Saltar al contenido

Seguridad integrada en tus aplicaciones y en los datos de tus clientes.

Cada aplicación que expone tu negocio maneja datos que tus clientes te han confiado. La seguridad va integrada en cómo la construimos y la mantenemos: revisiones periódicas, protección de datos conforme al RGPD y evidencias que puedes presentar a un cliente o a un auditor. Con vigilancia continua y un equipo que responde.

Qué hacemos.

El coste de no hacerlo no aparece en ningún presupuesto hasta que llega: horas de parada, clientes a los que avisar y, si hay datos personales por medio, una notificación a la AEPD que explicar. Esto es lo que hacemos para que no llegue a eso.

  • Hardening de la aplicación

    Cabeceras HTTP, política de contenidos (CSP), HSTS, rate limiting y control de errores.

  • Alojamiento con TLS

    TLS 1.2/1.3, certificados SSL, renovación automática y monitorización de caducidad.

  • Dependencias y librerías de terceros

    Lockfiles, auditoría periódica y ventana de respuesta ante CVE conocida.

  • Cumplimiento aplicado a la web

    RGPD, política de cookies y base legal documentada por tratamiento, con exigencias extra para datos de salud cuando aplican.

  • Plan de respuesta ante incidentes

    Detección, comunicación al cliente, recuperación y notificación a la AEPD en 72 horas cuando hay brecha de datos personales.

  • Informe de hallazgos reproducibles

    Cada hallazgo con los pasos para reproducirlo, el riesgo real que supone para tu aplicación y el orden en que conviene corregirlo. No es un listado de escáner con portada.

  • Qué te llevas

    Cabeceras y TLS verificados, informe de dependencias, procedimiento de incidentes y base legal documentada: evidencias que puedes enseñar a un auditor o a un cliente.

  • Encaje con Kit Digital

    Categoría de Ciberseguridad del Kit Digital ("Puesto de Trabajo Seguro", "Servicio de Ciberseguridad Gestionada") para empresas elegibles.

Hablemos con claridad.

Lo que cubre la seguridad que integramos, cómo se presupuesta, quién responde y dónde empieza el pentest o la auditoría de seguridad independiente.

  • ¿Hacéis pentest o auditorías de seguridad? Y si no, ¿qué pasa cuando las necesito?
    No. Construimos aplicaciones con seguridad integrada desde el diseño; no hacemos pentest ni firmamos una auditoría de seguridad independiente. Para un pentest o una auditoría regulatoria (ENS, ISO 27001, SOC 2, requisitos contractuales de tu cliente) trabajamos con consultoras especializadas que firman el informe y coordinamos la parte técnica: preparamos entornos, reproducimos hallazgos, aplicamos remediaciones y volvemos a probar. El hardening previo que construimos por defecto evita que el pentest encuentre lo obvio.
  • ¿Cuánto cuesta y por qué no hay precio en la web?
    Porque depende del alcance: cuántas aplicaciones hay que revisar, dónde están alojadas, qué datos tratan y si hay pagos por medio. Con esas cuatro respuestas preparamos una propuesta cerrada. Buena parte del trabajo va dentro del desarrollo o del contrato de mantenimiento, no como un proyecto separado.
  • ¿Qué aporta la categoría de Ciberseguridad del Kit Digital?
    No cubre auditorías ni el hardening de tu aplicación. Cubre dos soluciones del catálogo: "Puesto de Trabajo Seguro" (protección del dispositivo del empleado) y "Servicio de Ciberseguridad Gestionada" (monitorización continua). Los importes y la cobertura concreta dependen de la convocatoria activa en cada momento. Para empresas que ya tienen aplicación web crítica, lo combinamos con hardening específico de esa aplicación.
  • ¿Si la aplicación está en AWS o Azure no está ya protegida?
    El proveedor cloud protege su infraestructura: centros de datos, red física, hipervisor. Todo lo que está por encima es responsabilidad tuya: la configuración de los servicios, los accesos, las dependencias y el código de la aplicación. La mayoría de incidentes en cloud vienen de esa capa, no de la infraestructura del proveedor, y es la que revisamos y endurecemos.
  • ¿Quién responde ante una vulnerabilidad o un incidente, y en qué horario?
    Nuestro equipo, en horario laboral; fuera de él, la monitorización y las alertas automáticas avisan y el equipo actúa al inicio de la siguiente jornada. Si necesitas una persona de guardia fuera de horario, se contrata como opción. Por defecto: ventana de respuesta inicial de 4 horas para CVE alta, parche disponible en menos de 48 horas y comunicación al cliente desde el primer momento; si el impacto es una brecha de datos personales, activamos también la notificación a la AEPD en 72 horas. Para vigilancia continua de la infraestructura más allá de la aplicación, encaja el Servicio de Ciberseguridad Gestionada del Kit Digital.
  • ¿Las revisiones pueden tumbar producción?
    No. Las pruebas se hacen sobre un entorno de staging que replica producción y los cambios de configuración (cabeceras, CSP, TLS, versiones de dependencias) se despliegan en una ventana acordada contigo y con vuelta atrás preparada. Sobre producción solo hacemos comprobaciones de lectura: cabeceras, certificado, versiones expuestas.
  • ¿Qué hay que implementar en una aplicación web para cumplir RGPD?
    En la capa técnica: cifrado en tránsito (TLS 1.2/1.3) y en reposo (BD y backups); control de accesos por rol con MFA en accesos sensibles; registro de actividades de tratamiento (logs auditables del acceso a datos personales); gestión de cookies con consentimiento real, no dark patterns; flujos de borrado y portabilidad de datos accesibles al usuario; plan de notificación a la AEPD en 72 horas ante brecha. La parte organizativa (DPO, política de privacidad, evaluaciones de impacto) la firma una asesoría legal aparte.

El siguiente paso

Hablemos de tu proyecto.