Confían en nosotros

  • Logotipo de Raiffeisen Processing Centre
  • Logotipo de Penta Hospitals
  • Logotipo de Pixel Federation
  • Logotipo del Ministerio de Finanzas de Eslovaquia
  • Logotipo de DanubePay
  • Logotipo de Alison
  • Logotipo de Ditec
  • Logotipo de Sanaclis
  • Logotipo de Piano
  • Logotipo de Ultima Payments
  • Logotipo de Amerge
  • Logotipo de Digital Systems

Metodología: cómo se desarrolla una campaña

Nuestro marco de referencia es el PTES (Penetration Testing Execution Standard): sus fases de alcance y de recogida de información estructuran la preparación, y la matriz MITRE ATT&CK nos sirve para describir las técnicas de acceso inicial que jugamos. Cuando la campaña desemboca en una prueba técnica de las aplicaciones alcanzadas, toman el relevo las guías OWASP. Todo queda escrito antes de empezar: alcance, escenarios, ventana, datos tratados, plazo de conservación y formato de entrega.

1

Alcance y autorización por escrito

Definimos contigo el objetivo, el volumen, los canales y los escenarios que encajan con tu sector, y solo actuamos con una autorización firmada por quien puede darla. El documento de alcance nombra a las personas asignadas al proyecto, enumera las categorías de datos que se van a tratar y fija su plazo de conservación. Es también el momento de preparar la información a la plantilla y el paso por la representación de los trabajadores.

2

Reconocimiento en fuentes abiertas

En caja negra reconstruimos lo que un atacante puede averiguar de tu organización sin forzar nada: direcciones, organigrama, proveedores, herramientas visibles en las cabeceras de correo, metadatos de los documentos que publicas. Se limita a la superficie de exposición de la organización, dentro del alcance contratado y sin investigar a personas concretas. En caja gris esta fase se acorta y sirve sobre todo para que los pretextos resulten creíbles.

3

Diseño de escenarios e infraestructura

Dominios parecidos al tuyo registrados a nuestro nombre, certificados, plantillas de mensaje, páginas de recogida y numeración propia para las llamadas. Las páginas nunca almacenan una contraseña: solo que hubo una introducción. Cada escenario se te envía para validación antes del primer disparo.

4

Ejecución de la campaña

En la ventana acordada arranca la simulación: phishing, vishing o smishing, según el alcance. Solo registramos lo imprescindible para evaluar las medidas —una marca de tiempo, un identificador de grupo, un estado— y nada que permita señalar a una persona en el informe. Un aviso masivo o un incidente real detienen el ejercicio en el acto.

5

Análisis, informe y sesión de resultados

Recibes un informe en español: resumen ejecutivo, cifras agregadas por grupo, cronología, punto exacto en el que cedió el procedimiento y recomendaciones priorizadas. La sesión de presentación de resultados la conduce por videoconferencia quien ha ejecutado la campaña, no un comercial.

6

Contraauditoría incluida

Una segunda campaña sobre el mismo alcance y con escenarios de dificultad equivalente, dentro de los 90 días siguientes a la entrega del informe. Va en el precio inicial, sin una línea más en la factura: es la que dice si las medidas adoptadas han cambiado algo.

Qué obliga realmente en España

El mercado repite dos errores: dar por hecho que NIS2 ya es ley aquí y anunciar sanciones que todavía no existen. Esto es lo que está en vigor y lo que dice literalmente sobre concienciación y sobre pruebas.

El ENS: Real Decreto 311/2022

El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador español, y tiene un control dedicado justo a esto. En el Anexo II, [mp.per.3] Concienciación obliga a realizar las acciones necesarias para concienciar con regularidad al personal sobre su papel y su responsabilidad, y a recordarle de forma periódica la normativa de buen uso de los sistemas, cómo identificar actividades o comportamientos sospechosos y el procedimiento por el que se comunican los incidentes, sean reales o falsas alarmas. [mp.per.4] añade la parte lectiva y [op.exp.7] la gestión de incidentes: una campaña simulada es la única manera de comprobar si esos tres controles funcionan de verdad o solo existen en un documento.

Por encima de ellos, el art. 31 somete los sistemas de categoría MEDIA y ALTA a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación para categoría BÁSICA y certificación para MEDIA y ALTA. En el plano técnico, el refuerzo R6 del control [op.mon.3] llega hasta un subrequisito titulado literalmente «Pruebas de penetración» para categoría ALTA, que es materia de un test de intrusión y no de esta página.

Lo que aportamos es la evidencia técnica que alimenta esa auditoría. La conformidad la declara o la certifica quien corresponde: Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide ni el certificado de conformidad con el ENS ni el Distintivo de Conformidad. Lo desarrollamos en qué exige realmente el ENS sobre pentesting y en quién puede auditar el ENS.

NIS2 todavía no es derecho español

La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y no ha llegado a las Cortes; el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por esa falta de transposición, en el procedimiento INFR(2024)0270. Quien hoy te venda «obligaciones NIS2 en España» te está vendiendo un texto que no existe. Lo que sí obliga ahora mismo es lo anterior: el Real Decreto-ley 12/2018 y su reglamento de desarrollo, el Real Decreto 43/2021.

Y hay una pieza que no depende de ninguna ley española, porque es un reglamento y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690, que fija las medidas técnicas para proveedores de servicios en la nube, centros de datos, redes de distribución de contenidos, proveedores de servicios gestionados y de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza. Su Anexo dedica el punto 6.5 «Pruebas de seguridad» a exigir una política de pruebas documentada, un alcance y una frecuencia establecidos en función del riesgo, una metodología y unos resultados documentados y la corrección de los hallazgos críticos; y dedica un apartado propio a la concienciación y a las prácticas básicas de ciberhigiene del personal. Si tu entidad está en esa lista, ya tienes la obligación aunque la ley de transposición siga sin publicarse. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.

RGPD

El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Una campaña de ingeniería social recurrente, documentada y con contraauditoría es una de las evidencias más directas de ese proceso, y por eso cada proyecto se documenta para que el informe aguante delante de la AEPD o de quien te audite: alcance, fechas, resultados y qué se volvió a medir después.

DORA y el sector financiero

El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Su art. 13 obliga a las entidades financieras a incluir programas de concienciación en seguridad de las TIC y de resiliencia operativa digital como módulo obligatorio para el personal, incluida la alta dirección; nuestras campañas y las sesiones que salen de ellas encajan ahí. El art. 26 es otra cosa: añade, para las entidades que designe la autoridad competente, pruebas avanzadas basadas en amenazas al menos cada tres años, que ejecutan proveedores que cumplen el art. 27 y que no son un servicio que prestemos.

ISO/IEC 27001

Si tu sistema de gestión va por esta vía, el control A.6.3 del Anexo A de la norma de 2022 cubre la concienciación y la educación en seguridad de la información, y el requisito 9.1 pide medir su eficacia. Una simulación con cifras antes y después es la forma más barata de responder a esa pregunta delante de la entidad auditora. Lo vemos en pentesting para ISO 27001.

Última verificación del marco normativo citado: 12 de septiembre de 2026.

Las dos cifras sobre las que se progresa de verdad

Casi todo el mercado vende la tasa de clic, que es la métrica más fácil de manipular: basta con elegir un escenario cómodo para que salga baja. Nosotros la damos, claro, junto a la tasa de apertura, la de introducción de credenciales y la de apertura de adjuntos, todas por área, sede o rol.

Pero las dos cifras que importan son otras: la tasa de notificación —cuánta gente avisó— y el tiempo hasta el primer aviso. Una organización donde se avisa en cuatro minutos aguanta una campaña real aunque alguien haya picado; una donde nadie avisa se entera por el cliente o por el banco. Ese par de números es el que se puede mover con concienciación, y el que la contraauditoría vuelve a medir noventa días después.

El informe añade lo que ninguna herramienta te da sola: en qué punto exacto cedió la cadena, qué regla técnica lo habría parado y qué medidas hay que tocar primero —SPF, DKIM y DMARC, filtrado de adjuntos, reescritura de enlaces, resistencia del segundo factor—.

Resultados agregados de una campaña de phishing simulado

Entregables

Entregables: informe, sesión de resultados y contraauditoría

Lo que compras no es una semana de envíos, es lo que queda después. Cuatro entregables, ninguno opcional. Puedes pedirnos un informe de ejemplo anonimizado antes de firmar, para saber exactamente qué vas a recibir.

El informe, en español

Tres partes: resumen ejecutivo legible por un comité de dirección, resultados detallados por grupo y plan de corrección priorizado. Incluye los escenarios jugados, la cronología, el punto en el que cedió la cadena de aviso y las medidas técnicas a corregir. Ninguna persona es identificable en él.

La sesión de presentación de resultados

Una hora por videoconferencia, conducida por quien ha ejecutado la campaña. Tu equipo pregunta, se repasa en pantalla el escenario que haga falta y se prioriza el plan conjuntamente. Si lo necesitas, añadimos una sesión corta para dirección.

La contraauditoría, incluida

Una segunda campaña equivalente sobre el mismo alcance, dentro de los 90 días siguientes a la entrega del informe, con la misma volumetría y escenarios de dificultad comparable. Va incluida en el precio: obtienes una diferencia medida, no una promesa de mejora.

La documentación para tu comité y tu DPD

Descripción de la finalidad, categorías de datos tratados, granularidad de los resultados, plazo de conservación y contrato de encargo del art. 28 del RGPD. Es el material que necesitas para el informe previo del comité de empresa y para tu registro de actividades.

Conciencia a tu equipo a partir de tus propios resultados

Una campaña que no desemboca en nada no cambia nada. Nuestras sesiones de concienciación en ciberseguridad no son una charla sobre «qué es el phishing»: son talleres construidos sobre los mensajes que funcionaron en tu casa, impartidos en español.

Lo que se lleva tu equipo:

El resultado que se busca no es una tasa de clic del 0 %, que no consigue nadie. Es un reflejo de aviso rápido y una cadena capaz de absorberlo.

  • Reconocer un phishing en condiciones reales, incluidas las señales que desaparecen en la pantalla de un móvil.
  • Saber a quién avisar de un mensaje sospechoso, por qué canal y en cuánto tiempo.
  • Entender por qué avisar cuenta más que no hacer clic: un aviso protege a toda la organización.
  • Identificar las palancas psicológicas que usa quien ataca, y por qué funcionan también con gente atenta.
  • Reaccionar después de un clic: cambiar la contraseña afectada, avisar de inmediato y no borrar el mensaje.

¿Campaña puntual, programa continuo o Red Team?

Tres cosas distintas que a menudo se venden con el mismo nombre. Esta es la diferencia práctica.

ServicioPregunta que respondeCanalesDuración típicaEntregable
Test de ingeniería social¿Aguantan mis procedimientos y mis medidas técnicas una campaña realista?Correo, teléfono y SMSDe 3 a 12 jornadas, repartidas en 2 a 4 semanasInforme agregado, sesión de resultados y contraauditoría
PhishGun¿Se mantiene el reflejo entre campañas, mes a mes y sin depender de nadie de fuera?CorreoContinuo, gestionado por tu equipoPanel con métricas propias y envíos programados
Red TeamSi alguien entra por una persona, ¿hasta dónde llega antes de que lo detecten?Correo, teléfono, red y acceso físico autorizadoDe 4 a 8 semanasRelato del ataque, cronología de detección y trabajo conjunto con tu equipo de defensa

Un análisis técnico de tus sistemas es otra cosa distinta: lo cubre un test de intrusión o un análisis de vulnerabilidades.

Tratamiento de datos y soberanía

Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. El equipo interviene desde la Unión Europea y todo lo que se genera durante una campaña —listas de destinatarios, marcas de tiempo, capturas, informes— se almacena y se respalda en la Unión Europea.

En una simulación de ingeniería social esto no es un detalle jurídico, porque los datos tratados son datos personales de tu plantilla. La consecuencia práctica se nota en cuanto tu departamento jurídico revisa el contrato: el RGPD se nos aplica de forma directa, así que no hay transferencia internacional del capítulo V que justificar, ni cláusulas contractuales tipo que negociar, ni evaluación de impacto de transferencias que redactar ante el comité de empresa. Actuamos como encargado del tratamiento en el sentido del art. 28 y el contrato lo recoge; la relación de subencargados y sus países se te comunica antes de firmar. Al no estar sujetos a la jurisdicción de Estados Unidos, no nos alcanza la CLOUD Act.

Las páginas de recogida no almacenan contraseñas, solo el hecho de que hubo una introducción de credenciales. Los datos de la campaña van cifrados en reposo y en tránsito, solo acceden a ellos las personas asignadas a tu proyecto y se borran en el plazo pactado, por defecto al vencer el plazo de contraauditoría. El informe es tuyo: no lo reutilizamos y no mencionamos tu nombre sin tu autorización por escrito.

Si la duda es si tiene sentido contratar esto fuera de España, la respondemos con números y con derecho aplicable en contratar una empresa de pentesting no española.

Testimonios

Lo que dicen nuestros clientes

Por qué Haxoris

Proveedores capaces de mandar correos con trampa hay muchos. La diferencia está en lo que queda después: cifras que puedes llevar a un comité de empresa sin tachar nada, una persona que ha hecho la campaña y te la explica, y la prueba de que tus medidas han mejorado. Haxoris es un proveedor europeo y no tiene ninguna acreditación ni habilitación expedida por una autoridad pública española, ni lo pretende: lo que ponemos en su lugar son estas cuatro cosas, y las cuatro puedes comprobarlas antes de firmar.

Contraauditoría incluida

Una segunda campaña equivalente dentro de los 90 días siguientes a la entrega del informe, en el precio inicial. Obtienes una diferencia medida, no una promesa de mejora.

Nuestros precios son públicos

Publicamos las horquillas y la unidad de cuenta, la jornada, antes de la primera reunión: en cuánto cuesta un pentest en España. Comparas con cifras, no con impresiones.

Sabes quién prueba

El nombre, la trayectoria y las certificaciones de quien ejecuta tu campaña están en el documento de alcance, y esa misma persona conduce la sesión de resultados. Míranos en sobre nosotros y en testimonios.

Agregado, nunca nominativo

Ni un nombre, ni una clasificación, ni una sanción individual posible a partir de nuestros entregables, más la documentación que necesitan tu comité de empresa y tu delegado de protección de datos.

Qué no hacemos

Decirlo en voz alta es lo que hace creíble el resto de la página. Hay cinco cosas que en España no podemos ofrecerte, y ninguna se arregla con una frase ambigua.

  • No certificamos. Haxoris no es entidad de certificación acreditada por ENAC y no expide certificaciones de conformidad con el ENS, ni el Distintivo de Conformidad, ni certificados ISO 27001. Emitimos un informe técnico de resultados: la certificación la expide un organismo de certificación acreditado, y nuestro informe le sirve de evidencia.
  • No realizamos pruebas avanzadas basadas en amenazas. Las del art. 26 de DORA exigen proveedores que cumplan el art. 27 del mismo reglamento, y el ejercicio lo dirige el supervisor, no el proveedor. Un ejercicio de Red Team nuestro puede servirte de preparación previa, pero no lo sustituye ni lo realizamos.
  • No trabajamos con información clasificada. El acceso a esa información exige una habilitación de seguridad que no tenemos, y no nos presentamos a esos pliegos.
  • No somos una empresa de seguridad privada. Prestamos servicios de seguridad informática; esta actividad no figura entre las reservadas del art. 5.1 de la Ley 5/2014 y no requiere autorización del Ministerio del Interior. Nuestro reconocimiento en fuentes abiertas se limita a la superficie de exposición de la organización, dentro del alcance contratado y sin investigar a personas concretas.
  • No hacemos intrusión física dentro de este servicio. Las campañas se limitan a los canales a distancia. Las pruebas de acceso físico a tus propias instalaciones, autorizadas por escrito, se contratan dentro de un ejercicio de Red Team.

Y una sexta, menos jurídica: no prometemos dejar a tu plantilla a prueba de phishing. Ninguna organización llega ahí. Lo que deja una campaña es una línea base, una cadena de aviso probada y una diferencia medida noventa días después.

Test de ingeniería social: preguntas frecuentes

01 ¿Cuánto cuesta un test de ingeniería social?

El precio sale del alcance y se calcula en jornadas. Pesan tres variables: los canales (solo correo, o correo, teléfono y SMS), el número de escenarios y su grado de personalización, y el enfoque elegido —una campaña en caja negra añade de una a tres jornadas de reconocimiento—. Una campaña de phishing sobre un alcance corriente arranca en torno a 1.800 € (IVA no incluido); un ejercicio multicanal con escenarios a medida se mueve entre 5.000 € y 12.000 €.

Publicamos las horquillas y la tarifa por jornada antes de que hablemos, en cuánto cuesta un pentest en España.

02 ¿Cuántas jornadas hay que prever y cuánto dura?

Una campaña de phishing sobre un alcance estándar suele ocupar de 3 a 6 jornadas. Añadiendo vishing, smishing y varios escenarios personalizados, cuenta de 8 a 12. En tiempo de calendario, la fase activa dura de 1 a 3 días y el conjunto se reparte en 2 a 4 semanas.

Suma el plazo del informe previo del comité de empresa, que corre en paralelo al alcance y es la primera causa de aplazamiento de una campaña.

03 ¿Caja negra o caja gris: qué conviene elegir?

Para un primer proyecto, caja gris: nos pasas la lista de direcciones objetivo, la muestra queda controlada y dos campañas seguidas se pueden comparar, que es la única forma de demostrar un progreso.

La caja negra responde a otra pregunta —¿qué se puede averiguar de nosotros desde fuera?— a cambio de reconocimiento adicional y de una muestra que puede quedar incompleta. La caja blanca es para organizaciones ya rodadas que quieren entender por qué pasó un mensaje, y no solo que pasó.

04 ¿Se nombra, se puntúa o se sanciona a alguien?

No. Probamos procedimientos, medidas técnicas y una cadena de aviso, no a personas. Los resultados se entregan exclusivamente agregados: por área, por sede o por rol, con un tamaño mínimo de grupo para que no identifiquen a nadie. Ni nombres, ni clasificaciones, ni sanción individual posible a partir de nuestros entregables.

Además del argumento jurídico —el régimen disciplinario del art. 58 del Estatuto de los Trabajadores exige incumplimientos tipificados en convenio— hay uno operativo: quien teme una sanción no avisa, y sin avisos la campaña no mide nada.

05 ¿Hay que informar a la plantilla y pasar por el comité de empresa?

Sí, y ese trámite es tuyo como empleador; nosotros te damos el material técnico que lo alimenta. La plantilla debe estar informada de antemano de que pueden realizarse ejercicios de este tipo y con qué finalidad, normalmente a través de la política de uso de dispositivos digitales del art. 87 de la LOPDGDD.

El art. 87.3 de la LOPDGDD exige que los representantes de los trabajadores participen en la elaboración de esos criterios, y el art. 64.5.f) del Estatuto de los Trabajadores da al comité de empresa derecho a informe previo sobre la implantación de sistemas de organización y control del trabajo. La base jurídica del tratamiento es el interés legítimo del art. 6.1.f) del RGPD. Lo detallamos en simulación de phishing y derechos de los trabajadores.

06 ¿Está incluida la contraauditoría?

Sí, sin coste adicional. Dentro de los 90 días siguientes a la entrega del informe repetimos una campaña equivalente sobre el mismo alcance: misma volumetría, escenarios de dificultad comparable y los mismos indicadores. Obtienes una diferencia en cifras entre el antes y el después, utilizable delante de una dirección general o de la entidad auditora.

El mercado suele facturar esa segunda vuelta como jornadas aparte; en nuestro precio va dentro.

07 ¿Cada cuánto conviene repetir y qué tasa de clic es normal?

Desconfía de las cifras de referencia: una tasa de clic depende por completo del escenario, del sector y del momento del envío, y quien te promete un resultado de antemano lo que está eligiendo es un escenario fácil. El único punto de comparación útil es tu propia línea base, y el indicador que hay que seguir es el par tasa de notificación / tiempo hasta el primer aviso.

Con dos a cuatro campañas al año se mantiene el reflejo; por encima de eso el ejercicio se desgasta y la gente lo detecta por costumbre, no por criterio. Entre campaña y campaña, PhishGun te permite hacer tus propios envíos.

08 ¿Hace falta una empresa acreditada en España para hacer esto?

No. Una simulación de ingeniería social contratada por una empresa privada no exige ninguna acreditación ni autorización pública. Haxoris no está acreditada por ENAC, no es entidad de certificación, no realiza las pruebas avanzadas basadas en amenazas del art. 26 de DORA y no trabaja con información clasificada.

Lo que sí puedes verificar: la metodología anunciada, las certificaciones individuales de quien ejecuta el trabajo, un informe de ejemplo anonimizado, la autorización por escrito, el seguro de responsabilidad civil profesional y el tratamiento de los datos. Te damos las seis cosas. El resto de criterios están en cómo elegir una empresa de pentesting.

Pon a prueba el factor humano antes de que lo haga un atacante

Cuéntanos el alcance y el volumen y te devolvemos un presupuesto en jornadas, con la contraauditoría incluida y sin compromiso. ¿Prefieres ver primero el entregable? Pídenos un informe de ejemplo anonimizado.