Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Primer plano de dos monitores con líneas de registro y salida de terminal en color

Ciberseguridad a la altura de NIS2

Detectar, contener, recuperar y demostrar. Montamos y dotamos el programa de seguridad de organizaciones medianas, con vigilancia 24/7 y pruebas que un auditor acepta.

Punto de partida

Un cortafuegos con antivirus ya no basta

La mayoría de las organizaciones medianas han montado su seguridad por capas: un cortafuegos de 2019, antivirus en los portátiles, una copia que se ejecuta pero casi nunca se restaura. Sobre el papel cuadra. En la práctica falta la respuesta a la pregunta que de verdad importa: ¿cómo se entera de que alguien ha entrado, y qué pasa en la hora siguiente?

ITproposal monta la seguridad como un programa y no como un conjunto de productos sueltos. Combinamos detección en sus puestos y servidores, un equipo de seguridad que vigila día y noche, y documentación que puede entregar a un auditor o a una aseguradora sin sobresaltos.

No somos una consultora gigante ni un profesional en solitario. Recibe un interlocutor fijo que habla su idioma, con turnos propios detrás que cubren las noches y los fines de semana.

En los pliegos este trabajo aparece como seguridad informática, seguridad de la información o ciberseguridad, y esas palabras se usan una por otra. Nosotros entendemos lo mismo con las tres: impedir que alguien entre, notarlo cuando aun así ocurre, y saber qué hace usted en la hora siguiente. La palabra que se use en su organización no cambia el trabajo que hay detrás.

  • Una sola parte para seguridad y gestión No tiene que mediar entre su proveedor de seguridad y su proveedor de servicios gestionados cuando algo falla.
  • Certificación Kiwa NEN 4400-1 La forma en que desplegamos personal está auditada, lo que ahorra trabajo en su propia evaluación de proveedores.
  • Montado sobre lo que ya usa Microsoft 365, Azure, AWS y VMware. No añadimos otra capa de herramientas donde sus licencias actuales ya pueden hacer el trabajo.
  • Experiencia en comercio minorista, sanidad y logística Sectores con picos de carga, procesos de caja y escaneo y poco margen para las paradas.
Pymes

Ciberseguridad para pymes

Una pyme se enfrenta a los mismos ataques que una gran corporación, pero sin la plantilla para absorberlos. No hay responsable de seguridad, el administrador de sistemas lleva la seguridad como añadido, y nadie mira entre las seis de la tarde y las ocho de la mañana; la franja en la que de verdad detona la mayor parte del ransomware.

Por eso, en una pyme no empezamos con un programa de dos años. Empezamos por las medidas que quitan más riesgo por cada euro gastado: autenticación multifactor en todo lo que sea accesible desde fuera, detección en los puestos, y una copia de seguridad cuya restauración alguien haya probado de verdad. Solo cuando eso está en pie miramos más allá.

Asesorar en ciberseguridad a una pyme significa, para nosotros, que usted oiga también lo que no necesita. Una evaluación de partida de un día muestra dónde está, qué tres cosas van primero y qué le aportan. Lo que salga de ahí puede asumirlo usted o dejarlo en nuestras manos; no somos la empresa que le coloca un contrato de gestión completo para un problema que se resolvía con un ajuste.

  • Empiece por un bloque, no por seis Contrata lo que cuenta ahora y amplía cuando le venga bien, dentro del mismo informe y con el mismo interlocutor.
  • Sobre lo que ya paga En muchas pymes la mitad de la seguridad necesaria ya viene en la licencia de Microsoft 365, sin usar. Eso es lo primero que activamos.
  • Sin equipo de seguridad propio Las horas de noche y de fin de semana las cubrimos nosotros, así no tiene que liberar ni contratar a nadie para ellas.
  • Previsible en lugar de por proyectos Un ritmo mensual fijo con un informe fijo, para que la seguridad no vuelva a ser cada vez una decisión de inversión.
  • NIS2 también le llega de forma indirecta Si usted queda fuera del alcance, los requisitos le llegarán igualmente a través de sus clientes grandes. Lo que eso significa en la práctica está en la página de NIS2.
Grandes empresas

Ciberseguridad para grandes organizaciones

En las organizaciones grandes el problema rara vez es que haya poco montado. Es que hay demasiado, de demasiados proveedores y en demasiados sitios. Cuatro sedes con sus propias reglas de cortafuegos, un SIEM que entiende una sola persona, y una adquisición cuyo dominio sigue funcionando aparte: ahí aparecen los huecos, y no en la falta de un producto.

Entramos como complemento y no como sustitución. Si ya tiene su propio CISO y su equipo de seguridad, asumimos las horas que su gente no puede sostener: la noche, el fin de semana, el primer triaje. Si ya funciona un SIEM o un XDR, nos conectamos a él en lugar de poner un segundo al lado. Y si lo que falta son sobre todo manos, llegan a través de consultoría y perfiles IT y trabajan dentro de sus procesos y su gestión de cambios.

La escala también hace más pesada la carga de la prueba. Varios países significan varios supervisores, y si usted suministra a la cadena financiera, DORA añade exigencias sobre poner a prueba su resiliencia y registrar sus externalizaciones. Cómo encaja la recuperación en todo eso está en copias y continuidad.

  • Varias sedes, una sola imagen Ubicaciones, países y filiales en la misma línea temporal, para que un ataque que empieza en dos sitios a la vez se vea como un único incidente.
  • Junto a su propio equipo Completamos las horas y los roles que usted no llega a cubrir, en lugar de sustituir lo que ya ha construido.
  • Conectados a lo que ya funciona Su SIEM, XDR o sistema de tickets sigue siendo el que manda; nosotros aportamos el análisis dentro y no al lado.
  • Adquisiciones y dominios sueltos Inventariar y unificar entornos que nunca se ordenaron tras una adquisición, con los riesgos que ahí se esconden nombrados de forma explícita.
  • Supervisores en varios países Un único expediente que atiende a la vez el deber de notificación de NIS2 y, para la cadena financiera, las exigencias de DORA.
Lo que recibe

Seis bloques de un programa de seguridad completo

Puede empezar con todo a la vez o con las partes donde su riesgo es mayor. Cada bloque se puede contratar por separado y encaja en el mismo informe y con el mismo interlocutor.

Detección

Visibilidad en cada dispositivo

Software EDR en portátiles, puestos y servidores, desplegado de forma centralizada y vigilado activamente en lugar de instalado y olvidado.

Vigilancia

Ojos sobre su entorno, también de noche

Los analistas de nuestro equipo de seguridad evalúan las alertas todos los días del año. Una alerta sospechosa se coge en el momento, no al siguiente día laborable.

Cumplimiento

Preparados para la normativa de ciberseguridad

Una evaluación de partida frente a las medidas NIS2, la implantación de lo que falta y un expediente que puede entregar a un auditor.

Identidad

Los accesos bajo control

Despliegue de autenticación multifactor, blindaje de las cuentas de administrador y revisión periódica de quién llega a qué, para que los permisos acompañen a los cambios de puesto.

Continuidad

Copias inmutables y recuperación

Copias que ya no se pueden modificar ni borrar, con pruebas de restauración periódicas y un tiempo de recuperación registrado por sistema.

Personas

Formación que se queda

Simulacros de phishing y sesiones de formación cortas y concretas. Se registran la participación y los resultados, para que pueda demostrar el avance.

Cumplimiento

Qué le piden NIS2 y DORA a su organización

La transposición de la directiva europea NIS2 traslada la responsabilidad de forma explícita al órgano de dirección. Aunque usted no entre en el ámbito de aplicación, los requisitos le llegan igualmente a través de sus clientes y contratos. Por eso la capacidad de demostrarlo pesa tanto como la medida en sí.

  • Gestión de riesgos documentada Un cuadro actualizado de sus riesgos, las medidas que ha elegido y el riesgo residual que asume a sabiendas.
  • Notificación obligatoria de incidentes Un aviso temprano y un informe completo al regulador dentro de los plazos que fija la ley, con los papeles repartidos de antemano.
  • Continuidad y recuperación Copias, gestión de crisis y un plan de recuperación que se ha probado y no solo escrito.
  • Seguridad en la cadena de suministro Acuerdos con los proveedores sobre su seguridad y visibilidad del riesgo que traen a su organización.
  • Acceso y autenticación Autenticación multifactor, gestión de permisos y comprobaciones periódicas de quién sigue llegando a qué.
  • Responsabilidad en la dirección Los administradores supervisan las medidas y deben poder acreditar que se han formado en ellas.
  • DORA para la cadena financiera Si suministra a bancos o aseguradoras, se aplican requisitos adicionales sobre pruebas de resiliencia digital y registro de su externalización TIC.
  • Pruebas que un auditor acepta Informes, registros y actas de pruebas que acreditan tanto la medida como su funcionamiento.
Equipo de seguridad

Quién vigila cuando su oficina está cerrada

Las alertas de sus puestos, servidores, cortafuegos y Microsoft 365 confluyen en un solo sitio. Allí nuestros analistas no ven alarmas sueltas, sino el patrón que hay detrás: un inicio de sesión desde un lugar desconocido, seguido de una cuenta que de pronto recorre carpetas que nunca visita.

Ese trabajo no se detiene cuando termina su jornada. Al final del día el equipo entrega el relevo al turno de tarde, de modo que alguien mira las pantallas también de noche y en fin de semana, con los mismos acuerdos y el mismo expediente.

  • Una sola vista de todo su entorno Puestos, red, identidades y nube en la misma línea temporal, para que se vean las conexiones y no alertas sueltas.
  • El ruido se quita antes de que lo vea Las falsas alertas conocidas se filtran; lo que queda lo ha evaluado un analista antes de que reciba una llamada.
  • Relevo sin pérdida de información Cada cambio de turno pasa por el mismo aviso y el mismo contexto, también entre husos horarios.
  • Puede releer lo que pasó Qué llamó la atención, qué se hizo y qué significaba, registrado y utilizable ante su auditor o su aseguradora.
Analista con auriculares ante una pared de pantallas de monitorización en una sala oscura
Método

Cómo actuamos durante un incidente

Un incidente cibernético trastoca a cualquier organización. La diferencia no está en si ocurre, sino en la rapidez y la coordinación de la respuesta. Este es el orden que seguimos.

Detección y clasificación

Una alerta del software de detección llega a nuestro equipo de seguridad. El analista determina si es real, clasifica la gravedad e inicia la primera contención.

Contención

Sacamos de la red los equipos afectados, aseguramos los rastros para la investigación e informamos a su dirección en cuanto la gravedad lo exige.

Limpieza y recuperación

Se elimina la amenaza, los sistemas se restauran desde copias inmutables y validamos la integridad antes de que todo vuelva a estar en producción.

Evaluación y notificación

Análisis de la causa de fondo, ajuste de las medidas y las notificaciones al regulador dentro de los plazos que fija la ley.

Servicios relacionados

La seguridad rara vez va sola

Estos son los servicios que más se enlazan con un programa de seguridad.

Trabajamos con
Palo Alto Networks Fortinet Trend Micro Bitdefender Okta Thales Cloudflare
Preguntas frecuentes

Preguntas que nos hacen sobre esto

Las más habituales, respondidas en breve.

Ya tenemos firewall y antivirus. ¿No es suficiente?

Hace tiempo que eso no cubre el riesgo. Un programa completo consta de seis piezas: detección en cada puesto, monitorización 24/7, copias inalterables, gestión de accesos, concienciación de las personas y dejar constancia demostrable de lo que se hace. El firewall es una de ellas, y no ve nada de lo que ocurre dentro.

¿Qué implica NIS2 en la práctica?

Que debe poder demostrar lo que tiene resuelto, no solo afirmarlo. Es decir: un inventario actualizado de sus sistemas, procedimientos escritos para incidentes y pruebas de que las copias se han restaurado. Lo organizamos de forma que la evidencia surja de la propia gestión y no haya que reunirla después.

¿Quién vigila cuando nuestra oficina está cerrada?

Nuestra monitorización funciona 24/7, con personas de turno y no de guardia. Ante un incidente seguimos un modelo fijo: aislar, determinar qué se ha visto afectado, restaurar desde una copia inalterable y solo después reabrir. Se entera por nosotros antes de notarlo usted.

¿Podemos empezar con poco?

Sí. Las seis piezas se pueden contratar por separado, y en la práctica se suele empezar por la detección y las copias inalterables, porque son las que más daño evitan. Le decimos qué queda entonces sin cubrir, para que decida con conocimiento y no compre una falsa tranquilidad.

¿Incluye una prueba de intrusión o va aparte?

Aparte, y a propósito. Un pentest es una foto de un momento y la gestión es un acuerdo continuo; meter ambos en un mismo precio deja los dos poco claros. Lo ejecutamos o lo encargamos, y el informe resultante entra en el ciclo de gestión: cada hallazgo recibe un responsable y una fecha, y en la prueba siguiente se ve qué ha pasado con la lista anterior.

¿Cómo sabemos si nuestra gente reconoce el phishing?

Midiéndolo en lugar de confiar en ello. Enviamos correos de phishing simulados y registramos quién hace clic, quién lo reporta y en cuánto tiempo. Ese porcentaje es la cifra que importa, porque un aviso en cinco minutos es la diferencia entre un incidente y una mañana de limpieza. Quien pica recibe una explicación, no una reprimenda; una cultura en la que se ocultan los errores es más peligrosa que el error.

¿Hay que sustituir lo que ya tenemos?

Normalmente no. Empezamos mirando qué hay y qué hace realmente, porque en la práctica suele haber más instalado de lo que nadie recuerda y menos configurado de lo que todos suponen. Un firewall bien elegido pero configurado a medias rinde más si se termina que si se cambia. Lo que sí debe irse lo señalamos con el motivo al lado, para que la decisión siga siendo suya.

Marcas

Las marcas anteriores, una página cada una

Qué fabrica la marca, qué líneas suministramos y qué hacemos alrededor.

Aquello en lo que nos auditan a nosotros

Nuestras propias certificaciones

ITproposal está certificada en ISO 9001 (calidad), ISO/IEC 27001 (seguridad de la información) e ISO 14001 (medio ambiente). Eso dice algo sobre cómo trabajamos y cómo sometemos nuestros propios procesos a auditoría; no es una certificación que usted herede de nosotros.

¿Dónde está usted hoy?

Reserve una conversación de treinta minutos sin compromiso. Repasamos su posición actual de seguridad, nombramos las brechas que vemos y explicamos qué hace falta para estar demostrablemente en regla a tiempo.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar