Ciberseguridad de verdad. Sin la factura de las Big Four. Solo el criterio.
Venimos de las Big Four.
Y también de las trincheras.
Hemos operado infraestructura crítica bancaria. Hemos respondido a incidentes reales. Hemos firmado auditorías que pasaron auditorías. Eso no se aprende en un PowerPoint.
Montamos SlapSec porque la consultoría de ciber se volvió cara, lenta y ruidosa. Vamos directos al problema — y nos saltamos el teatro.
No te vendemos frameworks. Arreglamos cosas.
Seis cláusulas que firmamos,
no solo decimos.
No son valores de pared — son cláusulas del contrato. Cada una es medible, y si incumplimos alguna, no pagas esa fase.
los fundadoresCuatro frentes.
Un mismo oficio.
De un pentest de dos semanas a una implantación Zero Trust completa — el mismo equipo, el mismo estándar. Elige un frente o recorre el ciclo entero: cada vuelta reduce tu superficie de ataque.
Red Team
& Threat Intel
Red team y pentesting — manuales y automatizados — más vigilancia continua de amenazas externas con nuestro Digital Risk Radar. Encontramos lo que un atacante real explotaría, antes que él. PTES, OWASP, MITRE ATT&CK.
- Pentest Web & API
- Red Team Ops
- Pentest Infra & AD
- Pentest Cloud (AWS/Azure/GCP)
- Pentest OT/ICS
- Pentest Mobile
- Ingeniería Social
- Bug Bounty & Retainer
- Digital Risk Radar
- Vigilancia Dark Web
Arquitectura
Zero Trust
Diseñamos, implantamos y operamos arquitecturas 'never trust, always verify'. Identity-first, segmentado, verificado, medido — vendor-agnostic, con las principales plataformas del mercado.
- IAM & PAM
- Microsegmentación
- SASE & ZTNA
- EDR / XDR
- Cloud Posture (CSPM/CIEM)
- Diseño & Gobierno
GRC &
Compliance
Cada hallazgo técnico traducido a marcos normativos — ENS, ISO 27001, PCI DSS, RGPD — y a decisiones de negocio accionables. Gobierno y dirección de seguridad como servicio, sin ahogarte en papeleo.
- Mapeo normativo (ENS · ISO 27001)
- PCI DSS & RGPD
- vCISO retainer
- Gobierno & roadmap
- Traducción riesgo-negocio
- Preparación de auditorías
Dato &
Automatización
Protegemos el dato allá donde viva — DLP, IRM, DSPM con SealPath, arexdata y Microsoft Purview — y automatizamos la operación: triaje con IA, hardening continuo, rotación desatendida de certificados.
- DLP
- IRM (SealPath)
- DSPM (arexdata)
- Microsoft Purview
- Triaje con IA
- Orquestación SOAR
- Hardening continuo (CIS)
- Automatización de certificados
Ciberseguridad para pymes.
Oficio de gran empresa, a tu medida.
En España la mayoría de los ciberataques ya golpean a pymes: los ataques van en piloto automático y el tamaño no te esconde. No necesitas un departamento de seguridad para estar bien defendido: necesitas criterio senior, unas horas al mes.
Tu cliente grande te lo exige
Cuestionarios de seguridad, ISO 27001, ENS para vender a la Administración… cada vez más contratos dependen de demostrar tu seguridad. Te preparamos para pasarlos sin drama y sin parar tu negocio.
Sin equipo de seguridad. Ni falta que hace.
Un vCISO senior unas horas al mes: prioridades claras, decisiones con criterio y alguien a quien llamar cuando algo huele raro. Sin fichajes imposibles ni nóminas de CISO.
Presupuesto de pyme, trabajo senior
Pentest por niveles — del escaneo Lite al test manual en profundidad — con precio cerrado. Sabes qué pagas, qué recibes y cuándo. Sin sorpresas ni letra pequeña.
El ransomware no mira tu tamaño
Si estás expuesto, te encuentran. Vigilamos tu huella externa — dominios, credenciales filtradas, dark web — y cerramos primero lo que de verdad importa.
Reguladas. Complejas.
Sin margen de error.
Trabajamos donde un fallo de seguridad sale caro, se nota y está regulado. Cada proyecto se ajusta al threat model y a las obligaciones regulatorias de tu sector.
Servicios Financieros
Banca retail, comercial y de inversión, seguros, fintech. DORA, EBA ICT, PSD2, reducción del scope PCI-DSS.
Energía & Utilities
Generación, distribución, O&G. Convergencia OT/IT, cumplimiento de NIS2 como entidad esencial, hardening SCADA.
Defensa & Aeroespacial
Aseguramiento de cadena de suministro, hardening ENS Alta, segmentación y entornos air-gap / OT para sistemas críticos de defensa y aeroespacial.
Salud & Farma
Protección de datos de pacientes, seguridad de dispositivos médicos, hardening de sistemas clínicos, datos de categoría especial (art. 9 del RGPD).
Sector Público
Administración central y autonómica, servicios digitales críticos, contratación pública transparente, ENS CCN-STIC.
Retail & E-commerce
Arquitectura omnicanal, reducción de scope de datos de tarjeta, prevención de fraude, bots y ATO.
Mismo rigor.
Mitad de factura.
Cero trucos.
Montamos esas propuestas durante años. Sabemos qué partidas te protegen a ti — y cuáles solo protegen el margen.
Un resultado que puedes defender
ante tu comité.
Los proyectos ofensivos son confidenciales por definición — este es el que podemos enseñar en público. Un proyecto insignia, números reales.
Rotación desatendida de certificados SSL/TLS
El problema. Los certificados caducaban sin aviso y provocaban caídas de servicio, incidentes y trabajo manual urgente. Cientos de certificados dispersos, sin inventario fiable ni dueño claro.
Nuestra solución. Un pipeline que descubre e inventaría cada certificado, lo rota automáticamente vía ACME, lo despliega en los servicios y verifica el resultado de extremo a extremo — sin intervención manual.
Cifras claras.
Sin letra pequeña.
Cuatro datos, cero asteriscos. Si no podemos defender un número, no entra en la página.
Sin humo. Sin
PowerPoint infinito.
Entrar, resolver, salir.
Así funciona un proyecto de verdad — cuatro fases, de la primera llamada al handover.
Diagnóstico
honesto
Llamada discovery de 45 min. Te decimos si es nuestro terreno, sin rodeos.
< 72hScope
& precio
Precio cerrado cuando es posible. Entregables claros, plazos claros. Nada de ruleta por horas. Sabes exactamente qué firmas.
FixedEjecución
senior
Sesiones de trabajo semanales, respuestas directas, hallazgos compartidos según llegan. Informes que se leen de verdad, priorizados por riesgo de negocio — sin sorpresas en la entrega final.
Sr. onlyTransferencia
& salida
Dejamos capacidad interna. El objetivo no es un retainer de 5 años — es que tu equipo se haga cargo de lo que le corresponde. Handover limpio.
HandoverLa gente de tu proyecto
es senior.
Cada proyecto lo llevan profesionales que tienen las credenciales de abajo — y conoces al equipo real antes de firmar, no después.
Lo que preguntan los CISOs
antes de firmar.
Las respuestas honestas que damos en cada primera llamada. Si falta algo, dínoslo y lo añadimos.
¿Tienes un problema
que resolver?
Una llamada de 45 minutos, respuestas directas. Si encajamos, la propuesta llega rápido — y si no, te decimos quién sí.