PENTESTING PARA EL RGPD

Encuentra los agujeros antes de que sean una brecha de RGPD.

El RGPD va de gestionar los datos personales de forma responsable y demostrar que puedes protegerlos. No va de teatro del cumplimiento ni de documentación a secas. Hacemos el pentesting que demuestra que tus medidas de protección de datos funcionan de verdad: vulnerabilidades reales encontradas y corregidas, en evidencia que tus reguladores aceptan.

Reserva una primera reunión

Te escribimos en un día laborable con los siguientes pasos.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen empresas que tratan datos personales en toda Europa.

El RGPD no solo te pide proteger los datos personales. Te pide demostrarlo.

Un escaneo de vulnerabilidades te da una lista de problemas técnicos. Un pentest demuestra a qué llegaría de verdad un atacante con los datos personales, y si tus medidas de protección de datos aguantan cuando alguien las prueba.

Mira a qué podría llegar un atacante en tus sistemas, antes de que lo intente.

Cuando necesitas demostrar que los datos están protegidos.

El RGPD no fija un intervalo: dice «con regularidad». En la práctica eso significa probar al menos una vez al año, y otra vez cada vez que cambies algo que toque datos personales: una aplicación nueva, una migración a cloud o un cambio grande en cómo gestionas cuentas o identidad.

EIPD

Una evaluación de impacto (EIPD) que pide prueba de seguridad

La EIPD describe las medidas de seguridad que has previsto. El pentest comprueba si aguantan, y deja la prueba técnica que acompaña a esa evaluación.

Regulador

El regulador ha señalado carencias en cómo tratas los datos

Cuando la autoridad de control señala una carencia, lo que sirve es evidencia: qué se probó, qué se encontró, qué se corrigió y qué confirmó el retest.

Migración

Una migración o una integración grande de sistemas con datos personales

Mover datos personales a otro sistema, al cloud o a una plataforma recién integrada abre caminos nuevos. Probamos los que llevan a esos datos antes de que los encuentre otro.

Tras un incidente

Validar la corrección después de un incidente

Después de un incidente no basta con parchear: hay que demostrar que el camino está cerrado. Repetimos el ataque sobre lo corregido y dejamos constancia del cierre.

Revisión anual

La revisión anual de cumplimiento del RGPD

El RGPD no fija un intervalo, dice «con regularidad». Una revisión al año mantiene viva la prueba de que tus medidas de seguridad siguen funcionando.

¿No tienes claro qué debería entrar en el alcance para el RGPD? Habla con nosotros

Qué te llevas.

Entregamos un ciclo de seguridad completo, no un documento: vulnerabilidades reales encontradas, su impacto demostrado, una lista de correcciones priorizada y cierre con retest.

01

Informe final del pentest

  • Un solo documento para dirección y equipo técnico: resumen de riesgos en lenguaje llano, informe técnico con evidencia y guía de qué corregir primero.
02

Sesión de debrief

  • Una reunión de revisión con tu equipo para explicar los hallazgos, resolver dudas y acordar el plan.
03

Informe de retest

  • Cuando has aplicado las correcciones, comprobamos cada una y dejamos prueba documentada de que está cerrada.
04

Certificado de ejecución

  • Un documento que puedes enseñar a un cliente, a un auditor o a la AEPD como prueba de que las pruebas se hicieron.
05

Acceso a la plataforma

  • Cada hallazgo, su evidencia, su estado y su retest en un solo sitio, de principio a fin.

Cada hallazgo y su cierre, en un solo sitio.

Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un documento: gestionados, asignados y cerrados con trazabilidad completa, y exportables como evidencia para tu expediente de cumplimiento del RGPD.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Preguntas frecuentes

Si algo de aquí no encaja con tu situación, esa es la llamada: tráenos el caso raro y acotamos alrededor.

No, y quien te diga que sí te está vendiendo de más. El cumplimiento del RGPD es amplio: base jurídica, registros, consentimiento, derechos de los interesados, información a los usuarios y bastante más, y casi todo es trabajo legal y organizativo. Un pentest cubre la parte de seguridad, la evidencia de que los datos personales que tratas están protegidos de verdad. Es una pieza importante del cumplimiento, no el cumplimiento entero.

Los que tocan datos personales, no todo tu inventario. Entran las aplicaciones web y sus API, las apps móviles, el cloud, la red interna y los sitios donde los datos acaban de verdad: bases de datos, copias de seguridad y repositorios de ficheros.

Para acotar partimos de tu registro de actividades de tratamiento (artículo 30), que ya dice qué datos tratas, con qué fines y quién los recibe. Lo que el registro no dice es en qué sistemas viven, así que esa parte la recorremos contigo en la primera reunión, uno a uno, en vez de probarlo todo o de ir a ciegas.

Nuestra recomendación: después de redactarla y antes de poner el tratamiento en marcha. La evaluación de impacto describe las medidas de seguridad previstas para un tratamiento de alto riesgo (artículo 35.7.d); el pentest comprueba si esas medidas aguantan y deja la prueba técnica que acompaña a esa evaluación.

Aquí no hay fecha que valga, y no vamos a inventar ninguna. Lo que sí dice el RGPD es que la evaluación se revisa cuando cambia el riesgo (artículo 35.11), y ese es el momento de volver a probar: un cambio en el tratamiento, no una casilla del calendario.

No. Un hallazgo de pentest es una vulnerabilidad, no una brecha. Las 72 horas las arranca una violación de seguridad que destruya, pierda o altere datos personales, o que dé lugar a comunicación o acceso no autorizados, y se notifica salvo que sea improbable que haya riesgo para los afectados (artículos 4.12 y 33). Encontrar la vía de entrada antes que un atacante es justo lo contrario.

Hay una excepción y te avisamos en cuanto la vemos: si aparece rastro de que alguien ya entró, eso sí puede ser una brecha. Notificar o no lo decides tú con tu asesoría; nosotros ponemos la evidencia debajo.

Lo ves tú y quien tú decidas. No lo publicamos, no lo pasamos a nadie y no usamos tu nombre como referencia sin tu permiso. Ni siquiera el informe de muestra sale por correo; se enseña comentado en una llamada.

Quien suele pedírtelo no es un auditor de certificación: es tu delegado de protección de datos, un cliente que ejerce su derecho de auditoría sobre ti como encargado (artículo 28.3.h) o la autoridad de control. A los tres les enseñas lo mismo: el informe, el retest con el cierre documentado y la exportación de la plataforma, con cada hallazgo y su trazabilidad.

El que marque el riesgo, porque el RGPD no pone fecha. El artículo 32 exige medidas ajustadas al riesgo y que compruebes con regularidad que funcionan, así que lo que se defiende ante un auditor no es haber corregido rápido: es haber priorizado bien y poder demostrarlo (artículo 5.2).

El informe llega con las correcciones ordenadas por impacto real, y el retest va incluido, sin coste y sin límite de tiempo. Cuando cierres algo, lo comprobamos y queda la prueba documentada de que está cerrado. No hay ninguna ventana que se te pase.

No. No actuamos como tu delegado de protección de datos, no llevamos tu programa de privacidad ni damos asesoramiento legal, y tampoco hay ningún certificado de RGPD que podamos emitir: el RGPD es una ley, no un esquema de certificación. Hacemos el pentesting que evidencia la seguridad de los datos personales que tratas. Muchos clientes nos combinan con su delegado de protección de datos o con su asesoría jurídica, y los papeles encajan sin pisarse.

Sí. Te lo enseñamos en la llamada, comentado: ves el nivel de detalle, la claridad del informe y el formato de la evidencia, y preguntas sobre lo que te interese. No lo mandamos suelto por correo.

¿Listo para demostrar que tus datos personales están protegidos de verdad?

El cumplimiento del RGPD es un trabajo a dos en protección de datos. Tú gestionas los sistemas, nosotros probamos la seguridad y entregamos la prueba. Hallazgos claros, caminos de corrección inmediatos y revalidación rápida.

Habla con un especialista en pentesting para el RGPD
Respuesta en un día laborable.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].