Revisa.
¿Cómo está construido tu software y cuánto te cuesta?
Código, arquitectura, deuda técnica y lo que pagas cada mes.
Auditoría de ciberseguridad, auditoría de IA y pentest · Monterrey
Cinco servicios para las PyMEs de México, de la revisión a la prueba real. Cada uno con su nombre, su alcance por escrito y su entregable.
Menú de CyberSecurity Empau
No es lo mismo. Elige por lo que necesitas confirmar.
Prueba de penetración (pentest) en Monterrey
Un pentest es una prueba controlada: intentamos lo que intentaría un atacante, solo sobre lo que firmaste y en el horario acordado. Así se confirma qué resiste y qué no, antes de que lo descubra otro.
Tu sistema web, tu portal de clientes o tu tienda, y las API que los conectan con bancos, con el SAT o con proveedores.
Los servidores y servicios de tu empresa que se ven desde afuera.
Lo que alcanzaría alguien que ya está dentro de la red de tu empresa.
Tu aplicación principal y lo que tu empresa expone a internet, en una sola prueba.
Los cuatro alcances incluyen un retest de tus correcciones.
Tres condiciones que no se negocian
Carta de autorización firmada.
Alcance por escrito.
Regla de detención.
Son reglas de trabajo, no una promesa de seguridad. Lo que entregamos es evidencia.
Así los distingue el NIST en su guía SP 800-115 (2008): el escáner revisa la posible existencia de una vulnerabilidad; la prueba de penetración confirma que existe.
Si alguien te cotiza un pentest sin preguntarte antes cómo es tu sistema, probablemente te está vendiendo un escaneo.
Cómo trabajamos
Qué activos entran, qué queda fuera, en qué horarios se prueba y quién es el contacto de cada lado.
Firma la carta quien tiene facultad sobre los sistemas, con el acuerdo de confidencialidad.
Solo lo firmado, en las ventanas acordadas. Lo que no está en el alcance no se toca.
Qué va primero y qué puede esperar, explicado en lenguaje de negocio.
Cuando corriges, volvemos a probar.
Arrancamos a la brevedad, en cuanto el alcance está firmado.
Qué recibes
Informe ejecutivo. Para dirección: qué se probó, qué se encontró y qué riesgo representa.
Informe técnico. Para quien corrige: cada hallazgo con su evidencia, su severidad (crítica, alta, media o baja) y la corrección recomendada.
Plan priorizado. Es tuyo y sirve con cualquier proveedor o con tu propio equipo.
Sesión de resultados. Con dirección y con tu equipo técnico, para resolver dudas y acordar el orden.
Retest. Nota de cierre por hallazgo: corregido, parcial o abierto.
En la auditoría y el escaneo no hay explotación ni retest: recibes el informe y el plan.
Regla de detención
Si algo se mueve, paramos. Y solo seguimos con tu autorización por escrito.
Una división de Grupo Empau
Revisa audita cómo está construido tu software; CyberSecurity Empau audita y prueba qué tan seguro es.
¿Cómo está construido tu software y cuánto te cuesta?
Código, arquitectura, deuda técnica y lo que pagas cada mes.
¿Qué tan seguro es y cuánto resiste una prueba real?
Tus activos, incluida tu IA, auditados y probados.
Si una encuentra algo que le toca a la otra, te lo decimos.
Sí, desde Monterrey y para PyMEs de todo México, bajo contrato. Hacemos pruebas de penetración con cuatro alcances: aplicación web o API, infraestructura expuesta a internet, red interna y un paquete PyME que junta la aplicación y la infraestructura. Antes de arrancar firmamos contigo la autorización, el alcance y la confidencialidad, y aplicamos una regla de detención. Cada hallazgo lleva evidencia y severidad, y cuando corriges hacemos un retest. No vendemos un escaneo automático con el nombre de pentest.
Precio cerrado, definido por escrito antes de arrancar y según el alcance. Nada por hora. El cronograma va con la cotización.
Sí. El tamaño no te saca del riesgo: cuenta qué tan expuestos están tus sistemas, tus cuentas y tus proveedores. En un estudio de Kaspersky de 2026, 31 % de las PyMEs de América Latina que sufrieron un ciberataque reportó pérdidas económicas.
Por una llamada. Si no tienes claro qué sistemas tienes ni quién los hizo, empieza por una auditoría. Si un cliente, tu banco o una licitación te pide una prueba, empieza por el pentest. Si quieres vigilar con frecuencia lo que ya está expuesto, empieza por un escaneo de vulnerabilidades.
Una reunión para definir el alcance, la firma de quien tiene facultad sobre los sistemas en la carta de autorización y el acuerdo de confidencialidad, un contacto técnico y uno para avisos urgentes durante la prueba, y las ventanas de días y horarios en que se puede probar. Si algún sistema lo administra un tercero, también su permiso por escrito.
Se diseña para no hacerlo: probamos solo lo firmado y en las ventanas que tú apruebas. Si algo empieza a afectar tu operación, aplicamos la regla de detención: paramos de inmediato, te avisamos y solo reanudamos con tu autorización por escrito.
Si durante la prueba aparecen datos sensibles fuera de lo previsto o indicios de que alguien más ya entró, paramos y te avisamos de inmediato por el canal acordado. Todo hallazgo queda en el informe con su evidencia, su severidad y la corrección recomendada, y en la sesión de resultados acordamos el orden. Atender un incidente en curso no es parte de la prueba: si aparece uno, lo sabrás en ese momento para que actúes.
No, y ningún proveedor serio puede. Entregamos un diagnóstico de riesgos priorizado, con alcance, versión y fecha declarados, y cada hallazgo con su evidencia y su severidad.
Para empezar
contacto@grupoempau.com · +52 81 2078 2125 · Monterrey, México