Un paquete existe porque la alternativa —un programa abierto presupuestado tras una fase de descubrimiento— es la forma en que mueren los proyectos del mercado medio. Aquí el alcance está escrito, los entregables están listados y el precio se acuerda antes del primer día de trabajo.
Las horquillas son indicativas y no incluyen IVA. La cifra dentro de la horquilla depende del número de entidades, sedes y sistemas incluidos, y se fija en la propuesta tras la llamada de calificación. Lo que no cambia después es el alcance: si estimamos mal, es problema nuestro, no una solicitud de cambio.
Cyber 360 Flash
Tres semanas para una imagen nítida: madurez, exposición y las diez cosas que corregir primero.
- Duración
- 3 semanas
- Precio
- de 6000 € a 9000 €
- sin IVA, indicativo
Pensado para
Una primera evaluación objetiva, normalmente antes de una decisión presupuestaria o de un punto en el consejo.
Qué incluye
- Evaluación de madurez frente a NIST CSF 2.0
- Revisión de la superficie de ataque externa
- Entrevistas con TI, negocio y dirección
- Plan de acción presupuestado a doce meses
- Presentación a la dirección
Cíber
Hablar de este paquete — Cyber 360 Flash
NIS2 Ready
De la aplicabilidad a una posición de cumplimiento defendible, con los deberes de gobierno cubiertos.
- Duración
- 8-12 semanas
- Precio
- de 18.000 € a 35.000 €
- sin IVA, indicativo
Pensado para
Entidades esenciales o importantes que necesitan demostrar avances, no intenciones.
Qué incluye
- Aplicabilidad y alcance por entidad
- Análisis de brechas frente a los artículos 20 y 21
- Procedimiento de notificación de incidentes y manuales
- Formación del órgano de administración con registro de asistencia
- Programa de cumplimiento con responsables y fechas
CumplimientoCíber
Hablar de este paquete — NIS2 Ready
DORA Essentials
Los cuatro pilares de DORA cubiertos, incluido el registro de información listo para su remisión.
- Duración
- 10-16 semanas
- Precio
- de 30.000 € a 60.000 €
- sin IVA, indicativo
Pensado para
Entidades financieras y los proveedores TIC de los que dependen.
Qué incluye
- Marco de gestión del riesgo TIC
- Registro de información cumplimentado y validado
- Procedimiento de clasificación y notificación de incidentes
- Revisión de brechas en contratos con terceros
- Pruebas de resiliencia y preparación para TLPT
Cumplimiento
Hablar de este paquete — DORA Essentials
ISO 27001 en 9 meses
Un proyecto de certificación con fecha, precio cerrado y un organismo certificador contratado pronto.
- Duración
- 9 meses
- Precio
- de 25.000 € a 45.000 €
- sin IVA, indicativo, sin tasas del organismo de certificación
Pensado para
Empresas cuyos clientes han empezado a pedir el certificado.
Qué incluye
- Alcance, apreciación de riesgos y declaración de aplicabilidad
- SGSI documentado completo
- Apoyo a la implantación de controles
- Auditoría interna y revisión por la dirección
- Acompañamiento en las auditorías de fase 1 y 2
Cumplimiento
Hablar de este paquete — ISO 27001 en 9 meses
SOC 2 Fast Track
El Tipo I y después la ventana de observación para el Tipo II, con pruebas recogidas automáticamente.
- Duración
- 4-6 meses
- Precio
- de 20.000 € a 40.000 €
- sin IVA, indicativo, sin honorarios del auditor
Pensado para
Proveedores SaaS que venden en Norteamérica o a equipos de seguridad de grandes cuentas.
Qué incluye
- Selección de criterios de servicios de confianza
- Diseño de controles y automatización de pruebas
- Cuerpo de políticas y declaraciones del personal
- Evaluación de preparación
- Coordinación con el auditor hasta el informe
Cumplimiento
Hablar de este paquete — SOC 2 Fast Track
Secure Cloud Start
Una landing zone entregada como código en su repositorio, con barreras y control de coste desde la primera cuenta.
- Duración
- 6-10 semanas
- Precio
- de 20.000 € a 40.000 €
- sin IVA, indicativo
Pensado para
Organizaciones que empiezan en un hiperescalar, o que vuelven a empezar bien.
Qué incluye
- Topología de cuentas y de red
- Base de identidad, registro y cifrado
- Módulos de infraestructura como código en su repositorio
- Políticas de barrera y proceso de excepción
- Asignación de costes y alertas de presupuesto
CloudCíber
Hablar de este paquete — Secure Cloud Start
DevSecOps Kickstart
Controles de seguridad dentro de su cadena de entrega, ajustados para que el equipo los conserve cuando nos vayamos.
- Duración
- 6-8 semanas
- Precio
- de 18.000 € a 30.000 €
- sin IVA, indicativo
Pensado para
Equipos de ingeniería que entregan cada semana con la seguridad todavía fuera.
Qué incluye
- Modelo de amenazas y endurecimiento de la cadena
- SAST, SCA y escaneo IaC integrados y ajustados
- Secretos retirados de repositorios y cadenas
- Política de bloqueo y flujo de triaje
- Sesión de capacitación de desarrollo
Cloud
Hablar de este paquete — DevSecOps Kickstart
Kubernetes Secure
Una auditoría de clúster frente al benchmark CIS, con el endurecimiento aplicado y verificado.
- Duración
- 3-4 semanas
- Precio
- de 8000 € a 15.000 €
- sin IVA, indicativo
Pensado para
Equipos con cargas de producción en Kubernetes sin un responsable dedicado a la seguridad de la plataforma.
Qué incluye
- Evaluación frente al benchmark CIS Kubernetes
- Revisión de RBAC y control de admisión
- Diseño y despliegue de políticas de red
- Correcciones de secretos e identidad de carga de trabajo
- Reprueba de verificación
Cloud
Hablar de este paquete — Kubernetes Secure
Supply-Chain Shield (listo para el CRA)
SBOM, firma y procedencia en marcha, mapeados sobre lo que exigirá el Cyber Resilience Act.
- Duración
- 5-8 semanas
- Precio
- de 15.000 € a 28.000 €
- sin IVA, indicativo
Pensado para
Proveedores de software y fabricantes que introducen productos en el mercado europeo.
Qué incluye
- Clasificación del producto bajo el CRA
- Generación y almacenamiento de SBOM
- Firma de artefactos y procedencia SLSA
- Proceso de gestión de vulnerabilidades
- Esqueleto de documentación técnica
CloudCumplimiento
Hablar de este paquete — Supply-Chain Shield (listo para el CRA)
AI Act Check
Cada sistema de IA inventariado, clasificado y fechado, con las obligaciones que de ello se derivan.
- Duración
- 3-4 semanas
- Precio
- de 6000 € a 12.000 €
- sin IVA, indicativo
Pensado para
Cualquier organización que despliegue IA sin una posición normativa clara.
Qué incluye
- Inventario de sistemas de IA, shadow AI incluido
- Determinación del rol de proveedor o responsable del despliegue
- Clasificación de riesgo por sistema
- Matriz de obligaciones con fechas de aplicación
- Plan de acción y decisión registrada
IACumplimiento
Hablar de este paquete — AI Act Check
GenAI Secure Launch
Un asistente desplegado a toda la empresa sin abrir con él todo el servidor de archivos.
- Duración
- 4-6 semanas
- Precio
- de 12.000 € a 25.000 €
- sin IVA, indicativo
Pensado para
Empresas que están encendiendo Copilot, ChatGPT Enterprise, Gemini o Claude.
Qué incluye
- Corrección de permisos y de compartición excesiva
- Configuración de tenant, datos y registros
- Política de uso aceptable y guía para usuarios
- Pruebas de inyección de prompt y de fuga
- Plan de adopción y vigilancia
IACíber
Hablar de este paquete — GenAI Secure Launch
Preparados para la crisis en 30 días
Un comité de crisis que se ha reunido, ha ensayado y sabe quién llama al regulador.
- Duración
- 4 semanas
- Precio
- de 8000 € a 15.000 €
- sin IVA, indicativo
Pensado para
Organizaciones con un plan de respuesta nunca probado, o sin ninguno.
Qué incluye
- Plan de respuesta a incidentes y escala de gravedad
- Manuales de ransomware y brecha de datos
- Plazos de notificación normativa
- Ejercicio de crisis facilitado
- Informe de observación y plan de mejora
Cíber
Hablar de este paquete — Preparados para la crisis en 30 días
Diligencia debida cíber (M&A)
Qué está comprando, en términos de seguridad, a tiempo de que influya en el precio.
- Duración
- 2-3 semanas
- Precio
- de 8000 € a 18.000 €
- sin IVA, indicativo
Pensado para
Compradores e inversores que necesitan una visión defendible de la postura cíber de una sociedad objetivo.
Qué incluye
- Evaluación de la postura de la sociedad objetivo
- Revisión de exposición externa e historial de incidentes
- Revisión de cumplimiento y responsabilidades contractuales
- Estimación del coste de corrección
- Resumen de señales de alerta relevantes para la operación
Cíber
Hablar de este paquete — Diligencia debida cíber (M&A)