Saltar al contenido
TopEmpresaDirectorio y comparativas

Guía práctica TopEmpresa

Cómo elegir una empresa de ciberseguridad

Guía para distinguir auditoría, pentesting, MDR, SOC, respuesta a incidentes y cumplimiento, y contratar el servicio adecuado.

Respuesta rápida

Empieza por el riesgo y el resultado que necesitas, no por una herramienta. Define activos, amenazas, regulación y capacidad interna; después elige entre evaluación, protección, detección gestionada o respuesta. Comprueba equipo, cobertura, SLAs, tratamiento de datos, evidencias y plan de salida.

Paso 1

Distingue la necesidad real

Un pentest encuentra vulnerabilidades en un alcance y momento concretos; un MDR monitoriza y responde de forma continuada; un SOC puede operar múltiples controles; la respuesta a incidentes actúa durante una crisis; GRC ayuda con gobierno, riesgo y cumplimiento.

Contratar un término genérico como “ciberseguridad” sin definir resultado conduce a propuestas incomparables y huecos de responsabilidad.

  • Auditoría o pentesting puntual.
  • Gestión continua de vulnerabilidades.
  • MDR, SOC y threat hunting.
  • Respuesta a incidentes y forense.
  • Gobierno, cumplimiento, formación y mejora.

Paso 2

Delimita activos y cobertura

Enumera identidades, endpoints, servidores, nube, correo, aplicaciones, red, sedes y entornos OT o IoT. Indica tecnologías actuales, horarios, países y datos sensibles.

Define si el proveedor solo notifica o también contiene, aísla, bloquea y recupera. La autoridad para actuar durante un incidente debe estar acordada antes de que ocurra.

  • Activos, fuentes de logs y retención.
  • Horario 8×5 o 24×7 y zonas geográficas.
  • Acciones autorizadas y responsables.
  • Integración con herramientas y procesos existentes.

Paso 3

Comprueba capacidad técnica y operativa

Solicita perfiles, certificaciones relevantes, experiencia por tecnología y ejemplos de entregables. En servicios 24×7 revisa dónde opera el SOC, cómo se cubren turnos y cómo se escala a especialistas.

Pide una demostración del portal, informes, playbooks y un caso de incidente. Para pentesting, acuerda metodología, reglas de enfrentamiento, evidencias, severidad y retest.

  • Equipo nominal y disponibilidad.
  • Metodologías, playbooks y herramientas.
  • Referencias comparables por sector.
  • Informes técnicos y ejecutivos de muestra.

Paso 4

Negocia SLAs, datos y responsabilidades

Un SLA de respuesta no equivale a tiempo de contención. Define detección, clasificación, notificación, investigación, contención y recuperación con métricas separadas.

Revisa ubicación, propiedad y conservación de logs y evidencias, acceso del cliente, subencargados, transferencias internacionales, confidencialidad y notificación de brechas.

  • Tiempos por severidad y fase.
  • Responsabilidad sobre falsos positivos y cambios.
  • Ubicación, retención y exportación de datos.
  • Seguro, confidencialidad y límites contractuales.

Paso 5

Prueba el servicio y prepara la salida

Realiza onboarding con inventario, casos de uso y responsables, y valida el servicio mediante simulaciones, ejercicios de mesa o pruebas controladas. Mide reducción de riesgo y calidad de respuesta, no solo número de alertas.

El contrato debe permitir exportar reglas, casos, evidencias y documentación. Define cómo se desinstalan agentes, revocan accesos y transfiere conocimiento al finalizar.

  • Plan de onboarding y cobertura inicial.
  • Pruebas periódicas y mejora continua.
  • Indicadores de riesgo y eficacia.
  • Plan de transición, exportación y revocación.

Qué debe quedar por escrito

  • Riesgos, activos y resultado esperado.
  • Servicio exacto y actividades fuera de alcance.
  • Equipo, horario, SOC y escalado.
  • Herramientas, integraciones y autoridad de actuación.
  • SLAs de detección, notificación, contención y recuperación.
  • Datos, evidencias, cumplimiento, pruebas y salida.

Autoría y revisión: equipo editorial de TopEmpresa · metodología · solicitar corrección.

Documentación y fuentes de referencia

INCIBE para empresas ↗

Guías, herramientas y servicios públicos para empresas.

Catálogo de ciberseguridad de INCIBE ↗

Directorio externo para localizar proveedores por solución.

CCN-CERT ↗

Guías y recomendaciones del Centro Criptológico Nacional.

Respuestas directas

Preguntas frecuentes

¿Qué incluyen las guías de TopEmpresa?

Incluyen criterios de comparación, riesgos, preguntas para proveedores, errores frecuentes y fuentes externas.

¿Las guías sustituyen asesoramiento profesional?

No. Sirven para preparar una decisión, pero algunos proyectos requieren asesoramiento técnico, jurídico, médico o financiero específico.

¿Cómo se eligen las fuentes?

Se priorizan organismos públicos, documentación oficial, fabricantes, registros y evidencias directamente relacionadas con la afirmación.