Hardening desde el primer commit, no como capa final.
Cabeceras HTTP, política de contenidos CSP, HSTS, rate limiting, TLS 1.2/1.3 con renovación automática, revisión de dependencias con ventana de respuesta ante CVE, plan de incidentes con comunicación al regulador GDPR en 72 horas.
Qué hacemos.
- Hardening de aplicaciones web: cabeceras HTTP, política de contenidos (CSP), HSTS, rate limiting, control de errores.
- Hosting con TLS 1.2/1.3, certificados Let’s Encrypt o equivalente, renovación automática y monitorización de caducidad.
- Revisión de dependencias y supply chain: lockfiles, auditoría periódica, ventana de respuesta ante CVE conocida.
- Cumplimiento normativo aplicado a la web (GDPR sanitario, política de cookies, base legal documentada por tratamiento).
- Plan de respuesta ante incidentes: detección, comunicación, recuperación y comunicación regulatoria si procede.
- Encaje con la categoría de Ciberseguridad del Kit Digital ("Puesto de Trabajo Seguro", "Servicio de Ciberseguridad Gestionada") para empresas elegibles.
Preguntas frecuentes.
¿Sois auditores de ciberseguridad o constructores que aplican buenas prácticas?
Lo segundo. Construimos aplicaciones con seguridad integrada desde el diseño, no firmamos como auditores certificados ni hacemos pentest formal. Para auditorías regulatorias específicas (ENS, ISO 27001, SOC 2) trabajamos con consultoras especializadas y nos integramos en el plan.¿Qué aporta la categoría de Ciberseguridad del Kit Digital?
Cubre dos soluciones del catálogo: "Puesto de Trabajo Seguro" (protección del dispositivo del empleado) y "Servicio de Ciberseguridad Gestionada" (monitorización continua). Los importes y la cobertura concreta dependen de la convocatoria activa en cada momento. Para empresas que ya tienen aplicación web crítica, lo combinamos con hardening específico de esa aplicación.¿Cómo se gestiona una vulnerabilidad descubierta en producción?
Lo dimensionamos en el contrato. Por defecto: ventana de respuesta inicial de 4 horas para CVE alta, parche disponible en menos de 48 horas, comunicación al cliente desde el primer momento. Si el impacto es brecha de datos sanitarios, activamos también el procedimiento de comunicación al regulador en el plazo GDPR (72 horas).¿Hacéis pruebas de penetración? Y si no, ¿qué pasa cuando el cliente las necesita?
No las hacemos como auditores certificados. Para una auditoría formal (ENS, ISO 27001, requisitos contractuales del cliente final) trabajamos con consultoras especializadas que firman el informe; coordinamos la parte técnica desde nuestro lado: preparamos entornos, reproducimos hallazgos, aplicamos remediaciones y volvemos a probar. Lo que sí construimos por defecto es el hardening previo: cabeceras HTTP, CSP, gestión de dependencias, plan de respuesta. Eso evita que el pentest formal encuentre lo obvio.¿Qué hay que implementar en una aplicación web para cumplir RGPD?
En la capa técnica: cifrado en tránsito (TLS 1.2/1.3) y en reposo (BD y backups); control de accesos por rol con MFA en accesos sensibles; registro de actividades de tratamiento (logs auditables del acceso a datos personales); gestión de cookies con consentimiento real, no dark patterns; flujos de borrado y portabilidad de datos accesibles al usuario; plan de notificación al regulador en 72 horas ante brecha. La parte organizativa (DPO, política de privacidad, evaluaciones de impacto) la firma una asesoría legal aparte.