La prueba técnica que tu norma te va a pedir
NIS2, DORA, ISO 27001, ENS, CIS, AI Act, MiCA y RGPD acaban exigiendo lo mismo: poder demostrar que tus controles de seguridad funcionan de verdad. Eso se prueba atacando, no declarando. Aquí ves qué evidencia técnica produce cada marco.
Lo que hacemos y lo que no, sin rodeos
Sí hacemos
- Pentesting, red team y revisión de la parte técnica que tu norma exige probar.
- Informe con cada hallazgo trazable al control al que se refiere.
- Candidatos a evidencia de los controles que resisten la prueba.
- Plan de acción priorizado por riesgo y una vuelta de retest.
No hacemos
- Análisis GAP, adecuación ni implantación del sistema de gestión.
- Redacción de políticas, procedimientos o declaraciones de aplicabilidad.
- Certificar: lo emite una entidad acreditada, no nosotros.
- Pruebas de equipo rojo TLPT de DORA (art. 26): no estamos acreditados.
Si lo que buscas es que alguien implante la norma de principio a fin, no somos esa empresa y te lo decimos antes de empezar. Si lo que necesitas es la evidencia técnica que el auditor va a revisar, es exactamente lo que hacemos.
Elige tu norma
El problema de fondo es el mismo en todas: hay que demostrar que los controles están puestos y que aguantan. Lo que cambia es qué control concreto se prueba y cómo se documenta. Esto es lo que cubre cada marco.
Directiva (UE) 2022/2555
NIS2
Obliga a las entidades esenciales e importantes a aplicar medidas de gestión de riesgos y a evaluar periódicamente que funcionan. No nombra el pentesting, pero exige poder demostrar eficacia.
Evidencia técnica: Evaluación independiente de las medidas del artículo 21: análisis de vulnerabilidades, pruebas de acceso y segmentación, seguridad de los servicios expuestos y revisión de los sistemas que soportan el servicio.
Ver pruebas técnicas para NIS2 →Reglamento (UE) 2022/2554
DORA
Resiliencia operativa digital del sector financiero. Aplicable sin transposición nacional que esperar, e incluye pruebas de resiliencia sobre los sistemas críticos.
Evidencia técnica: Pruebas técnicas de tolerancia y resistencia de los sistemas que soportan servicios financieros. Las pruebas avanzadas de equipo rojo (TLPT, art. 26) exigen un proveedor acreditado: no lo estamos y lo decimos antes de empezar.
Ver pruebas técnicas para DORA →ISO/IEC 27001:2022
ISO 27001
Sistema de gestión de seguridad de la información con 93 controles en el Anexo A. Muchos son técnicos y el auditor pide evidencia de que operan de verdad, no solo de que están documentados.
Evidencia técnica: Pruebas que evidencian los controles técnicos del Anexo A —control de acceso, criptografía, seguridad de red, desarrollo seguro, registro y monitorización— con hallazgos clasificados y trazables al control.
Ver pruebas técnicas para ISO 27001 →Real Decreto 311/2022
ENS
Esquema Nacional de Seguridad. Obligatorio para el sector público y para quien le presta servicios que manejen información pública, con medidas proporcionales al nivel de categorización.
Evidencia técnica: Verificación técnica de las medidas de protección del ENS sobre los sistemas en alcance, con evidencia reproducible y separada por dimensión (disponibilidad, confidencialidad, integridad, autenticidad, trazabilidad).
Ver pruebas técnicas para ENS →Center for Internet Security
CIS Controls v8.1
Los 18 controles críticos agrupados por grupos de implementación. Es la forma más directa de bajar riesgo real y suele ser la base sobre la que después se apoya cualquier norma.
Evidencia técnica: Pruebas de los controles con superficie verificable desde fuera y desde dentro: inventario y exposición, gestión de vulnerabilidades, acceso, registros y defensas frente a técnicas de ataque conocidas.
Ver alcance y precios →Reglamento (UE) 2024/1689
AI Act
Regula los sistemas de inteligencia artificial por nivel de riesgo y despliega sus obligaciones por fases. Las obligaciones de transparencia y alfabetización son las primeras en ser exigibles.
Evidencia técnica: Pruebas técnicas sobre la aplicación que envuelve al modelo y sus integraciones: control de acceso, fuga de datos y de instrucciones (prompt injection), aislamiento entre usuarios y exposición de la API. No certificamos sistemas de IA ni hacemos evaluación de conformidad: validamos la parte técnica.
Ver alcance y precios →Reglamento (UE) 2023/1114
MiCA
Regula los proveedores de servicios de criptoactivos, con exigencias de seguridad de las TIC y continuidad del servicio. El régimen transitorio español ya está cerrado.
Evidencia técnica: Pruebas sobre las plataformas que custodian activos y gestionan claves: control de acceso, segregación de entornos, seguridad de las interfaces y de las integraciones con la cadena, y de los sistemas de custodia.
Ver alcance y precios →Reglamento (UE) 2016/679
RGPD / LOPDGDD
El artículo 32 exige medidas técnicas y organizativas apropiadas al riesgo para proteger los datos personales. La parte técnica es verificable; la organizativa no la cubrimos.
Evidencia técnica: Pruebas de acceso a datos personales: si un usuario puede alcanzar los de otro, si los datos se cifran y se aíslan donde corresponde, y si las medidas declaradas resisten un ataque real. No hacemos evaluaciones de impacto ni asesoría jurídica.
Ver alcance y precios →Cómo encaja la prueba con lo que ya tienes
No sustituimos tu sistema de gestión: lo alimentamos en su parte técnica. Estos son los tres pasos, sea cual sea la norma.
Prueba técnica
Ejecutamos el pentesting, red team o revisión acordada sobre el alcance que tiene que evidenciar tu norma, con reglas de enfrentamiento aprobadas por escrito antes de empezar.
Informe mapeado a controles
Cada hallazgo lleva su impacto, cómo se reproduce, la corrección concreta y el control al que se refiere. Los controles que sí resisten se documentan como candidatos a evidencia.
Retest
Cuando tu equipo aplica las correcciones, verificamos que cada punto queda cerrado y que el arreglo no abre un problema nuevo. Ese retest cierra la evidencia técnica.
Por qué la prueba la hace quien ataca
El hallazgo más frecuente en una auditoría de cumplimiento es el control que está escrito pero no funciona. Un control documentado que nadie ha probado es una suposición. Nosotros atacamos los sistemas en alcance, así que podemos decirte cuáles de tus controles técnicos aguantan un intento real de saltárselos y cuáles no.
No vendemos certificados y no presentamos la prueba como si lo fuera. La certificación la emite una entidad acreditada e independiente; nosotros llegamos hasta la evidencia técnica que forma parte del expediente. Y si ya tienes ISO 27001 y ahora te toca NIS2 o ENS, no empezamos de cero: partimos de lo que ya está probado y trabajamos solo la diferencia.
El informe es presupuestable y accionable: cada hallazgo lleva responsable sugerido, esfuerzo estimado y prioridad por riesgo, para que la dirección decida con números y no con una lista de siglas.
Empezamos por acotar, no por vender
La primera conversación sirve para definir qué control tienes que evidenciar, qué sistemas entran en alcance y qué prueba lo cubre. Con eso recibes un alcance y un precio, no una promesa.
Ver alcance y preciosPreguntas frecuentes
¿Hacéis análisis GAP, adecuación o implantación de normas?
No. MagnoSec no implanta sistemas de gestión, no hace análisis de brechas normativas, no redacta políticas ni procedimientos y no se presenta como consultoría de GRC. Vendemos la prueba técnica: pentesting y red team con el informe mapeado al requisito que tiene que cubrir, candidatos a evidencia, plan de acción y retest. El cumplimiento lo lleva tu equipo o tu consultora; nosotros aportamos la evidencia técnica que el auditor revisa.
¿Me certificáis en ISO 27001 o en ENS?
No, y conviene decirlo antes de empezar. Certificar solo puede hacerlo una entidad de certificación acreditada e independiente. Nosotros no certificamos ni somos parte del organismo que lo hace. Lo que entregamos es la evidencia técnica que forma parte del expediente, no el certificado.
Si me aplican varias normas a la vez, ¿hay que repetir la prueba por cada una?
No. Montamos una sola ejecución técnica sobre el alcance común y mapeamos los resultados a cada marco por separado. Casi siempre una misma prueba evidencia controles de ISO 27001, ENS y NIS2 a la vez, porque los controles técnicos de fondo coinciden. Repetir la prueba por norma multiplica el coste sin aportar nada al auditor.
¿Cubrís las pruebas de equipo rojo (TLPT) que pide DORA?
No. Las pruebas avanzadas de equipo rojo del artículo 26 de DORA las tiene que ejecutar un proveedor específicamente acreditado para ello, y MagnoSec no lo está. Lo decimos de forma explícita y no lo vendemos. Lo que sí hacemos son pruebas técnicas de seguridad y de resiliencia sobre los sistemas en alcance, más la parte de seguridad que alimenta tu programa de pruebas.
¿Qué necesita mi auditor de vosotros?
Evidencia reproducible: qué se probó, cómo, qué se encontró y qué se corrigió, con el control asociado. Nuestro informe está pensado para eso: cada hallazgo es trazable a un control, hay una vuelta de retest y el documento se puede adjuntar al expediente. No sustituye al sistema de gestión: lo alimenta en su parte técnica.
¿También trabajáis RGPD, continuidad de negocio o PCI DSS?
En su parte técnica, sí. En RGPD probamos las medidas del artículo 32 que son verificables —acceso a datos personales, cifrado, aislamiento—, sin hacer evaluaciones de impacto ni asesoría jurídica. En continuidad probamos que los sistemas aguantan y se recuperan, no diseñamos el plan. En PCI DSS hacemos la preparación técnica de los entornos de medios de pago; la validación de cumplimiento la firma un asesor cualificado (QSA).
¿Cuánto cuesta y cuánto tarda?
Depende del alcance, y el alcance no se puede adivinar por teléfono. Una prueba acotada sobre aplicaciones y servicios expuestos se resuelve en una o dos semanas desde 1.500€. Un alcance que incluye infraestructura interna, cloud y los sistemas que soportan servicios críticos se mueve entre 4.000€ y 12.000€ y requiere de dos a cuatro semanas. La primera conversación sirve para acotar y darte un número real, no una horquilla.
¿Cómo encaja vuestra prueba con mi consultora de cumplimiento?
En paralelo y sin pisarse. Tu consultora define el alcance normativo, los controles aplicables y el expediente; nosotros ejecutamos la prueba que los evidencia y entregamos el informe técnico. Trabajar los dos lados a la vez funciona mejor que hacerlo en serie, porque la consultora sabe qué controles necesita probados y nosotros ajustamos la prueba a ellos.
Cuéntanos qué norma tienes encima
Dinos qué marco te aplica, qué sistemas entran en alcance y si vas contra una fecha. Te respondemos con un alcance real.