[Ciberseguridad] senior. Sin la factura de las Big Four. Solo el criterio.

Los mismos que firmaron tu última auditoría, sin la maquinaria detrás. Atacamos para descubrir, diseñamos para resistir, lo traducimos al regulador, protegemos el dato y automatizamos la operación.

EX · EQUIPOS DE Talento senior, sin la estructura de una gran firma. Conocemos esa factura desde dentro.
DXC·KPMG·Accenture·IBM·Deloitte·PwC

Venimos de las Big Four.
Y también de la sala de crisis.

Hemos operado infraestructura crítica bancaria. Hemos respondido a incidentes reales. Hemos firmado auditorías que pasaron auditorías.

Montamos SlapSec porque la consultoría de ciber se volvió cara, lenta y ruidosa. Vamos directos al problema, con un equipo senior y sin capas intermedias.

No nos quedamos en el informe. Arreglamos lo que encontramos.

ex-DXCex-KPMGex-Accentureex-IBMex-Deloitte equipo senior origen ofensivo

Seis cláusulas que ponemos
por escrito.

Así trabajamos en todos los proyectos. Si alguna te importa, la llevamos al contrato.

los fundadores
C · 01La verdad, aunque nos cueste el proyecto.Siempre
C · 02Quien firma el informe hizo el trabajo. Lo ejecutamos nosotros.Equipo propio
C · 03Un responsable con nombre, del kick-off al cierre.1 : 1
C · 04Propuesta normalmente en 72 horas, precio cerrado con el alcance definido.~72 h
C · 05Los hallazgos críticos te llegan en cuanto los confirmamos.Prioritario
C · 06Transferimos capacidad y salimos. Tus datos siguen siendo tuyos. Borramos nuestras copias de trabajo al cierre.Salida limpia

Cuatro frentes.
Un mismo oficio.

De un pentest de dos semanas a una implantación Zero Trust completa, con el mismo equipo y el mismo estándar. Elige un frente o recorre el ciclo entero: cada vuelta reduce tu superficie de ataque.

01 / 04

Red team
y threat intel

Red team y pentesting, manuales y automatizados, además de vigilancia continua de amenazas externas con nuestro Digital Risk Radar. Encontramos lo que explotaría un atacante real antes de que lo haga. PTES, OWASP, MITRE ATT&CK.

  • Pentest web y API
  • Red Team Ops
  • Pentest infra y AD
  • Pentest Cloud (AWS/Azure/GCP)
  • Pentest OT/ICS
  • Pentest Mobile
  • Ingeniería Social
  • Bug bounty y retainer
  • Digital Risk Radar
  • Vigilancia Dark Web
02 / 04

Arquitectura
Zero Trust

Diseñamos, implantamos y operamos arquitecturas “never trust, always verify”. Identity-first, segmentadas, verificadas y medidas. Vendor-agnostic, con las principales plataformas del mercado.

  • IAM y PAM
  • Microsegmentación
  • SASE y ZTNA
  • EDR / XDR
  • Postura cloud (CSPM/CIEM)
  • Diseño y gobierno
03 / 04

GRC y
compliance

Cada hallazgo técnico traducido a marcos normativos (ENS, ISO 27001, PCI DSS, RGPD) y a decisiones de negocio concretas. Gobierno y dirección de seguridad como servicio, sin papeleo innecesario.

  • Mapeo normativo (ENS · ISO 27001)
  • PCI DSS y RGPD
  • vCISO retainer
  • Gobierno y roadmap
  • Traducción riesgo-negocio
  • Preparación de auditorías
04 / 04

Dato y
automatización

Protegemos el dato, esté donde esté, con DLP, IRM y DSPM de SealPath, arexdata y Microsoft Purview. Después automatizamos la operación: triaje con IA, hardening continuo, rotación desatendida de certificados.

  • DLP
  • IRM (SealPath)
  • DSPM (arexdata)
  • Microsoft Purview
  • Triaje con IA
  • Orquestación SOAR
  • Hardening continuo (CIS)
  • Automatización de certificados

Ciberseguridad para pymes.
Oficio de gran empresa, a tu medida.

Los ataques están automatizados y el tamaño no te protege. No necesitas un departamento de seguridad para estar bien defendido: necesitas criterio senior, unas horas al mes.

Reto 01

Tu cliente grande te lo exige

Cuestionarios de seguridad, ISO 27001, ENS para vender a la Administración… cada vez más contratos dependen de demostrar tu seguridad. Te preparamos para superarlos sin parar tu negocio.

Reto 02

¿Sin equipo de seguridad? No lo necesitas.

Un vCISO senior unas horas al mes: prioridades claras, decisiones con criterio y alguien a quien llamar cuando algo no cuadra. Sin contrataciones imposibles ni una nómina de CISO.

Reto 03

Presupuesto de pyme, trabajo senior

Pentest por niveles con precio cerrado, desde el escaneo Lite hasta el test manual en profundidad. Sabes qué pagas, qué recibes y cuándo. Sin sorpresas ni letra pequeña.

Reto 04

El ransomware no mira tu tamaño

Si estás expuesto, te encuentran. Vigilamos tu huella externa (dominios, credenciales filtradas, dark web) y cerramos primero lo que más importa.

Reserva 45 min → Respuestas claras · precios cerrados · sin compromiso

Regulados. Complejos.
Sin margen de error.

Trabajamos donde un fallo de seguridad sale caro, se nota y está regulado. Cada proyecto se ajusta al threat model y a las obligaciones regulatorias de tu sector.

SEC/FIN.01

Servicios financieros

Banca retail, comercial y de inversión, seguros, fintech. DORA, EBA ICT, PSD2, reducción del scope PCI-DSS.

DORAEBAPCI-DSS
SEC/ENE.02

Energía y utilities

Generación, distribución, O&G. Convergencia OT/IT, cumplimiento de NIS2 como entidad esencial, hardening SCADA.

NIS2IEC-62443OT
SEC/DEF.03

Defensa y aeroespacial

Aseguramiento de cadena de suministro, hardening ENS Alta, segmentación y entornos air-gap / OT para sistemas críticos de defensa y aeroespacial.

ENS AltaCadena de suministroAir-gap
SEC/HLT.04

Salud y farma

Protección de datos de pacientes, seguridad de dispositivos médicos, hardening de sistemas clínicos, datos de categoría especial (art. 9 del RGPD).

HIPAAMDRGDPR-9
SEC/PUB.05

Sector público

Administración central y autonómica, servicios digitales críticos, contratación pública transparente, ENS CCN-STIC.

ENSCCN-STICeIDAS
SEC/RET.06

Retail y e-commerce

Arquitectura omnicanal, reducción de scope de datos de tarjeta, prevención de fraude, bots y ATO.

PCI-DSSBot-MgmtFraud

Mismo rigor.
Menos estructura.
Trato claro.

Montamos esas propuestas durante años. Sabemos qué partidas necesitas de verdad y cuáles puedes recortar.

Criterio
SlapSec
Big Four
Boutique
Solo senior, mismo responsable de inicio a fin
Basado en equipo
Variable
Propuestas a precio cerrado
Variable
Habitual
Propuesta en días, no semanas
Ciclo más largo
Variable
Asesoramiento independiente de fabricantes
Ligada a alianzas
Habitual
Cero subcontratación
Variable
Variable
Tarifa / día típica
€·€
Normalmente más alta
Variable
Entregable principal
Correcciones aplicadas
Informe y presentación
Informe

Un resultado que puedes defender
ante tu comité.

Los proyectos ofensivos son confidenciales por definición. Este es el que podemos enseñar en público: un proyecto, cifras reales.

Automatización · Gestión de Certificados#CASE-SSL

Rotación desatendida de certificados SSL/TLS

El problema. Los certificados caducaban sin aviso y provocaban caídas de servicio, incidentes y trabajo manual urgente. Cientos de certificados dispersos, sin inventario fiable ni dueño claro.

Nuestra solución. Un pipeline que descubre e inventaría cada certificado, lo rota automáticamente vía ACME, lo despliega en los servicios y verifica el resultado de extremo a extremo. Sin intervención manual.

Descubrir Emitir Rotar Desplegar Verificar
0Caídas por cert caducado
100%Inventario bajo control
100%Renovación automatizada

Cifras claras.
Sin letra pequeña.

Solo publicamos números que podemos respaldar.

15+
Media de años de exp. senior
200+
Proyectos a lo largo de nuestra carrera
2
Fundadores, ex-Big Four
0
Personal subcontratado

Cuatro fases.
Alcance claro.
Entrar, resolver, salir.

Así funciona un proyecto, desde la primera llamada hasta el handover.

FASE 01

Diagnóstico
honesto

Llamada discovery de 45 min. Si no es nuestro terreno, te lo decimos.

~72h
FASE 02

Alcance
y precio

Precio cerrado cuando es posible. Entregables claros, plazos claros. Sin facturación abierta por horas. Sabes exactamente qué firmas.

Cerrado
FASE 03

Ejecución
senior

Sesiones de trabajo semanales, respuestas directas, hallazgos compartidos según llegan. Informes pensados para leerse, priorizados por riesgo de negocio. Sin sorpresas en la entrega final.

Solo senior
FASE 04

Transferencia
y salida

Dejamos capacidad interna. El objetivo no es un retainer de 5 años, sino que tu equipo se haga cargo de lo que le corresponde. Handover limpio.

Traspaso

La gente de tu proyecto
es senior.

Cada proyecto lo llevamos con equipo propio. Las certificaciones de abajo son las que tenemos entre nosotros. Conoces al equipo que hará el trabajo antes de firmar, no después.

CISSPCISMCISAOSCPOSEPOSWECRTPCRTOCRTLeMAPTCEHCCSPCCSKISO 27001 LAISO 27001 LIISO 22301 LAGIAC GCIHGIAC GPENGIAC GCFACISO-GSABSATOGAFPMPAZ-500AWS Sec SpecialtyGCP Pro Sec
Microsoft EntraOktaCyberArkSailPointZscalerPalo Alto NetworksCiscoFortinetCrowdStrikeMicrosoft DefenderSentinelOneWizPrisma CloudSealPatharexdataMicrosoft PurviewForcepointAWSAzureGCP
PTESOWASP Top 10OWASP ASVSMITRE ATT&CKNIST CSF 2.0NIST SP 800-53ISO 27001ISO 27701SOC 2PCI-DSS 4.0GDPRHIPAAENSENS AltaCCN-STIC

Lo que preguntan los CISOs
antes de firmar.

Las respuestas que damos en cada primera llamada. Si falta algo, dínoslo y lo añadimos.

Venimos de allí. Vimos de primera mano cómo se montan los proyectos grandes: capas entre el partner y el trabajo, mucha salida en presentaciones y tarifas día acordes. Hacemos lo contrario: equipo solo senior, un punto de contacto, entregables técnicos. La metodología es la misma (ISO, NIST, MITRE, TIBER-EU); el overhead no.
Depende del alcance. Los rangos habituales son 2–6 semanas para un pentest, 6–12 semanas para un red team, 8–16 semanas para una implantación Zero Trust, 4–8 semanas para GRC / preparación de auditorías (el vCISO funciona como retainer mensual) y 4–10 semanas para protección del dato (DLP/DSPM). Nuestras tarifas día están en torno a la mitad de lo que cotizábamos en las Big Four a igualdad de seniority. Damos precio cerrado cuando el alcance está claro, T&M cuando hace falta discovery, y te lo decimos desde el principio.
Sí. MNDA / DPA / BAA estándar disponibles a petición, y también firmamos los tuyos. Podemos acotar el alcance bajo requisitos ENS Alta y CCN-STIC, y cubrir necesidades de habilitación y jurisdicción según el proyecto. Dinos qué requiere el tuyo.
Cuatro niveles, según tu madurez y presupuesto: Lite (escaneo automatizado, amplio y rápido, resultados normalmente en un par de días), Essential (automático + manual, OWASP Top 10), Advanced (manual en profundidad, lógica de negocio, PoC de explotación, retesteo + workshop) y Pro (red team completo, simulación adversaria e ingeniería social).
Es la mayor parte de lo que hacemos. Nos integramos con tu equipo, transferimos conocimiento, documentamos el trabajo y hacemos el handover cuando puede llevarlo sin nosotros. El modo extension-of-team suele salir más barato que un proyecto tradicional y deja la capacidad instalada en tu equipo.
Te lo decimos. Siempre. Si es crítico, te ayudamos a contenerlo de inmediato. Si es una línea nueva, la presupuestamos aparte y tú decides. Nunca nos guardamos un hallazgo para generar una venta posterior.

¿Tienes un problema
que resolver?

Una llamada de 45 minutos, respuestas directas. Si encajamos, la propuesta llega rápido. Si no, te decimos quién sí.

Nuevo proyecto