arquitectura: a igual presupuesto, el acceso completo cubre varias veces más terreno. La caja negra conserva su interés para medir lo que descubre por su cuenta quien ataca desde fuera, pero entonces lo que hay que encargar es un test de intrusión, no una auditoría de configuración.

06 ¿Está incluido el retest?

Sí, sin suplemento, dentro de los 90 días siguientes a la entrega del informe. Volvemos a comprobar los puntos corregidos y recibes un documento que acredita qué está cerrado y qué sigue abierto, útil ante un cliente, ante tu aseguradora o ante quien te audite. Pocos proveedores lo incluyen en el precio; es una decisión nuestra y figura por escrito en el presupuesto.

07 ¿Se expide algún certificado al terminar?

No, y desconfía de quien te lo ofrezca. Entregamos un informe técnico fechado y firmado, no una declaración de conformidad. El certificado de la norma ISO/IEC 27001 y el certificado de conformidad con el ENS los expiden entidades acreditadas, y las reglas de imparcialidad impiden que quien asesora certifique a su propio cliente. Lo que damos son los hallazgos y las evidencias en los que ese organismo se apoya: ver pentesting para ISO 27001.

08 ¿Obliga alguna norma española a contratar esto?

Ningún texto impone un servicio concreto, pero varios describen exactamente este trabajo. El ENS lo pide en el Anexo II del Real Decreto 311/2022 con [op.exp.2] y [op.exp.3] para la configuración y con [mp.sw.1] y [mp.sw.2] para el desarrollo. El RGPD lo respalda en el art. 32.1.d), que exige un proceso de verificación, evaluación y valoración regulares. Y el Reglamento de Ejecución (UE) 2024/2690, que se aplica de forma directa sin transposición, exige en el punto 6.5 de su Anexo una política de pruebas de seguridad documentada. NIS2, en cambio, todavía no es derecho español: el desglose está en NIS2 en España: qué obliga hoy y qué no.

09 ¿Hace falta contratar a una empresa establecida en España?

No para una consultoría, un bastionado o una revisión de código encargados por una empresa privada. Sí hay tres terrenos cerrados: la certificación de conformidad con el ENS, reservada a entidades acreditadas por ENAC; los ejercicios TLPT del marco TIBER-ES, coordinado por el Banco de España; y cualquier trabajo con información clasificada. Fuera de ahí lo relevante es el derecho aplicable y dónde están tus datos, y lo tratamos con números en contratar una empresa de pentesting no española.

10 ¿Se puede hacer todo en remoto?

Sí, en toda España. La consultoría, la auditoría de configuración y la revisión de código se llevan íntegramente en remoto. El bastionado se hace con tu equipo de sistemas, en ventanas acordadas de antemano. Haxoris es una empresa establecida en la Unión Europea: lo que se recoge durante el proyecto se queda en la Unión Europea y el tratamiento va encuadrado en un contrato de encargado en el sentido del art. 28 del RGPD. Si prefieres que el código fuente no salga de tus sistemas, trabajamos dentro de tu propio entorno y bajo acuerdo de confidencialidad.

11 ¿Y si lo que necesito no está en esta lista?

Descríbenos el objetivo y el entorno. Definimos juntos el alcance y el esfuerzo y te decimos qué cubre el trabajo, o que no es cosa nuestra. Si lo que hace falta es una concienciación en ciberseguridad para tu plantilla, un análisis de vulnerabilidades o un test de ingeniería social, te llevamos al servicio correcto y no al más caro.

¿No has encontrado el servicio que buscabas?

Cuéntanos el entorno y el objetivo. En media hora cerramos el alcance, las jornadas y el precio, y te decimos qué cubre el trabajo —o que no es cosa nuestra—. Propuesta cerrada y sin compromiso en 24 horas. Test de intrusión · Auditoría de ciberseguridad · Análisis de vulnerabilidades · Test de ingeniería social · ISO 27001