Auditorías OSINT · Phishing Simulado · PYMEs

Lo que internet
sabe de tu empresa
puede sorprenderte.

Analizo la exposición pública de tu negocio y simulo ataques de phishing reales antes de que lo haga alguien con malas intenciones. Sin tecnicismos, con resultados concretos.

15+ Herramientas OSINT profesionales
en cada auditoría
0 Acceso a tus sistemas
100% fuentes públicas
5–10días Informe entregado
NDA + sesión incluidos
350€* Auditoría
oferta lanzamiento limitada*

Cuatro formas de
reducir tu exposición

Cada servicio entrega resultados concretos, no solo un informe.
Siempre con sesión de revisión incluida.

02 · Phishing
Campaña de Phishing Simulado
450 € IVA incluido · campaña

Ponemos a prueba la resiliencia humana de tu equipo con ataques reales pero controlados, con autorización escrita previa.

  • Diseño de escenario de phishing personalizado
  • Ejecución controlada con autorización escrita
  • Medición de tasas de clic y captura de credenciales
  • Informe de resultados por departamento
  • Sesión de concienciación con el equipo
  • Opción de campaña trimestral recurrente
03 · Monitorización
Monitorización Continua
120 € IVA incluido · mes

Vigilancia automática y permanente de tu superficie de exposición, sin que tengas que hacer nada.

  • Alertas automáticas ante nuevas exposiciones
  • Informe mensual de estado de seguridad
  • Monitorización de credenciales en fuentes de inteligencia
  • Sin trabajo por tu parte — todo automatizado
04 · Cumplimiento
Informe de Cumplimiento RGPD Técnico
350 € IVA incluido

Revisión técnica de tus controles de seguridad orientada a reducir riesgos reales, no a rellenar formularios.

  • Checklist técnico de 30–40 controles
  • Reunión de revisión incluida
  • Informe con prioridades y esfuerzo estimado
  • Enfocado en controles técnicos, no burocracia

Sectores con
los que trabajo.

Cada sector tiene su propia superficie de ataque, su propio marco regulatorio y sus propios riesgos. Esto es lo que mira específicamente cada auditoría.

RGPD · Cat. especial

Clínicas y sanidad

Datos de salud, historiales clínicos y portales de pacientes. El sector con mayor exposición regulatoria y mayor coste por brecha.

Reputación · Confidencialidad

Abogados

Información privilegiada de clientes y secreto profesional. Un solo email filtrado puede costar la cartera entera.

Contratos · Datos fiscales

Gestorías y asesorías

Acceso a datos fiscales, laborales y mercantiles de decenas de empresas. Objetivo prioritario para campañas de phishing dirigidas.

Adaptado a tu sector

Otros sectores PYME

Comercio online, educación, hostelería, servicios profesionales. Cada auditoría se adapta a los riesgos reales de tu actividad.

Cuatro pasos.
Ninguna sorpresa.

01
01
Revisión gratuita

30 minutos sin compromiso. Analizamos tu situación actual y vemos si tiene sentido trabajar juntos.

02
02
Propuesta y acuerdo

Alcance, precio y plazo claros por escrito. Sin letra pequeña ni costes ocultos.

03
03
Análisis y ejecución

Metodología estructurada y documentada. Trabajo en profundidad usando fuentes públicas y herramientas profesionales.

04
04
Informe y sesión

Entrego el PDF y revisamos los hallazgos juntos. Explico cada punto en lenguaje accesible hasta que todo quede claro.

Compromisos claros
antes de empezar.

Trabajar con un autónomo especializado no debe darte menos garantías que una agencia. Te debe dar más.

Sin acceso a tus sistemas

100% fuentes públicas pasivas. Cero riesgo legal o técnico. No toco un solo servidor tuyo, lo que veo lo ve cualquiera con conexión.

Confidencialidad / NDA

Firmo acuerdo de confidencialidad antes de empezar. Tu información no se comparte, no se reutiliza y no aparece en ningún sitio público.

Sin upsells ocultos

Precio cerrado en propuesta. Sin sorpresas en factura. Si aparece un hallazgo fuera de alcance, te lo digo — no te lo facturo aparte.

Retest gratis tras remediar

Cuando apliques las recomendaciones, vuelvo a verificar que los hallazgos están cerrados. Sin coste extra. Quiero que el problema se resuelva, no que se mantenga.

Raúl Duran.
Detrás del informe.

Formación en entornos exigentes: consultoría especializada en ciberseguridad y compañías aseguradoras. Sectores donde un fallo cuesta multas, clientes y reputación — no solo un susto.

Esa misma exigencia, sin la inercia de una gran agencia, aplicada a la PYME: hallazgos claros, sin tecnicismos vacíos y recomendaciones que puedes ejecutar sin tener un departamento de IT propio.

No vendo miedo. Vendo un diagnóstico honesto de lo que un atacante ya puede ver de tu negocio — y un plan concreto para cerrarlo.

Ver perfil en LinkedIn
Ejemplo real · Empresa anonimizada

Sector Sanitario · Gran corporación · Análisis OSINT pasivo · Mayo 2026

En un análisis de 5 horas utilizando exclusivamente fuentes públicas, identifiqué 180+ subdominios expuestos, 5 CVEs críticos sin parchear en infraestructura activa, sistemas SAP de RRHH accesibles desde internet y 9 emails corporativos recopilables automáticamente.

Herramientas utilizadas
theHarvester Subfinder Shodan NVD/NIST Have I Been Pwned Google Dorks crt.sh
findings.json — OSINT_Audit_Sanitario_2026-05
F-01 CRÍTICO Servidor con 5 CVEs críticos expuesto
F-02 ALTO Portal de empleados accesible sin protección
F-03 ALTO Sistema de autenticación federada expuesto
F-04 ALTO SAP/ERP y RRHH accesibles desde internet
F-05 MEDIO 10+ entornos de preproducción expuestos
F-06 MEDIO Infraestructura médica accesible externamente
F-07 MEDIO 9 emails corporativos recopilables automáticamente
F-08 MEDIO Versiones de software expuestas en headers HTTP

Las dudas que
siempre aparecen.

Si no encuentras tu respuesta aquí, escríbeme — respondo personalmente en menos de 24h laborables.

¿Qué incluye exactamente una auditoría OSINT?

Enumeración completa de subdominios y activos públicos, verificación de credenciales filtradas (HIBP), identificación de servicios y versiones expuestas, detección de entornos de preproducción, análisis de configuración DMARC/SPF/DKIM y certificados TLS.

El entregable es un informe PDF profesional con cada hallazgo clasificado por nivel de riesgo (CRÍTICO / ALTO / MEDIO / BAJO), evidencia técnica y una recomendación accionable. Incluye una sesión de 30 minutos para revisar los resultados juntos.

¿Es legal? ¿Necesito el consentimiento de empleados o clientes?

El análisis OSINT sobre fuentes públicas es 100% legal. No accedo a ningún sistema, no me autentico en ningún servicio y no realizo ninguna acción intrusiva. Todo lo que veo lo puede ver cualquier persona con conexión a internet.

Para campañas de phishing simulado o pentest sí es obligatoria una autorización por escrito definiendo alcance, ventana temporal y técnicas permitidas. Sin ese documento, no se ejecuta nada.

¿Cuánto tarda una auditoría completa?

Una auditoría OSINT estándar está entregada en 5–10 días laborables desde la firma de la propuesta. Una campaña de phishing requiere 2–3 semanas (diseño + ejecución + análisis). La monitorización continua es mensual con informe automático.

Si tienes una urgencia concreta (proceso comercial, due diligence, RFP), dímelo en el primer contacto y vemos la viabilidad de acelerar plazos.

¿Y si no encontráis hallazgos relevantes? ¿Cobráis igual?

En la práctica nunca pasa: en cualquier empresa con presencia online aparece al menos algún hallazgo medio (credenciales filtradas antiguas, headers que delatan versión de software, entornos olvidados, etc.).

Pero si ocurriera, entregaría igualmente el informe completo con baseline de exposición + recomendaciones preventivas — saber que estás bien es una conclusión válida y útil, no un fracaso del análisis. El precio es el mismo, el valor cambia.

Contacto

¿Cuánto expuesta
está tu empresa ahora mismo?

Empieza con una revisión gratuita de 30 minutos. Sin compromiso, sin tecnicismos, sin presión. Solo una conversación honesta sobre tu situación.

Oferta de lanzamiento: Los primeros clientes obtienen un 50% de descuento a cambio de feedback y reseña. Quedan 3 plazas.
¿Prefieres LinkedIn? Contactar en LinkedIn
Diagnostica tu exposición