Informe final del pentest
- Un solo documento para dirección y equipo técnico: resumen de riesgos en lenguaje llano, informe técnico con evidencia y guía de qué corregir primero.
El RGPD va de gestionar los datos personales de forma responsable y demostrar que puedes protegerlos. No va de teatro del cumplimiento ni de documentación a secas. Hacemos el pentesting que demuestra que tus medidas de protección de datos funcionan de verdad: vulnerabilidades reales encontradas y corregidas, en evidencia que tus reguladores aceptan.
Te escribimos en un día laborable con los siguientes pasos.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Un escaneo de vulnerabilidades te da una lista de problemas técnicos. Un pentest demuestra a qué llegaría de verdad un atacante con los datos personales, y si tus medidas de protección de datos aguantan cuando alguien las prueba.
El RGPD no fija un intervalo: dice «con regularidad». En la práctica eso significa probar al menos una vez al año, y otra vez cada vez que cambies algo que toque datos personales: una aplicación nueva, una migración a cloud o un cambio grande en cómo gestionas cuentas o identidad.
La EIPD describe las medidas de seguridad que has previsto. El pentest comprueba si aguantan, y deja la prueba técnica que acompaña a esa evaluación.
Cuando la autoridad de control señala una carencia, lo que sirve es evidencia: qué se probó, qué se encontró, qué se corrigió y qué confirmó el retest.
Mover datos personales a otro sistema, al cloud o a una plataforma recién integrada abre caminos nuevos. Probamos los que llevan a esos datos antes de que los encuentre otro.
Después de un incidente no basta con parchear: hay que demostrar que el camino está cerrado. Repetimos el ataque sobre lo corregido y dejamos constancia del cierre.
El RGPD no fija un intervalo, dice «con regularidad». Una revisión al año mantiene viva la prueba de que tus medidas de seguridad siguen funcionando.
Entregamos un ciclo de seguridad completo, no un documento: vulnerabilidades reales encontradas, su impacto demostrado, una lista de correcciones priorizada y cierre con retest.
Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un documento: gestionados, asignados y cerrados con trazabilidad completa, y exportables como evidencia para tu expediente de cumplimiento del RGPD.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Si algo de aquí no encaja con tu situación, esa es la llamada: tráenos el caso raro y acotamos alrededor.
No, y quien te diga que sí te está vendiendo de más. El cumplimiento del RGPD es amplio: base jurídica, registros, consentimiento, derechos de los interesados, información a los usuarios y bastante más, y casi todo es trabajo legal y organizativo. Un pentest cubre la parte de seguridad, la evidencia de que los datos personales que tratas están protegidos de verdad. Es una pieza importante del cumplimiento, no el cumplimiento entero.
Los que tocan datos personales, no todo tu inventario. Entran las aplicaciones web y sus API, las apps móviles, el cloud, la red interna y los sitios donde los datos acaban de verdad: bases de datos, copias de seguridad y repositorios de ficheros.
Para acotar partimos de tu registro de actividades de tratamiento (artículo 30), que ya dice qué datos tratas, con qué fines y quién los recibe. Lo que el registro no dice es en qué sistemas viven, así que esa parte la recorremos contigo en la primera reunión, uno a uno, en vez de probarlo todo o de ir a ciegas.
Nuestra recomendación: después de redactarla y antes de poner el tratamiento en marcha. La evaluación de impacto describe las medidas de seguridad previstas para un tratamiento de alto riesgo (artículo 35.7.d); el pentest comprueba si esas medidas aguantan y deja la prueba técnica que acompaña a esa evaluación.
Aquí no hay fecha que valga, y no vamos a inventar ninguna. Lo que sí dice el RGPD es que la evaluación se revisa cuando cambia el riesgo (artículo 35.11), y ese es el momento de volver a probar: un cambio en el tratamiento, no una casilla del calendario.
No. Un hallazgo de pentest es una vulnerabilidad, no una brecha. Las 72 horas las arranca una violación de seguridad que destruya, pierda o altere datos personales, o que dé lugar a comunicación o acceso no autorizados, y se notifica salvo que sea improbable que haya riesgo para los afectados (artículos 4.12 y 33). Encontrar la vía de entrada antes que un atacante es justo lo contrario.
Hay una excepción y te avisamos en cuanto la vemos: si aparece rastro de que alguien ya entró, eso sí puede ser una brecha. Notificar o no lo decides tú con tu asesoría; nosotros ponemos la evidencia debajo.
Lo ves tú y quien tú decidas. No lo publicamos, no lo pasamos a nadie y no usamos tu nombre como referencia sin tu permiso. Ni siquiera el informe de muestra sale por correo; se enseña comentado en una llamada.
Quien suele pedírtelo no es un auditor de certificación: es tu delegado de protección de datos, un cliente que ejerce su derecho de auditoría sobre ti como encargado (artículo 28.3.h) o la autoridad de control. A los tres les enseñas lo mismo: el informe, el retest con el cierre documentado y la exportación de la plataforma, con cada hallazgo y su trazabilidad.
El que marque el riesgo, porque el RGPD no pone fecha. El artículo 32 exige medidas ajustadas al riesgo y que compruebes con regularidad que funcionan, así que lo que se defiende ante un auditor no es haber corregido rápido: es haber priorizado bien y poder demostrarlo (artículo 5.2).
El informe llega con las correcciones ordenadas por impacto real, y el retest va incluido, sin coste y sin límite de tiempo. Cuando cierres algo, lo comprobamos y queda la prueba documentada de que está cerrado. No hay ninguna ventana que se te pase.
No. No actuamos como tu delegado de protección de datos, no llevamos tu programa de privacidad ni damos asesoramiento legal, y tampoco hay ningún certificado de RGPD que podamos emitir: el RGPD es una ley, no un esquema de certificación. Hacemos el pentesting que evidencia la seguridad de los datos personales que tratas. Muchos clientes nos combinan con su delegado de protección de datos o con su asesoría jurídica, y los papeles encajan sin pisarse.
Sí. Te lo enseñamos en la llamada, comentado: ves el nivel de detalle, la claridad del informe y el formato de la evidencia, y preguntas sobre lo que te interese. No lo mandamos suelto por correo.
El cumplimiento del RGPD es un trabajo a dos en protección de datos. Tú gestionas los sistemas, nosotros probamos la seguridad y entregamos la prueba. Hallazgos claros, caminos de corrección inmediatos y revalidación rápida.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Recibido. Te respondemos en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.