Qué hace una empresa de ciberseguridad y cuál necesitas: auditar, vigilar o implantar
Una empresa de ciberseguridad hace una de tres cosas: audita tus sistemas para encontrar por dónde se entra, vigila lo que pasa en ellos para detectar un ataque en curso, o instala y mantiene las defensas. Son oficios distintos, y contratar el que no toca es el error más caro de la primera vez.
Si buscas «empresa de ciberseguridad» casi todo lo que sale son rankings de las diez mejores. No te dicen cuál necesitas tú, que es la pregunta que hay que resolver antes de pedir presupuesto. Aquí no hay ranking. Hay lo que entrega cada tipo de empresa y cómo saber cuál te corresponde según lo que te ha pasado.
Qué hace una empresa de ciberseguridad
Su trabajo es que un ataque tenga menos opciones de salir bien y cueste menos cuando ocurre. Para eso hay que saber qué tienes expuesto, tener defensas montadas y enterarse a tiempo cuando algo falla. Son trabajos con herramientas y perfiles distintos, y por eso el sector se ha repartido en oficios.
El reparto importa porque cada oficio se contrata y se paga de forma distinta. Una auditoría es un trabajo cerrado: empieza, entrega un informe y termina. La vigilancia y el mantenimiento son contratos continuos, con cuota mensual. Pedir presupuesto «de ciberseguridad» sin saber cuál quieres es recibir tres ofertas que no se pueden comparar porque no hablan de lo mismo.
Auditar, vigilar o implantar: tres oficios distintos
La forma más rápida de situarte es mirar qué te deja cada una en la mano al terminar. Esta es la diferencia:
| Tipo de empresa | Qué hace | Qué te entrega | Cuándo tiene sentido |
|---|---|---|---|
| Audita (pentesting y auditorías) | Intenta entrar en tus sistemas o revisa su configuración, con permiso y con un alcance escrito | Un informe con cada fallo comprobado, su gravedad y los pasos para reproducirlo y corregirlo | Cuando necesitas saber dónde estás, cuando un cliente o una norma te pide pruebas, o después de un cambio importante |
| Vigila (SOC, monitorización continua) | Revisa a diario, o a todas horas, las alertas y registros de tus equipos y responde si ve un ataque | Avisos cuando algo pasa, contención del incidente e informes periódicos de actividad | Cuando tienes bastantes equipos y usuarios como para que nadie de dentro pueda mirar las alertas, también de noche |
| Implanta y mantiene (integradores, proveedor de sistemas) | Instala y configura cortafuegos, antivirus, copias de seguridad o el sistema de gestión, y los mantiene al día | Equipos y servicios funcionando, documentación de lo montado y un contrato de mantenimiento | Cuando faltan defensas básicas o nadie se ocupa de mantenerlas |
Pentesting Team es del primer grupo. Auditamos, y no vigilamos ni implantamos: no vendemos un SOC ni instalamos cortafuegos. Lo decimos claro porque es lo primero que tienes que saber de cualquier empresa con la que hables. Tenemos trece tipos de auditoría con su precio de partida publicado en nuestros servicios, desde lo que expones a internet hasta la red interna o tu tenant de Microsoft 365.
Cuál necesitas según lo que te ha pasado
Casi nadie busca una empresa de ciberseguridad en frío. Suele haber un motivo, y el motivo dice bastante de qué tipo de empresa te hace falta:
- › Te han atacado y sigue pasando (equipos cifrados, cuentas tomadas, correos enviados en tu nombre): ahora no toca auditar. Necesitas respuesta a incidentes, que es trabajo de las empresas que vigilan. En España, el 017 de INCIBE atiende gratis también a empresas; en Latinoamérica, el equipo nacional de respuesta a incidentes de tu país.
- › Un cliente te ha mandado un cuestionario de seguridad o te pide un informe de pentesting para seguir trabajando contigo: es una auditoría, y el alcance lo marca lo que pide ese cliente.
- › No tienes copias de seguridad que funcionen, el antivirus es el que venía con el equipo o nadie sabe quién administra el cortafuegos: primero implantar. Auditar algo que no existe solo confirma que no existe.
- › Tienes defensas montadas pero no sabes si aguantan, o hace tiempo que nadie de fuera las revisa: auditoría. Es lo que te dice si lo que pagas en defensas funciona.
- › Vas a certificarte en ISO 27001 o en el Esquema Nacional de Seguridad: una consultora te ayuda a implantar el sistema de gestión, y una auditoría interna comprueba antes que el certificador qué controles funcionan de verdad.
- › Tienes decenas de equipos, varios turnos y nadie mirando las alertas fuera de horario: vigilancia continua, y una auditoría de vez en cuando para comprobar que lo vigilado está bien montado.
Lo habitual en una pyme es necesitar dos de los tres en momentos distintos: alguien que mantenga los sistemas a diario y alguien de fuera que los revise cada cierto tiempo. Para la auditoría del sistema de gestión tenemos la auditoría SGSI frente a ISO 27001, ENS o NIS2, que parte de 980 €.
Por qué quien audita no debe ser quien configuró
Porque nadie encuentra bien los fallos de su propio trabajo. Quien montó el cortafuegos revisará las reglas que recuerda haber puesto, no la que abrió hace dos años para una prueba y nunca cerró. Y su incentivo es que todo salga limpio, mientras que el de un auditor externo es encontrar lo que falla.
Esto no va de desconfiar de tu proveedor. Va de que el resultado sirva. Un informe hecho por quien no ha tocado los sistemas le da a tu proveedor una lista de fallos comprobados que puede corregir sin discutir, y a un cliente o a un certificador una prueba que no depende de la palabra de quien montó los sistemas. Si tu proveedor de sistemas te ofrece además «auditar», pregúntale quién lo hará y si esa persona ha administrado alguna vez tus equipos.
Cómo comprobar a una empresa antes de contratarla
Si lo que buscas es una auditoría, hay seis cosas que se pueden comprobar antes de firmar, y casi todas caben en un correo:
- › Quién hace el trabajo y qué certificaciones tiene esa persona. Las certificaciones son de las personas, no de la empresa; en nuestro caso el equipo tiene OSCP+, CRTP y eJPT.
- › Qué metodología declara. Una aplicación web se prueba contra la OWASP Web Security Testing Guide, que es pública; otras referencias habituales son PTES y OSSTMM. Si no nombran ninguna, no sabes qué te van a revisar.
- › Un informe de ejemplo, aunque venga anonimizado. Es lo que antes separa una auditoría manual de un volcado de herramienta.
- › Si publica precios o, como mínimo, te da un alcance escrito con la lista de lo que entra y lo que queda fuera.
- › Si el retest entra en el precio y en qué plazo se puede pedir.
- › Si hay un plan por escrito antes de empezar, con fechas y pruebas previstas, para que puedas avisar a tu proveedor de alojamiento y a quien esté de guardia.
De lo que debería traer ese informe hay un desglose completo en qué debe incluir un informe de pentesting. Y si ya tienes presupuestos encima de la mesa y no entiendes por qué no se parecen, lo explicamos en el precio de una auditoría de ciberseguridad.
Desconfía de quien promete seguridad total o «cero vulnerabilidades» al terminar. Ninguna auditoría puede garantizar eso. Lo que sí puede darte es una lista de lo que hoy está abierto, ordenada por lo que más daño haría.
Por dónde empezar si es la primera vez
Por lo que un atacante ve sin credenciales. La auditoría de superficie externa parte de 450 €, se hace en remoto y no toca nada de dentro. De ella sale el inventario de lo que expones a internet: subdominios que nadie recuerda, servicios abiertos y credenciales de tu empresa filtradas en brechas de terceros.
Es un primer contacto de bajo riesgo para las dos partes: ves cómo trabajamos y cómo es el informe sin comprometer un presupuesto grande, y con ese mapa delante la siguiente auditoría, si hace falta, se cotiza sobre datos. Llevamos más de 300 auditorías hechas, el retest se puede pedir hasta seis meses después de la entrega y el presupuesto suele llegar en unas 24 horas, según lo que haya que mirar.
Si prefieres una empresa en tu ciudad, tenemos páginas por ciudad con lo que más pesa en cada una, como la de empresa de ciberseguridad en Madrid. Pero lo que de verdad decide no es la dirección: es que hayas elegido primero el tipo de empresa y después el nombre.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría SGSI (ISO 27001 / ENS / NIS2) · Auditoría interna de tu SGSI frente a ISO 27001, ENS o NIS2: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.