Durante la due diligence, después de la LOI
Mapea la exposición de la target y dimensiona el riesgo que estarías heredando, mientras todavía puedes hacer algo con él: ajustar el precio, meter una condición o replanteártelo.
En una operación de M&A, la due diligence de seguridad no es opcional: es imprescindible. Necesitas entender la postura de seguridad de la target antes de comprarla, y medir el riesgo con precisión.
Podemos firmar un NDA antes de que compartas ningún detalle.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Un consultor senior te responde en un día laborable. Podemos firmar un NDA antes de que compartas ningún detalle.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Mapea la exposición de la target y dimensiona el riesgo que estarías heredando, mientras todavía puedes hacer algo con él: ajustar el precio, meter una condición o replanteártelo.
Confirma que no hay problemas críticos sin resolver que amenacen la continuidad de la target, su seguridad o una integración limpia, que es la clase de hallazgo que cambia un precio o una condición.
Alinea los dos entornos, cierra los huecos heredados y asegúrate de que conectar las dos empresas no abre una vía de entrada nueva.
No hace falta en todas las operaciones ni en el mismo momento de todas. Estas son las situaciones en las que una prueba técnica independiente cambia lo que decides.
La operación necesita una lectura técnica de la seguridad de la target, no un cuestionario. Probamos lo que está expuesto mientras todavía hay margen para actuar sobre el precio o sobre las condiciones.
Ya ha pasado algo en la target, o nadie puede afirmar con certeza que no haya pasado. Buscamos los rastros y dimensionamos lo que estarías asumiendo.
Conectar las dos empresas es donde el riesgo heredado pasa a ser tuyo. Mapeamos qué se rompe y qué se abre antes de que las dos redes se toquen.
Un regulador, una aseguradora o un cliente grande piden una evaluación independiente después del cierre. La ejecutamos y dejamos la evidencia en el formato que aceptan.
Los certificados y los cuestionarios del vendedor dicen que los controles existen. Probamos si aguantan, y no tenemos parte en que la operación se cierre o no.
Compras una división que comparte identidad, red y cloud con su matriz, y que sigue dependiendo de ella tras el cierre. Probamos qué accesos de la matriz siguen abiertos hacia la target, y dejamos escrito qué cerrar al separarlas.
Cinco pasos, del primer reconocimiento a la validación, con evidencia lista para el data room.
Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un PDF: gestionados, asignados, corregidos y cerrados con trazabilidad completa. Puedes exportarlos como informe de due diligence, como registro de riesgos de la integración o como evidencia de la postura de seguridad después de la compra.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Si algo de aquí no encaja con tu situación, esa es la llamada: cuéntanos el contexto y acotamos alrededor.
Entra lo que es material para la operación: el perímetro, la identidad, el producto principal y sus API, la red interna y el cloud. Antes de tocar nada mapeamos lo que la target expone a internet, su acceso remoto, su cloud y los proveedores que entran hasta dentro, y de ahí sale la lista.
Demostramos el impacto de forma segura, sin técnicas disruptivas y sin riesgo para la operación. El alcance, las ventanas de prueba, las restricciones y el manejo de la información se acuerdan bajo NDA antes de empezar, y probar con las manos dentro necesita la autorización de quien manda en esos sistemas.
Depende del alcance, y por eso no verás aquí un número: cualquier plazo dado antes de saber qué entra sería inventado. La duración se cierra en la primera reunión, con las fechas de tu operación delante.
Lo que sí podemos decirte es cómo lo encajamos. Acotamos fino alrededor de lo que es material para la operación en vez de probarlo todo, trabajamos a tus plazos y normalmente podemos empezar con poca antelación. Si el margen entre la carta de intenciones y el cierre es corto, decidimos contigo qué se prueba primero.
No, los complementa. Un certificado o una auditoría te dicen que un control está documentado; una prueba te dice si de verdad detiene a un atacante. En una operación quieres las dos cosas: el papel para la garantía, y una prueba independiente para la verdad que hay detrás.
No. Hacemos solo la parte técnica de ciberseguridad, como tercero independiente y sin parte en la operación. Tus asesores corporativos, legales y financieros llevan las suyas, y nuestra foto neutral del riesgo de seguridad encaja al lado de las de ellos. Mantener los papeles separados es justo lo que hace que nuestra evaluación no esté sesgada.
Esa raya la pones tú con tus asesores. No tenemos parte en que la operación se cierre o no, así que no te decimos qué aceptar: te damos cada hallazgo demostrado y ordenado por lo que significa para la valoración, la integración y la continuidad.
Lo que en la práctica suele frenar una operación es un problema crítico sin resolver que amenace la continuidad de la target, su seguridad o una integración limpia. Y cuidado con la puntuación: es una propiedad del fallo, y el riesgo es una propiedad de tu entorno. Un hallazgo medio que expone la tabla de clientes pesa más que uno alto sin camino real.
Pasa al plan de integración: qué hay que cerrar antes de que las dos redes se toquen, en qué orden y cuánto cuesta. No verás aquí una cifra ni una fecha: dependen de lo que aparezca y de quién lo arregle. El orden y el coste van en el informe, ajustados a tus fechas de integración.
Los hallazgos no acaban en un PDF: viven en la plataforma, asignados y con su estado, y llegan a Jira o ServiceNow durante la remediación. Cuando se corrige algo, antes del cierre o durante la integración, lo volvemos a probar y dejamos prueba de que aguanta. El retest va incluido, sin coste y sin límite de tiempo.
Lo ves tú y quien tú decidas. En la primera reunión acordamos bajo NDA quién participa y quién recibe qué, junto con las reglas de manejo de la información y los controles de acceso.
El encargo termina con un informe para el equipo de la operación y un debrief para repasarlo. Está escrito en los términos en los que pregunta un consejo: qué significa cada hallazgo para la operación. Las exportaciones salen listas para el virtual data room y para el expediente de la operación, que es como llega a tus asesores. El informe de muestra no sale por correo: se enseña comentado en la llamada.
Una evaluación de seguridad en M&A es una conversación sobre riesgo. Tú haces las preguntas, nosotros ejecutamos las pruebas y entregamos las respuestas. Qué existe, cuánto cuesta arreglarlo y qué estás asumiendo el día del cierre.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Un consultor senior te responde en un día laborable. Podemos firmar un NDA antes de que compartas ningún detalle.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.