Elegir una empresa de ciberseguridad en España se ha vuelto una decisión estratégica que cualquier organización mediana o grande tiene que tomar al menos una vez al año, y la diferencia entre acertar o equivocarse se mide en incidentes evitados, multas regulatorias por NIS2 o DORA, y horas de equipo interno consumidas resolviendo problemas que el proveedor debería haber detectado. El mercado español va desde boutiques especializadas con investigación propia y advisories firmados, hasta divisiones cyber de Big Four que venden auditorías y compliance dentro de proyectos enterprise. Cada una tiene su sitio, ninguna sirve para todo, y la elección debería partir del problema concreto que quieres resolver, no del tamaño del logo del proveedor.
Esta guía explica qué hace y qué no hace una empresa de ciberseguridad, los tipos de proveedor que conviven en España (boutique, Big Four, MSSP, fabricante), las áreas de servicio que componen el catálogo estándar, cómo evaluar una propuesta antes de firmar, qué señales de alerta detectar y cómo cambia la elección según la madurez del comprador y el sector regulado.
Lo esencial al elegir empresa de ciberseguridad
- El mercado español tiene cuatro tipos: boutique especializada, división cyber de Big Four, MSSP (servicio gestionado) y fabricante con servicios propios.
- La elección parte del problema (auditoría ofensiva, compliance, SOC gestionado, respuesta a incidentes), no del tamaño del proveedor.
- Señales de calidad: research propio publicado (CVE firmados), certificaciones técnicas (OSCP/OSEP/OSWE/CRTO), referencias verificables en tu sector.
- Señales de alerta: presupuesto opaco por hora, automatización sin validación humana, ausencia de metodología documentada.
- Para empresas reguladas (NIS2, DORA, ENS) conviene un proveedor que aporte evidencia auditable, no solo informes ejecutivos.
Qué hace una empresa de ciberseguridad
Una empresa de ciberseguridad agrupa servicios técnicos y de consultoría destinados a evaluar, defender y responder ante riesgos sobre los activos digitales de otra organización. Lo que se contrata varía mucho según el producto:
- Auditoría técnica ofensiva (pentesting, red team): simulación autorizada de un atacante para encontrar vulnerabilidades antes que él.
- Defensa y monitorización (SOC, SIEM, EDR, MDR): detección y respuesta a incidentes en tiempo real, normalmente bajo contrato gestionado.
- Consultoría GRC (NIS2, DORA, ENS, ISO 27001): implantación de marcos de compliance, gestión de riesgos, auditorías de certificación.
- Respuesta a incidentes (DFIR): contención, análisis forense y recuperación tras una intrusión.
- Threat intelligence: feeds, monitorización de actores y campañas, contexto para el equipo defensivo.
- Formación y concienciación: simulaciones de phishing, training técnico, ejercicios para directivos.
Lo que normalmente NO hace una empresa de ciberseguridad pura, aunque se confunda en el mercado:
- Suministrar producto sin servicio (eso es un fabricante, no una empresa de ciberseguridad).
- Hacer "todo lo de IT" (helpdesk, redes, infraestructura general). Eso es una consultora generalista o un MSP.
- Vender certificados de compliance "rápidos" sin auditoría real. Eso es un riesgo regulatorio, no un servicio.
Identificar el problema concreto antes de pedir oferta es lo que evita comprar capacidad que no necesitas o quedarte corto en lo crítico.
Tipos de empresa de ciberseguridad en España
El mercado español tiene cuatro perfiles bien diferenciados. Ninguno es mejor en abstracto.
Boutiques especializadas
Equipos de 10 a 100 personas centradas exclusivamente en ofensiva, GRC, DFIR o threat intelligence. Investigación propia, charlas, advisories, contribución open source. Ejemplos en España: Tarlogic, Hispasec, BlackArrow, Internet Security Auditors, Securízame y un grupo de boutiques medianas (entre las que nos incluimos en Secra).
Cuándo encajan: organizaciones que valoran profundidad técnica y contacto directo con quien hace el trabajo. Continuidad año tras año habitual porque el equipo aprende el contexto.
Big Four y consultoras grandes
PwC, Deloitte, KPMG, EY tienen división de cyber dentro de su práctica de risk advisory. Sirven cuando la decisión de compra está en el comité ejecutivo y se valora el sello reputacional, o cuando la auditoría se contrata como parte de un proyecto de compliance más amplio (ENS, NIS2, ISO 27001) que el mismo proveedor ya está liderando.
Limitación habitual: el perfil técnico ofensivo dentro de la firma rota mucho y la profundidad del informe a menudo queda por debajo de una boutique. La mejor versión del Big Four en pentesting es cuando subcontrata a una boutique y firma encima, lo cual es público y aceptado en el sector.
MSSP y MDR (servicios gestionados)
Telefónica Tech, S2 Grupo, Innotec (parte de Accenture), Indra, GMV, Entelgy ofrecen ciberseguridad gestionada como pieza dentro de un programa amplio (SOC 24x7, MDR, EDR, GRC, gestión de plataformas). Sentido claro cuando ya consumes su SOC y quieres consolidar proveedor.
Limitación: el pentesting ad hoc no es su producto core, así que la calidad del entregable depende mucho del equipo concreto asignado. Para defensa gestionada continua es donde mejor desempeñan.
Fabricantes con servicios profesionales
Algunos fabricantes (Microsoft, AWS, Cloudflare, CrowdStrike, Palo Alto, Datadog, SentinelOne) ofrecen servicios profesionales que incluyen pentesting o red team de su propia plataforma. Útiles cuando el activo está dentro de su ecosistema y quieres que la prueba la ejecute quien conoce las internals.
Limitación: tienden a centrarse en el ecosistema propio. Si tu superficie es heterogénea (multi-cloud, múltiples SaaS, infra on-prem), no cubre el mapa completo.
Áreas de servicio del catálogo estándar
Cuando comparas empresas, la mayoría organiza el catálogo en alguna combinación de estas familias:
| Familia | Servicios típicos | Cuándo aplica |
|---|---|---|
| Ofensiva | Pentesting web, móvil, API, infraestructura, cloud, IoT/OT, Red Team, Purple Team | Validar la postura técnica anualmente o tras cambios |
| Defensa | SOC, SIEM, EDR, MDR, NDR | Monitorización y respuesta continua |
| GRC | NIS2, DORA, ENS, ISO 27001, PCI DSS, RGPD, riesgos | Cumplimiento regulatorio y certificación |
| DFIR | Respuesta a incidentes, forense, recuperación | Durante o tras un incidente |
| Threat intelligence | Feeds, threat hunting, OSINT | Madurez defensiva avanzada |
| Formación | Simulación phishing, training técnico, tabletops | Reducir riesgo humano |
Una empresa madura suele cubrir 3-4 de estas familias bien y tener partners para el resto. Pocas hacen las seis con la misma profundidad.
Cómo evaluar una propuesta según el tipo de servicio
Los criterios de evaluación cambian con la familia de servicio. Los que aplican a la auditoría ofensiva (equipo nominado, metodología trazable a OWASP o NIST, informe de muestra, retest incluido, adaptación al sector) están desarrollados en cómo elegir una empresa de pentesting y no se repiten aquí. Para el resto del catálogo, lo que conviene mirar:
- SOC, MDR y servicios gestionados. Métricas de detección y respuesta comprometidas por contrato (tiempo hasta la notificación y hasta la contención, por severidad), cobertura horaria real del equipo de analistas (24x7 con turnos o 8x5 con guardia), fuentes de telemetría que se integran de verdad (EDR, identidad, cloud, red) y quién es el propietario de los logs y de las reglas de detección al terminar el contrato. Un proveedor que no puede enseñar un playbook de respuesta o un informe mensual de ejemplo está vendiendo licencias con un servicio encima.
- Consultoría GRC. Entregables concretos y no genéricos: análisis de riesgos con la metodología indicada, declaración de aplicabilidad, plan de adecuación con responsables y plazos, evidencias preparadas para la auditoría. Independencia entre quien implanta y quien certifica: la entidad de certificación (ISO 27001 o ENS) no puede ser el mismo consultor. Experiencia demostrable con el marco concreto, con referencias a las que se pueda llamar.
- Respuesta a incidentes (DFIR). Contrato de retención con tiempo de respuesta comprometido, equipo forense con experiencia en tu tecnología (Microsoft 365, Kubernetes, entornos OT), procedimiento de cadena de custodia y capacidad de coordinar la notificación regulatoria (72 horas en RGPD, alerta temprana en 24 horas en NIS2).
- Formación y concienciación. Métricas de partida y de evolución (tasa de clic, tasa de reporte de phishing) y contenidos adaptados al sector, no un catálogo genérico.
En todos los casos el criterio transversal es el mismo: pide el nombre del equipo que ejecutará el servicio y una muestra del entregable real.
Señales de alerta en servicios gestionados y consultoría
Las señales de alerta propias de una propuesta de pentesting (cotización cerrada antes del scoping técnico, escáner automatizado disfrazado de auditoría, subcontratación en cascada, informe plantilla sin pruebas de concepto) están detalladas en señales de alerta al contratar pentesting. En el resto del catálogo aparecen otras:
- SLA sin métricas. "Monitorización 24x7" sin tiempo de notificación ni de contención por severidad, o con penalizaciones simbólicas que el proveedor asume como coste de venta.
- Producto empaquetado como servicio. La propuesta es en realidad la licencia de un EDR o un SIEM con horas de soporte, sin analistas dedicados ni ingeniería de detección propia.
- El mismo proveedor implanta y certifica. Una consultora que promete "certificación garantizada" o que presenta al auditor certificador como parte de su equipo está vendiendo un conflicto de intereses.
- Compliance exprés. Plantillas de políticas sin análisis de riesgos, o adecuación a NIS2 o ENS en semanas sin inventario de activos ni evaluación de proveedores.
- Dependencia sin salida. Contratos plurianuales sin cláusula de reversión, sin exportación de logs y reglas al finalizar y sin transición documentada a otro proveedor.
Especialización por sector en España
Algunas verticales tienen requisitos específicos que conviene tener en cuenta:
- Banca y servicios financieros: DORA aplicable desde enero 2026, TLPT bajo TIBER-EU para entidades significativas, supervisión de Banco de España y CNMV. Empresas con experiencia documentada en TIBER-EU son escasas (públicamente, S21sec/Innotec, Telefónica Tech, Mnemo y un grupo reducido de boutiques han ejecutado proyectos TLPT).
- Sanidad: RGPD reforzado, sector NIS2 esencial, datos de salud con régimen sancionador agravado. Pentesting móvil de apps de paciente y auditoría de historia clínica electrónica son habituales.
- Sector público y AAPP: ENS de aplicación obligatoria (Real Decreto 311/2022), categorías media y alta exigen auditoría documentada bienal/anual, certificación con entidad acreditada por ENAC.
- Industria y OT: pentesting IoT/OT con prudencia (no auditar producción sin réplica), conocimiento de Modbus, S7, OPC UA, IEC 62443. Pocos proveedores con perfiles dedicados; preguntar referencias específicas industriales.
- Retail y e-commerce: PCI DSS si se procesa pago directamente, pentest anual obligatorio, foco en lógica de negocio y APIs.
- Telecomunicaciones: NIS2 esencial, supervisión de la Secretaría de Estado de Telecomunicaciones, marcos sectoriales propios.
Compliance: qué proveedor encaja en cada marco
No todos los marcos admiten el mismo tipo de proveedor, y en varios de ellos la separación de roles es obligatoria. Lo que conviene comprobar antes de contratar:
- NIS2. Exige medidas técnicas y organizativas eficaces (artículo 21) y notificación de incidentes con alerta temprana en 24 horas y notificación en 72 horas (artículo 23). Encajan una consultora GRC para el análisis de riesgos y la gobernanza, y un proveedor ofensivo o gestionado para verificar y sostener las medidas. En España, INCIBE-CERT es el CSIRT de referencia del sector privado. Guía completa en cómo cumplir NIS2 en España.
- DORA. Pruebas de resiliencia operativa digital anuales y, para las entidades financieras que designe el supervisor, pruebas de penetración guiadas por amenazas (TLPT) al menos cada tres años bajo el marco TIBER-EU. El artículo 27 fija requisitos para los probadores externos (capacidad técnica acreditada, independencia, seguro de responsabilidad civil profesional). Pocos proveedores en España acreditan proyectos TLPT; conviene pedir referencias concretas. Detalle en DORA: guía de cumplimiento.
- ENS (Real Decreto 311/2022). Los sistemas de categoría media y alta requieren auditoría de seguridad al menos cada dos años y la certificación de conformidad la emite una entidad de certificación acreditada por ENAC; para categoría básica basta una autoevaluación. El consultor que implanta y la entidad que certifica deben ser distintos.
- ISO 27001:2022. Misma separación: consultora implantadora por un lado y entidad de certificación acreditada por otro. El control 8.29 (pruebas de seguridad en desarrollo y aceptación) se cubre con una auditoría técnica documentada, con retest.
- PCI DSS v4.0. La evaluación formal la realiza un QSA (Qualified Security Assessor) reconocido por el PCI SSC; el pentest del requisito 11.4 puede ejecutarlo un tercero cualificado e independiente del responsable de los activos. Documentación oficial en la biblioteca de documentos del PCI SSC.
Qué evidencia concreta debe aportar el informe de una auditoría ofensiva para cada uno de estos marcos está desarrollado en pentesting y compliance: NIS2, DORA, ISO 27001 y PCI DSS.
Cómo cambia la elección según el momento
No es lo mismo contratar la primera auditoría que la séptima.
- Primera auditoría de la organización. Aceptar que el primer informe va a estar cargado, planificar 2-3 ciclos consecutivos para cerrar la deuda inicial, elegir un proveedor que ayude a priorizar (no que entregue lista plana de 200 hallazgos).
- Auditoría recurrente con proveedor estable. La continuidad año tras año acelera porque el equipo conoce el contexto. Plantearse cambiar cada 2-3 años para refrescar ojo crítico, sin convertirlo en política rígida.
- Auditoría tras incidente. Combinar DFIR con auditoría técnica externa. Idealmente proveedores distintos para que la auditoría no la haga el mismo que respondió al incidente.
- Compliance urgente (DORA, NIS2 con plazo cerrado). Buscar proveedor con experiencia documentada en el marco específico. Pedir referencias.
- Programa maduro con SOC propio. Encaja contratar pentesting puntual a boutique especializada y dejar la operativa diaria al equipo interno + MSSP de respaldo.
Lo que vemos en los encargos
Lo que nos piden los clientes como acreditación de empresa es, en el sector público, la certificación ENS propia o equivalente; en el resto, lo que se valora son las certificaciones de los perfiles que van a ejecutar el trabajo (OSCP, OSEP, OSWE, CRTO), no un sello corporativo.
Preguntas frecuentes
¿Cómo distingo una empresa de ciberseguridad seria de una que sólo vende?
Tres señales rápidas que filtran bien: (1) el equipo del proveedor publica investigación, charlas o advisories firmados con nombre y apellidos; (2) la propuesta se cierra después de un scoping técnico real con preguntas concretas, no antes; (3) el informe de muestra anonimizado tiene prueba de concepto reproducible, no riesgos abstractos. Si fallan las tres, descarta.
¿Conviene una boutique pequeña o una empresa grande?
Depende del activo y de la organización compradora. La boutique aporta profundidad técnica, contacto directo y continuidad. La empresa grande aporta cobertura geográfica, integración con otros servicios y sello reputacional. Lo importante no es el tamaño sino el perfil del equipo concreto que ejecuta. Pídelo nominalmente.
¿Cuánto cuesta un proyecto de ciberseguridad en España?
Varía mucho por tipo de servicio, alcance y compliance objetivo. Un pentesting web mediano puede ir de varios miles a decenas de miles de euros; un proyecto NIS2 de implantación completa, en el orden de varias decenas de miles. Los factores que mueven el presupuesto de una auditoría ofensiva y los rangos por tipo de activo están en cuánto cuesta un pentesting en España. Para servicios gestionados, compara el coste mensual contra el número de analistas dedicados y las fuentes integradas, no contra el volumen de alertas prometido.
¿Es mejor un proveedor único o varios especializados?
Programas maduros suelen combinar: una empresa para auditoría técnica (boutique ofensiva), otra para servicios gestionados (MSSP) y consultoría GRC con un tercer proveedor (boutique consultora o Big Four). Concentrar todo en un único proveedor crea dependencia y limita perspectiva externa. Concentrar en demasiados eleva coste de gobernanza.
¿Necesito una empresa española o vale una internacional?
Para servicios técnicos puros (pentesting, red team, DFIR), una empresa internacional puede valer si tiene el perfil. Para compliance ENS, NIS2 español, RGPD y proyectos con AAPP, conviene proveedor con presencia y experiencia documentada en España: el regulador, los plazos y los formatos los conoce mejor. Para sectores con regulación estatal (banca con Banco de España, telco con SETID), la presencia local es prácticamente obligatoria.
¿Cómo verifico que el equipo asignado es realmente el que firmó la propuesta?
Pídelo en el contrato como cláusula expresa: el equipo nominado en la propuesta es quien ejecuta. Cualquier sustitución requiere aviso previo y aceptación del cliente. La mayoría de proveedores serios lo aceptan; los que se resisten suelen tener problemas de rotación interna que no quieren reconocer.
Recursos relacionados
- Cómo elegir una empresa de pentesting: criterios específicos para auditoría ofensiva.
- Qué es un pentesting: el pillar técnico del cluster ofensivo.
- Qué es un Red Team: cuándo conviene un red team frente a un pentesting.
- Auditoría web: guía completa: qué incluye una auditoría web concreta y cómo evaluar la propuesta.
- Cómo cumplir NIS2 en España: el marco regulatorio principal en sectores esenciales.
¿Necesitas evaluar tu ciberseguridad antes de elegir proveedor?
Reservamos 30 minutos para entender tu caso, revisar el alcance que necesitas y darte una propuesta concreta sin compromiso. Sin comerciales, hablas directamente con un consultor senior.
Cómo trabajamos en Secra
Secra es una boutique de ciberseguridad ofensiva con sede en España. Cubrimos pentesting web, móvil, API, infraestructura interna y externa, cloud, IoT/OT y red team con metodologías OWASP WSTG/MASVS, API Top 10, PTES y MITRE ATT&CK. Mantenemos un programa interno de research que ha publicado advisories en NVD e INCIBE-CERT (incluido CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB). Todos nuestros informes incluyen prueba de concepto reproducible, severidad CVSS justificada, retest sin coste adicional y mapeo a NIS2, DORA, ENS, ISO 27001 o PCI DSS según aplique. Si quieres una propuesta concreta para tu organización, escríbenos a través de contacto o explora los servicios y soluciones de ciberseguridad gestionada del catálogo.
Fuentes
Sobre el autor
Javier Paradelo Rodríguez, CEO y cofundador
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

