Auditoría de ciberseguridad, auditoría de IA y pentest · Monterrey

Auditoría y pentest para lo que no puedes perder.

Cinco servicios para las PyMEs de México, de la revisión a la prueba real. Cada uno con su nombre, su alcance por escrito y su entregable.

Menú de CyberSecurity Empau

Revisar, buscar o probar.

No es lo mismo. Elige por lo que necesitas confirmar.

  1. Auditoría tecnológica.

    La auditoría de ciberseguridad de tu sistema: configuración, accesos, dependencias y exposición, con cada hallazgo validado por una persona y sin intentar explotar nada.

    Es para ti:
    Si nadie ha revisado cómo quedó expuesto tu sistema desde que te lo entregaron.
    Recibes:
    Informe ejecutivo, informe técnico y plan priorizado.
  2. Auditoría de IA.

    Qué IA usa tu empresa, qué puede tocar cada agente contra lo mínimo que necesita, qué datos salen y a qué proveedor, y dónde revisa una persona.

    Es para ti:
    Si tu equipo ya usa IA o tienes agentes conectados a tus sistemas y a tus datos.
    Recibes:
    Qué IA se usa, qué puede tocar y qué corregir primero, por escrito.

    IBM y Ponemon Institute, Cost of a Data Breach Report 2025, estudio global: 63 % de las organizaciones que sufrieron una brecha no tiene política de gobierno de IA o la sigue desarrollando.

  3. Escaneo de vulnerabilidades.

    Fallas conocidas en lo que expones, depuradas a mano de falsos positivos y priorizadas por severidad, para revisar con frecuencia.

    Es para ti:
    Si tienes sitio, tienda en línea o un sistema abierto a internet.
    Recibes:
    Un informe ejecutivo corto en cada ronda.
  4. Prueba de penetración (pentest).

    Una prueba manual y autorizada que confirma qué sí se puede aprovechar y con qué impacto.

    Es para ti:
    Si te piden demostrar que tu sistema resiste, o acabas de lanzar o cambiar uno.
    Recibes:
    Informes con evidencia de cada hallazgo y una sesión de resultados.

    Ver los cuatro alcances →

  5. Programa anual.

    Escaneos periódicos y un pentest al año con su retest, en un solo contrato: un activo que cambia no se revisa una sola vez.

    Es para ti:
    Si procesas pagos con tarjeta o tus clientes te piden una prueba cada año.
    Recibes:
    Un solo contrato con el calendario de revisiones del año.

    Como referencia, el estándar PCI DSS 4.0 (2022), que aplica a quien procesa pagos con tarjeta, pide escaneos de vulnerabilidades cada tres meses y un pentest al menos una vez al año y después de cambios importantes.

Prueba de penetración (pentest) en Monterrey

Probamos tus defensas dentro de los límites que tú apruebas.

Un pentest es una prueba controlada: intentamos lo que intentaría un atacante, solo sobre lo que firmaste y en el horario acordado. Así se confirma qué resiste y qué no, antes de que lo descubra otro.

  • Aplicación web o API.

    Tu sistema web, tu portal de clientes o tu tienda, y las API que los conectan con bancos, con el SAT o con proveedores.

  • Infraestructura expuesta a internet.

    Los servidores y servicios de tu empresa que se ven desde afuera.

  • Red interna.

    Lo que alcanzaría alguien que ya está dentro de la red de tu empresa.

  • Paquete PyME.

    Tu aplicación principal y lo que tu empresa expone a internet, en una sola prueba.

Los cuatro alcances incluyen un retest de tus correcciones.

Tres condiciones que no se negocian

  • Carta de autorización firmada.

  • Alcance por escrito.

  • Regla de detención.

Son reglas de trabajo, no una promesa de seguridad. Lo que entregamos es evidencia.

Cómo trabajamos →

Un escaneo no es un pentest.

Así los distingue el NIST en su guía SP 800-115 (2008): el escáner revisa la posible existencia de una vulnerabilidad; la prueba de penetración confirma que existe.

Si alguien te cotiza un pentest sin preguntarte antes cómo es tu sistema, probablemente te está vendiendo un escaneo.

Cómo trabajamos

Nada se prueba sin tu firma.

  1. Alcance.

    Qué activos entran, qué queda fuera, en qué horarios se prueba y quién es el contacto de cada lado.

  2. Autorización.

    Firma la carta quien tiene facultad sobre los sistemas, con el acuerdo de confidencialidad.

  3. Prueba y evidencias.

    Solo lo firmado, en las ventanas acordadas. Lo que no está en el alcance no se toca.

  4. Plan priorizado.

    Qué va primero y qué puede esperar, explicado en lenguaje de negocio.

  5. Retest.

    Cuando corriges, volvemos a probar.

Arrancamos a la brevedad, en cuanto el alcance está firmado.

Qué recibes

  • Informe ejecutivo. Para dirección: qué se probó, qué se encontró y qué riesgo representa.

  • Informe técnico. Para quien corrige: cada hallazgo con su evidencia, su severidad (crítica, alta, media o baja) y la corrección recomendada.

  • Plan priorizado. Es tuyo y sirve con cualquier proveedor o con tu propio equipo.

  • Sesión de resultados. Con dirección y con tu equipo técnico, para resolver dudas y acordar el orden.

  • Retest. Nota de cierre por hallazgo: corregido, parcial o abierto.

En la auditoría y el escaneo no hay explotación ni retest: recibes el informe y el plan.

Regla de detención

Si algo se mueve, paramos. Y solo seguimos con tu autorización por escrito.

Una división de Grupo Empau

Dos preguntas, un mismo sistema.

Revisa audita cómo está construido tu software; CyberSecurity Empau audita y prueba qué tan seguro es.

Revisa.

¿Cómo está construido tu software y cuánto te cuesta?

Código, arquitectura, deuda técnica y lo que pagas cada mes.

Ver Revisa →

CyberSecurity Empau.

¿Qué tan seguro es y cuánto resiste una prueba real?

Tus activos, incluida tu IA, auditados y probados.

Volver al menú →

Si una encuentra algo que le toca a la otra, te lo decimos.

Preguntas frecuentes sobre auditoría de ciberseguridad y pentest

¿Hacen pentest en Monterrey?

Sí, desde Monterrey y para PyMEs de todo México, bajo contrato. Hacemos pruebas de penetración con cuatro alcances: aplicación web o API, infraestructura expuesta a internet, red interna y un paquete PyME que junta la aplicación y la infraestructura. Antes de arrancar firmamos contigo la autorización, el alcance y la confidencialidad, y aplicamos una regla de detención. Cada hallazgo lleva evidencia y severidad, y cuando corriges hacemos un retest. No vendemos un escaneo automático con el nombre de pentest.

¿Cuánto cuesta?

Precio cerrado, definido por escrito antes de arrancar y según el alcance. Nada por hora. El cronograma va con la cotización.

¿Me puede pasar a mí si mi empresa es pequeña?

Sí. El tamaño no te saca del riesgo: cuenta qué tan expuestos están tus sistemas, tus cuentas y tus proveedores. En un estudio de Kaspersky de 2026, 31 % de las PyMEs de América Latina que sufrieron un ciberataque reportó pérdidas económicas.

¿Por dónde empiezo?

Por una llamada. Si no tienes claro qué sistemas tienes ni quién los hizo, empieza por una auditoría. Si un cliente, tu banco o una licitación te pide una prueba, empieza por el pentest. Si quieres vigilar con frecuencia lo que ya está expuesto, empieza por un escaneo de vulnerabilidades.

¿Qué necesitan de mí para empezar?

Una reunión para definir el alcance, la firma de quien tiene facultad sobre los sistemas en la carta de autorización y el acuerdo de confidencialidad, un contacto técnico y uno para avisos urgentes durante la prueba, y las ventanas de días y horarios en que se puede probar. Si algún sistema lo administra un tercero, también su permiso por escrito.

¿La prueba interrumpe mi operación?

Se diseña para no hacerlo: probamos solo lo firmado y en las ventanas que tú apruebas. Si algo empieza a afectar tu operación, aplicamos la regla de detención: paramos de inmediato, te avisamos y solo reanudamos con tu autorización por escrito.

¿Qué pasa si encuentran algo grave?

Si durante la prueba aparecen datos sensibles fuera de lo previsto o indicios de que alguien más ya entró, paramos y te avisamos de inmediato por el canal acordado. Todo hallazgo queda en el informe con su evidencia, su severidad y la corrección recomendada, y en la sesión de resultados acordamos el orden. Atender un incidente en curso no es parte de la prueba: si aparece uno, lo sabrás en ese momento para que actúes.

¿Pueden garantizar que mi sistema es seguro?

No, y ningún proveedor serio puede. Entregamos un diagnóstico de riesgos priorizado, con alcance, versión y fecha declarados, y cada hallazgo con su evidencia y su severidad.

Para empezar

Dinos qué quieres proteger.

  1. Te decimos cuál de los cinco servicios va primero en tu caso. La primera llamada no cuesta.
  2. Si toca pentest, antes de cotizar te preguntamos cómo es tu sistema.
  3. Desde Monterrey: en sitio en la zona metropolitana y a distancia en todo México.