Todo operativo /// Red team disponible
// En remoto para toda Europa // info@slapsec.com
v2026.05 · Consultora ciber independiente

Ciberseguridad de verdad. Sin la factura de las Big Four. Solo el criterio.

Los mismos que firmaron tu última auditoría — sin la maquinaria detrás. Atacamos para descubrir, diseñamos para resistir, lo traducimos al regulador, protegemos el dato y automatizamos la operación.

EX — EQUIPOS DE Talento senior democratizado. Conocemos esa factura porque la enviábamos nosotros.
DXC·KPMG·Accenture·IBM·Deloitte·PwC

Venimos de las Big Four.
Y también de las trincheras.

Hemos operado infraestructura crítica bancaria. Hemos respondido a incidentes reales. Hemos firmado auditorías que pasaron auditorías. Eso no se aprende en un PowerPoint.

Montamos SlapSec porque la consultoría de ciber se volvió cara, lenta y ruidosa. Vamos directos al problema — y nos saltamos el teatro.

No te vendemos frameworks. Arreglamos cosas.

ex-DXCex-KPMGex-Accentureex-IBMex-Deloitte equipo senior origen ofensivo

Seis cláusulas que firmamos,
no solo decimos.

No son valores de pared — son cláusulas del contrato. Cada una es medible, y si incumplimos alguna, no pagas esa fase.

los fundadores
C · 01La verdad, aunque nos cueste el proyecto. Un buen “no” vale más que un “sí” cómodo.Siempre
C · 02Quien firma el informe hizo el trabajo. Sin juniors fantasma.100 %
C · 03El mismo responsable del kick-off al cierre.1 : 1
C · 04Propuesta en 72 horas, precio cerrado con scope limpio.≤ 72 h
C · 05Hallazgos críticos reportados el día que los vemos. Sin timing estratégico ni nada guardado en el cajón para vender después.D + 0
C · 06Transferimos capacidad y salimos. Tus datos siguen siendo tuyos — los nuestros se borran.Salida limpia

Cuatro frentes.
Un mismo oficio.

De un pentest de dos semanas a una implantación Zero Trust completa — el mismo equipo, el mismo estándar. Elige un frente o recorre el ciclo entero: cada vuelta reduce tu superficie de ataque.

01 / 04Operativo

Red Team
& Threat Intel

Red team y pentesting — manuales y automatizados — más vigilancia continua de amenazas externas con nuestro Digital Risk Radar. Encontramos lo que un atacante real explotaría, antes que él. PTES, OWASP, MITRE ATT&CK.

  • Pentest Web & API
  • Red Team Ops
  • Pentest Infra & AD
  • Pentest Cloud (AWS/Azure/GCP)
  • Pentest OT/ICS
  • Pentest Mobile
  • Ingeniería Social
  • Bug Bounty & Retainer
  • Digital Risk Radar
  • Vigilancia Dark Web
02 / 04Operativo

Arquitectura
Zero Trust

Diseñamos, implantamos y operamos arquitecturas 'never trust, always verify'. Identity-first, segmentado, verificado, medido — vendor-agnostic, con las principales plataformas del mercado.

  • IAM & PAM
  • Microsegmentación
  • SASE & ZTNA
  • EDR / XDR
  • Cloud Posture (CSPM/CIEM)
  • Diseño & Gobierno
03 / 04Operativo

GRC &
Compliance

Cada hallazgo técnico traducido a marcos normativos — ENS, ISO 27001, PCI DSS, RGPD — y a decisiones de negocio accionables. Gobierno y dirección de seguridad como servicio, sin ahogarte en papeleo.

  • Mapeo normativo (ENS · ISO 27001)
  • PCI DSS & RGPD
  • vCISO retainer
  • Gobierno & roadmap
  • Traducción riesgo-negocio
  • Preparación de auditorías
04 / 04Operativo

Dato &
Automatización

Protegemos el dato allá donde viva — DLP, IRM, DSPM con SealPath, arexdata y Microsoft Purview — y automatizamos la operación: triaje con IA, hardening continuo, rotación desatendida de certificados.

  • DLP
  • IRM (SealPath)
  • DSPM (arexdata)
  • Microsoft Purview
  • Triaje con IA
  • Orquestación SOAR
  • Hardening continuo (CIS)
  • Automatización de certificados

Ciberseguridad para pymes.
Oficio de gran empresa, a tu medida.

En España la mayoría de los ciberataques ya golpean a pymes: los ataques van en piloto automático y el tamaño no te esconde. No necesitas un departamento de seguridad para estar bien defendido: necesitas criterio senior, unas horas al mes.

Reto 01

Tu cliente grande te lo exige

Cuestionarios de seguridad, ISO 27001, ENS para vender a la Administración… cada vez más contratos dependen de demostrar tu seguridad. Te preparamos para pasarlos sin drama y sin parar tu negocio.

Reto 02

Sin equipo de seguridad. Ni falta que hace.

Un vCISO senior unas horas al mes: prioridades claras, decisiones con criterio y alguien a quien llamar cuando algo huele raro. Sin fichajes imposibles ni nóminas de CISO.

Reto 03

Presupuesto de pyme, trabajo senior

Pentest por niveles — del escaneo Lite al test manual en profundidad — con precio cerrado. Sabes qué pagas, qué recibes y cuándo. Sin sorpresas ni letra pequeña.

Reto 04

El ransomware no mira tu tamaño

Si estás expuesto, te encuentran. Vigilamos tu huella externa — dominios, credenciales filtradas, dark web — y cerramos primero lo que de verdad importa.

Reserva 45 min → Respuestas claras · precios cerrados · sin compromiso

Reguladas. Complejas.
Sin margen de error.

Trabajamos donde un fallo de seguridad sale caro, se nota y está regulado. Cada proyecto se ajusta al threat model y a las obligaciones regulatorias de tu sector.

SEC/FIN.01

Servicios Financieros

Banca retail, comercial y de inversión, seguros, fintech. DORA, EBA ICT, PSD2, reducción del scope PCI-DSS.

DORAEBAPCI-DSS
SEC/ENE.02

Energía & Utilities

Generación, distribución, O&G. Convergencia OT/IT, cumplimiento de NIS2 como entidad esencial, hardening SCADA.

NIS2IEC-62443OT
SEC/DEF.03

Defensa & Aeroespacial

Aseguramiento de cadena de suministro, hardening ENS Alta, segmentación y entornos air-gap / OT para sistemas críticos de defensa y aeroespacial.

ENS AltaCadena suministroAir-gap
SEC/HLT.04

Salud & Farma

Protección de datos de pacientes, seguridad de dispositivos médicos, hardening de sistemas clínicos, datos de categoría especial (art. 9 del RGPD).

HIPAAMDRGDPR-9
SEC/PUB.05

Sector Público

Administración central y autonómica, servicios digitales críticos, contratación pública transparente, ENS CCN-STIC.

ENSCCN-STICeIDAS
SEC/RET.06

Retail & E-commerce

Arquitectura omnicanal, reducción de scope de datos de tarjeta, prevención de fraude, bots y ATO.

PCI-DSSBot-MgmtFraud

Mismo rigor.
Mitad de factura.
Cero trucos.

Montamos esas propuestas durante años. Sabemos qué partidas te protegen a ti — y cuáles solo protegen el margen.

Criterio
Slapsec
Big Four
Boutique
Solo senior, mismo responsable de inicio a fin
~
Propuestas a precio cerrado
~
Propuesta en menos de 72h
~
Asesoramiento independiente de fabricantes
~
Cero subcontratación
~
Tarifa / día típica
€·€
€·€·€·€
€·€·€
Ratio slides / ejecución
1:9
9:1
5:5

Un resultado que puedes defender
ante tu comité.

Los proyectos ofensivos son confidenciales por definición — este es el que podemos enseñar en público. Un proyecto insignia, números reales.

Automatización · Gestión de Certificados#CASE-SSL

Rotación desatendida de certificados SSL/TLS

El problema. Los certificados caducaban sin aviso y provocaban caídas de servicio, incidentes y trabajo manual urgente. Cientos de certificados dispersos, sin inventario fiable ni dueño claro.

Nuestra solución. Un pipeline que descubre e inventaría cada certificado, lo rota automáticamente vía ACME, lo despliega en los servicios y verifica el resultado de extremo a extremo — sin intervención manual.

Descubrir Emitir Rotar Desplegar Verificar
0Caídas por cert caducado
100%Inventario bajo control
24/7Renovación desatendida

Cifras claras.
Sin letra pequeña.

Cuatro datos, cero asteriscos. Si no podemos defender un número, no entra en la página.

15+
Media de años de exp. senior
200+
Proyectos entregados
96%
Clientes satisfechos
0
Staff subcontratado

Sin humo. Sin
PowerPoint infinito.
Entrar, resolver, salir.

Así funciona un proyecto de verdad — cuatro fases, de la primera llamada al handover.

PHASE 01

Diagnóstico
honesto

Llamada discovery de 45 min. Te decimos si es nuestro terreno, sin rodeos.

< 72h
PHASE 02

Scope
& precio

Precio cerrado cuando es posible. Entregables claros, plazos claros. Nada de ruleta por horas. Sabes exactamente qué firmas.

Fixed
PHASE 03

Ejecución
senior

Sesiones de trabajo semanales, respuestas directas, hallazgos compartidos según llegan. Informes que se leen de verdad, priorizados por riesgo de negocio — sin sorpresas en la entrega final.

Sr. only
PHASE 04

Transferencia
& salida

Dejamos capacidad interna. El objetivo no es un retainer de 5 años — es que tu equipo se haga cargo de lo que le corresponde. Handover limpio.

Handover

La gente de tu proyecto
es senior.

Cada proyecto lo llevan profesionales que tienen las credenciales de abajo — y conoces al equipo real antes de firmar, no después.

CISSPCISMCISAOSCPOSEPOSWECRTPCRTOCRTLeMAPTCEHCCSPCCSKISO 27001 LAISO 27001 LIISO 22301 LAGIAC GCIHGIAC GPENGIAC GCFACISO-GSABSATOGAFPMPAZ-500AWS Sec SpecialtyGCP Pro Sec
Microsoft EntraOktaCyberArkSailPointZscalerPalo Alto NetworksCiscoFortinetCrowdStrikeMicrosoft DefenderSentinelOneWizPrisma CloudSealPatharexdataMicrosoft PurviewForcepointAWSAzureGCP
PTESOWASP Top 10OWASP ASVSMITRE ATT&CKNIST CSF 2.0NIST SP 800-53ISO 27001ISO 27701SOC 2PCI-DSS 4.0GDPRHIPAAENSENS AltaCCN-STIC

Lo que preguntan los CISOs
antes de firmar.

Las respuestas honestas que damos en cada primera llamada. Si falta algo, dínoslo y lo añadimos.

Venimos de allí. Sabemos exactamente cómo montan sus proyectos: partner senior en el kick-off y el cierre, consultores junior haciendo el trabajo real, kilos de slides como entregable, tarifas diarias altas. Hacemos lo contrario: equipo solo senior, un punto de contacto, entregables técnicos. La metodología es la misma (ISO, NIST, MITRE, TIBER-EU); el overhead no.
Depende del alcance, pero rangos típicos: pentest: 2–6 semanas, red team: 6–12 semanas, implantación Zero Trust: 8–16 semanas, GRC / preparación de auditorías: 4–8 semanas (el vCISO funciona como retainer mensual), protección del dato (DLP/DSPM): 4–10 semanas. Las tarifas día rondan la mitad del equivalente Big Four a igualdad de seniority. Damos precio cerrado cuando el alcance está claro, T&M cuando hace falta discovery, y te lo decimos desde el principio.
Sí. MNDA / DPA / BAA estándar disponibles a petición, y también firmamos los tuyos. Podemos acotar el alcance bajo requisitos ENS Alta y CCN-STIC, y cubrir necesidades de habilitación y jurisdicción según el proyecto — dinos qué requiere el tuyo.
Cuatro niveles, según tu madurez y presupuesto: Lite (escaneo automatizado, amplio y rápido, SLA 2 días), Essential (automático + manual, OWASP Top 10), Advanced (manual en profundidad, lógica de negocio, PoC de explotación, retesteo + workshop) y Pro (red team completo, simulación adversaria e ingeniería social).
Es la mayor parte de lo que hacemos. Nos integramos con tu equipo, transferimos conocimiento, documentamos lo que hacemos y salimos cuando los tuyos pueden llevarlo. El modo extension-of-team es a menudo más barato que un proyecto tradicional y deja capacidad interna más duradera.
Te lo decimos. Siempre. Si es crítico, ayudamos a contenerlo dentro del proyecto actual sin coste extra. Si es una línea nueva, la presupuestamos aparte y tú decides. Jamás nos guardamos un hallazgo para fabricar una venta posterior — esa reputación no se reconstruye.

¿Tienes un problema
que resolver?

Una llamada de 45 minutos, respuestas directas. Si encajamos, la propuesta llega rápido — y si no, te decimos quién sí.

slapsec@intake — secure