Inicio  /  Servicios

Producto recurrente

No necesitas que
corrijamos. Necesitas
que auditemos.

Hay empresas con un proveedor interno o un equipo que ya corrige lo que encuentra. Lo que les falta no es remediación: es que alguien independiente audite con la periodicidad que pide un contrato, una certificación o una regulación, y lo demuestre con evidencia trazable.

Cuándo tiene sentido

Cuándo tiene sentido un programa de auditorías.

  • Queréis una auditoría cada año, o varias, no un ciclo de remediación acompañada.
  • Tenéis equipo o proveedor propio que corrige: nuestro papel es auditar, el suyo corregir.
  • Vais hacia ISO 27001, ENS o NIS2 y necesitáis evidencia técnica que se renueve en cada ciclo, no sólo la primera vez.
  • Un cliente o un contrato exige una auditoría anual y necesitáis que no dependa de acordarla desde cero cada vez.
  • Queréis poder enseñar la evolución entre una auditoría y la siguiente, no sólo una foto aislada.

Qué recibes

  • Auditoría inicial — línea base completa del alcance acordado, con informe ejecutivo y técnico.
  • Revisiones periódicas — con la cadencia contratada, cada una con su propio informe independiente.
  • Evidencia trazable — hallazgo, fecha, severidad y estado en cada ciclo: lo que pide un auditor externo o un organismo.
  • Evolución entre ciclos — qué mejoró, qué sigue abierto y qué es nuevo desde la última auditoría.
  • Coordinación con quien corrige — trabajamos junto a tu equipo interno o tu proveedor, sin duplicar su trabajo.

Nosotros auditamos. Tu equipo corrige.

Es un reparto de papeles explícito, no una limitación del servicio. Si ya tenéis quien aplique los cambios, pagar por acompañamiento en la remediación no aporta nada; lo que aporta valor es la independencia de quien audita y la constancia de que se audita con regularidad, no una vez y se olvida.

Detalle técnico: cadencia y alcance de cada ciclo
  • Cada auditoría sigue la misma metodología que Security Closure: OWASP WSTG/API Top 10, PTES como estructura, CVSS v3.1 como referencia de severidad.
  • El alcance puede rotar por ciclo (por ejemplo: Q1 web/API, Q2 infraestructura, Q3 web/API, Q4 revisión completa) o mantenerse fijo, según lo que tenga sentido para vosotros.
  • Cada ciclo genera un informe independiente, comparable con el anterior: mismos criterios, misma severidad, misma plantilla.
  • El retest de lo corregido en el ciclo anterior se revisa como parte de la auditoría siguiente, no como un servicio aparte.
  • Los hallazgos en estado ACCEPTED RISK se reevalúan en cada ciclo: lo aceptable hace un año puede no serlo hoy.
  • No incluye acompañamiento continuo en la remediación día a día: para eso está Security Closure o Security Continuous.
¿Necesitáis algo más que una foto periódica? Si además de auditar hace falta vigilar la superficie entre ciclos y acompañar la corrección, el producto es Security Continuous. Ver

Inversión

Dos cadencias, precio por ciclo cerrado.

Compráis periodicidad, no un proyecto puntual: el precio anual incluye todas las auditorías del programa.

ANNUAL

Desde 1.490 €/año

  • 2 auditorías al año
  • Informe ejecutivo + técnico en cada una
  • Evidencia trazable entre ciclos
  • Reevaluación de riesgo aceptado
QUARTERLY

Desde 2.490 €/año

  • 4 revisiones al año
  • Alcance que puede rotar por trimestre
  • Evolución Q1 → Q2 → Q3 → Q4
  • Pensado para certificación o contrato con exigencia trimestral

El precio depende del alcance de cada auditoría (activos, profundidad). Se acuerda antes de firmar el programa y se mantiene durante toda su duración.

¿Con qué periodicidad os piden evidencia?

Contadnos qué contrato, certificación o regulación tenéis detrás y os proponemos una cadencia realista.

Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.