Saltar al contenido

Servicios de ciberseguridad

Lo que hacemos cuando el encargo es proteger una organización: ocho servicios con SOC y SIEM propios, equipo de respuesta ante incidentes y peritaje judicial informático. Cada uno con su alcance y su entregable definidos antes de empezar.

8servicios que cubren el ciclo completo
SOC + SIEMplataforma propia de monitorización
24×7×365vigilancia continua y bug bounty
CSIRTrespuesta a incidentes y peritaje judicial
01 · CiberInteligencia

Inteligencia para decidir, no un panel de indicadores.

En CLAVE 360 la ciberinteligencia es una función de apoyo a la decisión, no un servicio de monitorización. Partimos de los requisitos de inteligencia de cada organización —activos críticos, exposición sectorial y objetivos de negocio— para analizar actores, capacidades y tendencias, y traducirlos en escenarios de riesgo con horizonte temporal definido.

Enfoque prospectivo

Anticipar antes de que el incidente marque la agenda

Este enfoque permite prever la evolución de la amenaza, priorizar la asignación de recursos y ajustar los planes de continuidad antes de que un incidente condicione la agenda del comité de dirección.

  • Requisitos de inteligencia definidos con la organización, no plantillas genéricas.
  • Análisis de actores, capacidades y tendencias del sector.
  • Escenarios de riesgo con horizonte temporal definido.
Método

Ciclo de inteligencia y análisis estructurado

Aplicamos un ciclo de inteligencia formalizado y metodologías contrastadas de verificación de contenidos, junto con técnicas de análisis estructurado que hacen explícito el razonamiento.

  • Trazabilidad y valoración de fuentes, con contraste cruzado.
  • Detección de manipulación digital y análisis de campañas de desinformación.
  • Hipótesis competitivas, análisis de escenarios y estimación de probabilidad con niveles de confianza explícitos.
Qué se entregaNo un volcado de indicadores, sino inteligencia accionable y trazable, en dos planos: técnico, integrable en las herramientas de defensa, y ejecutivo, orientado a decisiones de inversión, riesgo y cumplimiento normativo.

Qué vigilamos por ti

Superficie externa

Todo lo que expones sin saberlo

Dominios y subdominios olvidados, certificados caducados, paneles de administración publicados, servicios abiertos, entornos de pruebas accesibles y copias de seguridad mal ubicadas.

Credenciales

Contraseñas de tu gente en filtraciones

Correos corporativos aparecidos en brechas de terceros, listas de credenciales recopiladas y registros de infostealers. Es la vía de entrada más barata que tiene un atacante.

Marca

Quien se hace pasar por ti

Dominios similares al tuyo, perfiles falsos en redes, aplicaciones suplantadas y campañas de fraude que usan tu identidad para engañar a tus clientes o a tus propios empleados.

Foros y canales

Dónde se negocia el acceso

Menciones de tu organización en mercados de accesos, foros cerrados y canales de mensajería donde se vende entrada a redes corporativas o se publican datos exfiltrados.

Fuga documental

Documentos que no deberían estar ahí

Ficheros indexados por buscadores, repositorios de código con secretos, metadatos que revelan estructura interna y documentación técnica compartida sin control.

Amenaza sectorial

Quién ataca a los de tu sector

Actores activos frente a tu actividad, campañas en curso, técnicas empleadas y vulnerabilidades explotadas de forma masiva, alineado con la matriz MITRE ATT&CK.

02 · Blue Team

SOC y SIEM propios, defensa activa y respuesta inmediata.

CLAVE 360 cuenta con Centro de Operaciones de Seguridad (SOC) y plataforma SIEM propios, lo que permite ofrecer servicios de Blue Team altamente integrados: defensa activa, monitorización continua y respuesta inmediata ante incidentes.

Visibilidad

Monitorización unificada

Trabajamos con Cynet como una de nuestras principales herramientas de monitorización: unifica la visibilidad de redes, equipos y aplicaciones en un único entorno, simplifica la gestión operativa y mejora la eficacia global de la seguridad. Cuenta además con certificación en el Esquema Nacional de Seguridad.

SIEM

De los logs a la inteligencia

Implantar un SIEM permite recolectar y correlar eventos, gestionar alertas, analizar la información y convertirla en inteligencia útil, con integración con SOC y EDR para una protección multicapa.

  • Recolección y normalización de registros de todas las fuentes relevantes.
  • Correlación de eventos y gestión del ciclo de vida de las alertas.
  • Protección multicapa mediante integración con SOC y EDR.
Cumplimiento

Evidencia para auditoría

La misma plataforma que defiende facilita el cumplimiento de estándares como el RGPD, el Esquema Nacional de Seguridad o la ISO 27001, porque genera el rastro que después pide el auditor.

Tres formas de contratarlo

Esencial

Protección y vigilancia base

Protección avanzada del puesto, copias verificadas, doble factor y monitorización en horario laboral, con informe mensual. El punto de partida para una organización sin equipo técnico propio.

Gestionado

Detección y respuesta 24×7

SOC y SIEM propios vigilando de forma continua, con respuesta ante incidentes y coordinación con tu proveedor informático. Capacidad de gran empresa sin montar un equipo interno.

Completo

Vigilancia y cumplimiento

Todo lo anterior más gestión de vulnerabilidades, concienciación con simulaciones periódicas y mantenimiento de las evidencias que después pide el auditor.

Comparación útil Contratar un perfil senior de ciberseguridad en España cuesta decenas de miles de euros al año. Un servicio gestionado da un equipo completo vigilando de forma continua por una cuota mensual, y crece contigo sin volver a contratar.
03 · Red Team

Conocer el nivel de madurez real poniéndolo a prueba.

Desde auditorías de vulnerabilidades hasta ejercicios completos de Red Team, pasando por auditorías de ciberseguridad (pentests). El objetivo es garantizar que los activos digitales están protegidos frente a amenazas internas y externas, cumpliendo con las normativas de seguridad vigentes.

Objetivo

Qué buscamos en cada ejercicio

  • Detectar fallos de seguridad en servidores, redes y aplicaciones.
  • Evaluar el cumplimiento de normas y políticas de seguridad.
  • Generar inteligencia a partir de informes detallados con recomendaciones para reforzar la protección de la organización.

Cada informe incluye la reproducción del hallazgo y la priorización por impacto real, para que corregir sea una tarea y no una interpretación.

Alcance

Tipos de auditoría que realizamos

  • Redes y sistemas: seguridad de servidores, firewalls, routers y comunicaciones inalámbricas (WiFi, WiMAX/PreWiMAX…).
  • Aplicaciones y software: detección de vulnerabilidades en aplicaciones web y móviles.
  • Interna y de procesos: revisión de procedimientos, políticas y acceso a la información.
  • Cumplimiento: análisis de normativas ISO, RGPD y sectoriales.
  • IA local: revisión técnica de modelos de lenguaje ejecutados en infraestructura propia para garantizar privacidad y seguridad, y análisis de posicionamiento y visibilidad del negocio en buscadores y respuestas de IA (SEO local / GEO).

No todo ejercicio ofensivo es lo mismo

FormatoQué respondeCuándo tiene sentido
Análisis de vulnerabilidadesQué fallos conocidos tengo y cuáles son críticosPunto de partida y control periódico; también como requisito de auditoría
PentestQué se puede explotar de verdad en un alcance definidoAntes de sacar una aplicación a producción o tras un cambio importante
Red Team¿Podría alguien comprometer el negocio sin que lo viéramos venir?Cuando ya hay defensas y se quiere saber si funcionan de verdad
Purple Team¿Qué detecta mi equipo y qué se le escapa?Para entrenar al Blue Team y cerrar puntos ciegos de detección
Simulacro de crisis¿Sabemos decidir y comunicar bajo presión?Para comité de dirección, con escenario guiado y sin tocar sistemas
04 · Bug Bounty

Una comunidad de hackers verificados buscando por ti, 24×7×365.

Más allá de los ejercicios de Red Team, conectamos tu organización con una comunidad de hackers verificados para descubrir y corregir vulnerabilidades reales antes de que puedan ser explotadas por actores malintencionados. Los hallazgos válidos se reportan de forma responsable y se recompensan conforme a las normas del programa.

Modelo BBP

Programa de Bug Bounty

Existe una recompensa económica de la organización a los investigadores de seguridad que reportan una vulnerabilidad con impacto en alguno de sus activos.

Recompensa económica Mayor atracción de talento
Modelo VDP

Divulgación responsable

No existe recompensa económica, pero sí otro tipo de reconocimiento: cartas de agradecimiento, merchandising y visibilidad para el investigador.

Sin coste variable Puerta de entrada
Cómo se gestionaTu organización elige el modelo que mejor se adapta a sus necesidades y puede evolucionarlo conforme madure su estrategia. Nosotros gestionamos el programa de principio a fin: alcance, normas, triaje, validación y coordinación con tu equipo.

Lo que hay que decidir antes de abrir el programa

Alcance y exclusiones

Qué dominios, aplicaciones y APIs entran; qué queda fuera; qué técnicas no se permiten (denegación de servicio, ingeniería social a empleados, pruebas sobre datos reales de clientes).

Puerto seguro

Compromiso escrito de no emprender acciones legales contra quien investigue respetando las reglas. Sin esa cláusula, los buenos investigadores no participan.

Tabla de recompensas

Importe por nivel de severidad y presupuesto anual realista. Pagar poco atrae poco; pagar sin criterio atrae ruido.

Capacidad de corregir

El cuello de botella nunca es encontrar fallos: es arreglarlos. Antes de abrir el programa hay que saber quién corrige y en cuánto tiempo.

05 · DFIR

Cuando una empresa sufre un ciberataque, la rapidez lo es todo.

El CSIRT de CLAVE 360 actúa de forma inmediata para mitigar el impacto, recuperar la actividad y prevenir futuros incidentes. Nuestro equipo de respuesta está formado por profesionales con más de 20 años de experiencia en ciberseguridad empresarial.

CSIRT

Funciones del equipo de respuesta

  • Respuesta inmediata y eficaz frente a ciberataques.
  • Mitigación del impacto sobre la actividad empresarial.
  • Prevención de futuros incidentes mediante análisis forense y mejora continua.
  • Elaboración de planes de acción y seguridad personalizados.
  • Gestión integral de la seguridad informática de la empresa.

El CSIRT trabaja coordinado con el servicio SOC y con los Planes Directores de Seguridad, para dar cobertura completa frente a amenazas digitales.

Beneficios

Qué gana la organización

  • Reducción del tiempo de inactividad.
  • Cumplimiento normativo: RGPD, ENS, ISO 27001, NIS2…
  • Mayor confianza y reputación digital.
  • Reacción profesional ante una crisis de seguridad.

Contenido el incidente, hay que poder responder a qué ha pasado, cómo, cuándo, dónde, por qué y quién ha sido. Ahí empieza el trabajo forense.

Forense y peritaje

Investigar sin comprometer la prueba

El servicio de DFIR investiga fallos de seguridad, fugas de información o infecciones de malware sin alterar la integridad de los sistemas comprometidos ni la cadena de custodia, y ofrece peritaje judicial informático si el incidente acaba en el juzgado.

Cuándo hace falta un perito informático:

  • Demandas o disputas entre personas físicas o jurídicas.
  • Ciberataques o robo de información.
  • Suplantación de identidad o fraudes en línea.
  • Manipulación de correos electrónicos, WhatsApp o redes sociales.
  • Incumplimientos contractuales relacionados con sistemas o software.
  • Despidos laborales donde la actividad digital del empleado sea relevante.
Continuidad

Plan de Continuidad de Negocio (BCP)

Diseñamos un BCP a medida para que la empresa mantenga su actividad el día que se vea afectada por un ciberincidente, con medidas preventivas y de recuperación que garanticen la resiliencia operativa. El método sigue un enfoque estructurado basado en las mejores prácticas internacionales (ISO 22301, ISO 27001).

  • Definir la gestión de la continuidad: capacidades y alcance del plan.
  • Analizar la organización: servicios críticos, recursos y dependencias.
  • Determinar opciones estratégicas: respuesta adecuada a cada tipo de incidente.
  • Desarrollar e implantar: procedimientos de restauración y pruebas de validación.

Plazos de notificación, en orientación

MarcoQué hay que comunicarReferencia temporal
RGPDBrecha de datos personales a la autoridad de control, y a los afectados si el riesgo es altoSin dilación indebida, con la referencia habitual de 72 horas desde que se tiene constancia
NIS2Alerta temprana, notificación del incidente y después informe finalLa directiva articula avisos escalonados: primero un aviso inicial, después la notificación y por último el informe
ENSComunicación de incidentes en sistemas del ámbito público conforme a los procedimientos del CCNSegún categoría del sistema y tipología del incidente
DORAIncidentes graves relacionados con las TIC en entidades financierasCon esquema propio de notificación inicial, intermedia y final
Aviso Los plazos exactos dependen del marco aplicable, del sector y de la versión vigente de la norma. Esta tabla orienta la conversación; la obligación concreta se confirma caso por caso con asesoramiento jurídico.
06 · Seguridad industrial

Ciberseguridad IoT y OT, donde parar la producción no es una opción.

Diseñamos e implantamos soluciones que protegen entornos IoT, IT y OT, y aseguramos la convergencia IT/OT con un enfoque práctico: análisis de riesgos, arquitectura de seguridad, monitorización y cumplimiento normativo.

Análisis de riesgos

Sobre los activos IoT, IT y OT que existen de verdad en planta, no sobre el inventario teórico.

Arquitectura IT/OT

Segmentación, control de accesos y enfoque Zero Trust entre los distintos niveles.

Implantación y hardening

Bastionado de redes y sistemas industriales y de los dispositivos IoT conectados.

Monitorización 24×7

Vigilancia continua y respuesta a incidentes con el SOC, adaptada a las ventanas de producción.

Cumplimiento

Generación de evidencia para auditorías y encaje con la normativa aplicable al entorno industrial.

Por qué la planta no se protege como la oficina

Enfoque de oficina, trasladado a planta

Lo que suele fallar cuando se aplica el manual de IT a un entorno industrial.

  • Escaneo agresivo que tumba un autómata con veinte años de servicio.
  • Parches y reinicios sin ventana acordada con producción.
  • Agentes de seguridad en equipos que el fabricante no permite tocar.
  • Contraseñas compartidas para el mantenimiento remoto del proveedor.
  • Prioridad en la confidencialidad cuando lo crítico es la disponibilidad y la seguridad de las personas.

Enfoque OT

Cómo se trabaja cuando parar la línea no es una opción.

  • Descubrimiento pasivo: se escucha el tráfico, no se interroga a los equipos.
  • Segmentación por zonas y conductos, con accesos controlados entre niveles.
  • Acceso remoto de fabricantes con identidad, registro y ventana temporal.
  • Intervenciones planificadas con producción y con plan de vuelta atrás.
  • Continuidad y recuperación pensadas para la planta, no solo para el centro de datos.
Referencias Serie IEC 62443 para requisitos de fabricante, integrador y operador · Modelo Purdue para la arquitectura por niveles · Protocolos habituales: Modbus, S7, DNP3, OPC UA, Profinet, EtherNet/IP.
07 · Compliance

La cultura del cumplimiento no se impone, se construye.

Impulsamos modelos de compliance que fortalecen la integridad corporativa, la transparencia y la toma de decisiones responsable. Sistemas que van más allá del mero cumplimiento normativo: entornos donde las reglas se entienden, se aplican y se viven.

Normativa

Cyber Compliance y estándares

  • Cyber Compliance: NIS2, DORA, Reglamento Europeo de IA, ENS…
  • Adecuación a estándares: ISO 27001, NIST, CIS, SOC 2…
  • Observatorio normativo, para no enterarse tarde de lo que viene.
Figuras y servicios

El perfil que falta en tu organigrama

  • Oficina Técnica de Seguridad (OTS).
  • CISO as a Service (CaaS), CISO virtual y DPO virtual.
  • Implantadores y gestores de tecnología ciber.
Gestión continua

Que el certificado siga vivo

  • Gestión operativa de riesgos y mantenimiento de certificaciones (Oficina GRC).
  • Planes de formación y concienciación para toda la plantilla.
  • Control de riesgos en proveedores y cadena de suministro.
CyberCompliance

Cuál te aplica depende de tu sector, tamaño y actividad.

CyberCompliance Mapping: normas nacionales e internacionales, obligaciones contractuales, estándares y normativa interna
Mapa de cumplimiento: de la norma nacional al procedimiento interno, pasando por lo que te exige un contrato.
MarcoA quién suele aplicarQué exige, en corto
NIS2Entidades esenciales e importantes: energía, transporte, sanidad, agua, banca, digital, administración o fabricación críticaGestión de riesgos, medidas técnicas mínimas, seguridad de la cadena de suministro, notificación temprana de incidentes y responsabilidad de la dirección
ENSSector público y sus proveedores tecnológicosCategorización del sistema, medidas por categoría, declaración o certificación de conformidad y auditoría periódica
ISO/IEC 27001Cualquier organización, normalmente por exigencia de clientes o licitacionesSistema de gestión de seguridad de la información: contexto, riesgos, controles, indicadores y mejora continua auditable
RGPD y LOPDGDDTodo el que trate datos personalesBase de licitud, minimización, registro de actividades, medidas de seguridad, contratos con encargados y notificación de brechas
DORAEntidades financieras y sus proveedores TIC críticosResiliencia operativa digital: gestión del riesgo TIC, pruebas, registro de proveedores y notificación de incidentes
ISO 22301Organizaciones con servicios que no pueden pararSistema de gestión de la continuidad de negocio: análisis de impacto, estrategias de recuperación y pruebas del plan

Esta tabla es divulgativa y no sustituye asesoramiento jurídico. Los plazos de transposición y de aplicación han ido moviéndose; en el diagnóstico confirmamos contigo qué te aplica hoy y con qué calendario.

08 · Seguridad de la IA

Tu organización ya usa IA.

Los asistentes, los agentes y los sistemas que consultan documentación interna abren una superficie que el pentest clásico no cubre: instrucciones, contextos recuperados, permisos heredados y herramientas conectadas al modelo. Es el punto donde se cruzan nuestras dos líneas fuertes.

Ofensiva

Red team sobre modelos y asistentes

Inyección de instrucciones, evasión de salvaguardas, exfiltración de información a través de la respuesta y abuso de las herramientas que el modelo puede invocar, con matriz de cobertura sobre marcos reconocidos del sector.

Agentes

Agentes y conectores

Revisión de agentes con capacidad de actuar: qué permisos tienen, qué pueden ejecutar sin supervisión, qué credenciales manejan y qué pasa si alguien manipula su entrada.

Gobierno

IA en la sombra

Descubrimiento de las herramientas de IA que ya se usan sin que nadie las haya autorizado, qué datos han entrado en ellas y cómo reconducirlo a un camino controlado sin prohibir por decreto.

Cumplimiento

Marco europeo de IA e ISO 42001

Inventario de sistemas, clasificación por nivel de riesgo, documentación técnica, supervisión humana y alfabetización del personal. La norma de gestión de IA es certificable y comparte estructura con ISO 27001, así que se integra en el sistema que ya tengas.

Por qué ahora El supervisor español de inteligencia artificial ya está operativo, y cada vez más clientes y licitaciones piden garantías por escrito sobre cómo usas la IA. Llegar con inventario, política y pruebas hechas evita una carrera contrarreloj más adelante.

¿Por dónde empezamos?

Con un diagnóstico gratuito y sin compromiso: revisamos qué te expone hoy, qué normativa te aplica y qué servicios de esta página tienen sentido para tu organización. Sin plantillas y sin vender miedo.

Hablemos

Toda transformación útil empieza por entender bien el reto.

Cuéntanos qué necesitas resolver, mejorar o anticipar. Respondemos en menos de 24 horas laborables con una primera orientación, sin compromiso y sin soluciones prefabricadas.

Si es una duda rápida —tamaño mínimo, plazos, entregables, bonificación—, puede que ya esté resuelta en las preguntas frecuentes.

Mensaje preparado. Gracias por escribirnos: te responderemos en menos de 24 horas laborables.

Nuestros compromisos

Alcance cerrado Qué entra, qué no entra, plazo y precio, acordados antes de empezar.
Confidencialidad Acuerdo firmado antes de acceder a ninguna información tuya.
Sin dependencia Entregables editables y en tu poder, también si dejamos de trabajar juntos.
Por fases Cada etapa se decide al terminar la anterior. Sin paquetes cerrados de un año.
CLAVE360 en cifras

Un sistema con arquitectura, no una lista de promesas.

0+ Servicios especializados
0 Dominios de actuación
0 Áreas estratégicas
0 Etapas del sistema CLAVE