Auditoría de ciberseguridad · NIS2 · RGPD · ENS

Proteja su negocio y supere cualquier auditoría.

Encontramos las vulnerabilidades reales antes que un atacante y le entregamos un informe defendible ante aseguradoras y auditores. Con precio cerrado desde el primer día.

Propuesta en 24 h · sin compromiso · NDA mutuo previo
Seguro de responsabilidad civil profesional
Inicio en 48-72 horas
Retest gratuito a los 60 días
Evidencia verificable con huella SHA-256
Informe de auditoría de seguridad de Nexo Seguridad, con nivel de riesgo, hallazgos por severidad y evidencia con huella SHA-256.
Hallazgos verificadoscada uno con prueba reproducible
NIS2 · RGPD · ENScumplimiento artículo a artículo
Diagnóstico y propuesta sin compromiso

Pide tu auditoría con precio cerrado

Déjanos cuatro datos y te enviamos los próximos pasos y un presupuesto cerrado para tu caso. Sin tarjeta, sin tecnicismos, sin presión comercial.

  • Respuesta en menos de 24 h
  • NDA mutuo antes de empezar
  • Informe defendible ante aseguradoras y auditores
Marcos, estándares y comunidades de referencia
OWASP PTES NIST MITRE ATT&CK CVSS v3.1 INCIBE AEPD ISO/IEC 27001
Empresas que ya confían en nosotros
Huawei Sopra Steria Montblanc Fujifilm Pangea Too Good To Go Farmatodo
Gratis · sin compromiso · 2 minutos

Empieza con un diagnóstico gratuito de tu web

Analizamos la exposición externa de tu dominio (TLS, cabeceras de seguridad, registros SPF/DKIM/DMARC, subdominios) y te enviamos un mini-informe con lo que ve un atacante. Escaneo pasivo, sin tocar tus sistemas.

Es la forma más sencilla de empezar. Sin contrato, sin tarjeta.
Hacer mi diagnóstico gratis →
Servicios y tarifas

Precios cerrados. Alcance documentado.

Cuatro paquetes de proyecto más un servicio de seguridad gestionada continuo. Desde 900€. Alcance, duración y precio cerrados en la propuesta, antes de empezar. Todos los paquetes incluyen el mismo nivel de entregable.

Precio cerrado, sin sorpresas Evidencia verificable (SHA-256) OWASP · PTES · NIST Seguro de responsabilidad civil Retest a los 60 días incluido
Esencial
Pentest Web
desde900€
PYME 10-30 empleados · 1 aplicación web
Encuentra los fallos de tu web antes que un atacante
Solicitar →
  • Pruebas OWASP Top 10 completas
  • Reconocimiento + análisis manual
Recibes, en todos los paquetes
  • Informe nivel consultora (ejecutivo + técnico)
  • Cada hallazgo con evidencia y huella SHA-256
  • Remediación priorizada por riesgo
  • Retest gratuito a los 60 días
  • Precio cerrado · inicio en 48-72 h
  • Reunión de presentación de resultados
Entregable defendible ante aseguradoras y auditores
Cumplimiento
NIS2 · RGPD · ENS
desde3.900€
Empresa que prepara certificación o auditoría externa
Cumple tu obligación legal y llega listo a la auditoría externa
Solicitar →
  • Gap analysis completo del marco
  • Plan de adecuación priorizado
  • Políticas y procedimientos
  • Análisis de riesgos MAGERIT
Recibes, en todos los paquetes
  • Matriz de cumplimiento artículo a artículo
  • Documentación lista para el auditor externo
  • Hoja de ruta con plazos y responsables
  • Precio cerrado · inicio en 48-72 h
Te acompañamos a certificar; certifica una entidad acreditada por ENAC
Continuo
CISO Virtual
desde9.900€/año
Sin departamento de seguridad propio
Una dirección de seguridad sin contratar un CISO en plantilla
Solicitar →
  • Acompañamiento estratégico mensual
  • Auditoría inicial incluida
  • Apoyo en respuesta a incidentes
  • Formación de concienciación al equipo
  • Reporting ejecutivo trimestral
Y, como en cada proyecto
  • Informes con evidencia verificable (SHA-256)
  • Interlocutor único · precio cerrado anual
Equipo con certificaciones OSCP · CISSP · CISA
Servicio recurrente

Seguridad Gestionada

Para empresas sin equipo técnico propio: nos encargamos de mantener tu seguridad al día, mes a mes. Tres niveles según el tamaño de tu superficie expuesta.

Esencial
desde490€/mes
PYME pequeña · 1 web o dominio
Mantén tu web vigilada sin equipo propio
  • Monitorización y re-escaneo periódico
  • Hasta 3 h/mes de remediación
  • Informe mensual de seguridad
  • Punto único de contacto
Solicitar →
Avanzado
desde1.290€/mes
Externaliza la dirección de seguridad
Externaliza la dirección de seguridad completa
  • Todo lo de Profesional
  • Hasta 16 h/mes de remediación
  • vCISO ligero (dirección de seguridad)
  • Respuesta a incidentes básica
Solicitar →

Horas de remediación adicionales: 110€/h. Permanencia mínima recomendada: 6 meses. Precios sin IVA.

NIS2, RGPD y el ENS son obligaciones legales con sanciones públicas. El RGPD prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial; NIS2 contempla hasta 10 millones o el 2 %. Una brecha o un incumplimiento cuestan mucho más que la auditoría que los previene. Fuente: art. 83 del RGPD (Reglamento UE 2016/679) y art. 34 de la Directiva NIS2 (UE 2022/2555).

Precios sin IVA. Condiciones de pago detalladas en propuesta firmada. NDA mutuo antes de cualquier intercambio técnico. Alcance ampliable mediante adenda.

Cuándo es momento de auditar

Escenarios habituales que disparan el proyecto.

Un cliente exige cuestionario de seguridad de 80 preguntas para renovar el contrato y se necesita evidencia técnica para responder.

NIS2 entra en vigor para la organización y hay que demostrar cumplimiento ante autoridad nacional con documentación técnica.

Se ha detectado actividad sospechosa o se ha contratado un ciberseguro que exige auditoría previa con metodología reconocida.

Metodología

Cinco fases. Estándares internacionales.

Proceso estructurado y reproducible. Mismo método que aplican las consultoras de referencia, con automatización propia que reduce los tiempos de entrega.

1
Día 0 — 2

Kickoff

Definición de alcance, firma de NDA, reglas de engagement, ventanas autorizadas y contactos de emergencia.

2
Día 3 — 5

Reconocimiento

Mapeo de la superficie de ataque, OSINT pasivo, enumeración de servicios y tecnologías expuestas.

3
Día 6 — 12

Testing activo

Análisis técnico siguiendo OWASP WSTG y PTES. Validación manual de cada hallazgo automatizado.

4
Día 13 — 15

Informe

Documento ejecutivo + técnico, priorizado por CVSS y por impacto en negocio, con plan de remediación.

5
Día 60

Retest sin coste

Verificación de las correcciones aplicadas y emisión del anexo de retest con conclusión final.

// flujo_auditoria_nexo
Solicitar mi auditoría →

Aplicamos los estándares OWASP WSTG v4.2, OWASP API Security Top 10, PTES, NIST SP 800-115, MITRE ATT&CK y CVSS v3.1. Los entregables son válidos para presentar a aseguradoras, auditores externos y procesos de due diligence.

Certificaciones

Credenciales verificables.

Certificaciones reconocidas internacionalmente, verificables en el registro oficial de cada entidad emisora.

OSCP Badge
OSCP
Offensive Security Certified Professional
Emitida por OffSec
CISSP Badge
CISSP
Certified Information Systems Security Professional
Emitida por ISC²
ISO 27001 Badge
ISO 27001 Lead Auditor
Auditor Jefe de Sistemas de Gestión de Seguridad de la Información
Certificación acreditada
Garantías contractuales

Cada compromiso queda por escrito.

No son promesas comerciales. Son cláusulas que figuran en el contrato firmado antes del inicio del proyecto.

Garantías de servicio

  • Inicio en 48-72h o reembolso íntegro del depósito
  • Retest gratuito a los 60 días
  • NDA mutuo previo a cualquier intercambio
  • Cancelación sin coste hasta 7 días antes
  • Cero downtime planificado en producción
Todas las garantías reflejadas en contrato. Incumplimiento = reembolso íntegro.

Confidencialidad y datos

  • Datos cifrados en tránsito y reposo
  • Cadena de custodia de evidencias firmada
  • Destrucción de evidencias a los 90 días
  • DPA art. 28 RGPD descargable
  • Acceso restringido por roles internos
Encargado del tratamiento bajo art. 28 RGPD. Notificación de brecha en menos de 24 horas.

Metodología y seguro

  • OWASP WSTG v4.2 + OWASP ASVS L2
  • PTES + NIST SP 800-115
  • MITRE ATT&CK + CVSS v3.1
  • Mapeo automático ENS / ISO 27001 / NIS2 / RGPD
  • Seguro de RC profesional vigente
Entregables aceptados habitualmente por aseguradoras y auditores externos.
Tu portal de cliente

No te entregamos un PDF. Te damos una plataforma.

Cada cliente accede a un portal privado donde ve sus hallazgos en tiempo real, descarga informes firmados con cadena de integridad y sigue su cumplimiento — al nivel de Vanta o Drata.

Portal del cliente de Nexo Seguridad

Hallazgos en tiempo real

Cada vulnerabilidad con su gravedad (CVSS), evidencia y pasos exactos de remediación, según la encontramos.

Informes con integridad verificable

Descarga tus informes firmados con cadena BLAKE2b — prueba criptográfica de que no se han manipulado.

Cumplimiento de un vistazo

Tu estado frente a ISO 27001, ENS, NIS2, RGPD, PCI-DSS y DORA, mapeado automáticamente.

Tu equipo asignado

Contacto directo con los analistas de tu auditoría y soporte para hallazgos críticos.

Retest a un clic

Cuando arregles un fallo, solicita la re-verificación desde el propio portal sin escribir un email.

Acceso seguro sin contraseñas

Enlace mágico + 2FA. Cero contraseñas que robar. Registro de auditoría a prueba de manipulación.

Solicitar acceso de demostración
Contexto del mercado

No es «¿me atacarán?». Es cuándo.

Los atacantes ya no eligen a mano: automatizan y barren internet entera. Una PYME no es demasiado pequeña para ser objetivo — es el objetivo, precisamente porque asume que no lo es y baja la guardia.

Por qué tú
43%

De los ciberataques se dirigen a pequeñas y medianas empresas — son el blanco preferido porque casi ninguna tiene equipo de seguridad que las defienda.

Fuente: Verizon DBIR
No es por tamaño
68%

De las brechas implican un factor humano: un phishing, una contraseña reutilizada o un clic. El firewall no protege de esto — el criterio de un auditor, sí.

Aquí, en España
118.000

Incidentes gestionados por INCIBE en 2024. Y los patrones se repiten: escritorio remoto expuesto, Microsoft 365 sin MFA y WordPress sin actualizar.

Fuente: INCIBE 2024
Selector de servicio

Tres preguntas para identificar el paquete correcto.

1. ¿Cuántos empleados tiene la organización?
1 — 30
30 — 100
100+
2. ¿Existe requisito formal de cumplimiento (NIS2, ISO 27001, ENS, RGPD)?
Sí, actualmente
Próximamente
No
3. ¿Cuenta con departamento de IT propio?
Sí, interno
Externalizado
No
Preguntas frecuentes

Lo que pregunta el comité de dirección.

¿Cómo se gestiona la confidencialidad de la información?
Antes de cualquier intercambio técnico se firma NDA mutuo. Toda la información se cifra en tránsito y reposo, las evidencias se almacenan con cadena de custodia firmada y se destruyen automáticamente a los 90 días de la entrega. El acceso interno está restringido por roles.
¿La auditoría interrumpe la operación?
No. El testing activo se realiza en ventanas acordadas en el kickoff, habitualmente fuera del horario operativo o sobre entornos de staging si el cliente dispone de ellos. Cero downtime planificado en producción y cualquier impacto detectado se notifica inmediatamente.
¿Qué nivel de implicación se necesita del equipo técnico interno?
Dos horas en kickoff y dos horas en la presentación de resultados. Durante la ejecución no se requiere disponibilidad del equipo del cliente, salvo notificación de hallazgo crítico que exija mitigación inmediata.
¿Qué se hace cuando se detecta un hallazgo crítico durante la auditoría?
Notificación en menos de 4 horas por canal seguro acordado en el kickoff. Si el hallazgo es explotable activamente, se entrega mitigación temporal antes de continuar con el resto del alcance. Sin coste adicional.
¿Qué sucede si no se identifican vulnerabilidades graves?
Significa que la postura de seguridad es sólida. El informe documenta toda la superficie testeada, los controles correctamente implementados y recomendaciones de hardening preventivo. Si tras revisión documentada de evidencias previas la auditoría sale completamente limpia, se reembolsa el 50%.
¿Los informes son válidos para aseguradoras y due diligence?
Los entregables siguen los estándares OWASP, PTES, NIST y MITRE que aseguradoras y auditores externos aceptan habitualmente. La validez final ante un tercero depende de su propio criterio. Si se necesita formato específico, se adapta sin coste.
¿Cómo se relaciona la auditoría con NIS2, RGPD y ENS?
Cada hallazgo se mapea automáticamente a los controles concretos de ENS (RD 311/2022), ISO 27001:2022 Anexo A, NIS2 art. 21.2 y RGPD art. 32. El informe incluye una sección de cumplimiento normativo con porcentaje de cobertura por marco.
¿Cuáles son los plazos típicos de cada servicio?
Pentest Esencial: 3 días (72 h). Auditoría Completa: 7 días. Cumplimiento NIS2 / RGPD / ENS: 10 días. CISO Virtual y Seguridad Gestionada: kickoff en 48-72 h, ciclo continuo. Plazos en días naturales; las fechas exactas se fijan en el contrato.
¿Cómo se factura el servicio?
50% al kickoff tras firma de contrato, 50% a la entrega del informe final. Transferencia bancaria o domiciliación SEPA. Plazo de pago de 15 días desde emisión de factura.
¿Qué cobertura tiene el seguro de responsabilidad civil?
Seguro de responsabilidad civil profesional vigente. La cobertura específica se comparte bajo NDA en la propuesta firmada. La responsabilidad contractual se limita al importe total facturado por el proyecto.

Solicita contacto comercial

Completa los datos y te respondemos en menos de 4 horas laborables con los próximos pasos. Sin compromiso, sin tarjeta, sin presión comercial.