Guía práctica TopEmpresa
Cómo elegir una empresa de ciberseguridad
Guía para distinguir auditoría, pentesting, MDR, SOC, respuesta a incidentes y cumplimiento, y contratar el servicio adecuado.
Respuesta rápida
Empieza por el riesgo y el resultado que necesitas, no por una herramienta. Define activos, amenazas, regulación y capacidad interna; después elige entre evaluación, protección, detección gestionada o respuesta. Comprueba equipo, cobertura, SLAs, tratamiento de datos, evidencias y plan de salida.
Paso 1
Distingue la necesidad real
Un pentest encuentra vulnerabilidades en un alcance y momento concretos; un MDR monitoriza y responde de forma continuada; un SOC puede operar múltiples controles; la respuesta a incidentes actúa durante una crisis; GRC ayuda con gobierno, riesgo y cumplimiento.
Contratar un término genérico como “ciberseguridad” sin definir resultado conduce a propuestas incomparables y huecos de responsabilidad.
- Auditoría o pentesting puntual.
- Gestión continua de vulnerabilidades.
- MDR, SOC y threat hunting.
- Respuesta a incidentes y forense.
- Gobierno, cumplimiento, formación y mejora.
Paso 2
Delimita activos y cobertura
Enumera identidades, endpoints, servidores, nube, correo, aplicaciones, red, sedes y entornos OT o IoT. Indica tecnologías actuales, horarios, países y datos sensibles.
Define si el proveedor solo notifica o también contiene, aísla, bloquea y recupera. La autoridad para actuar durante un incidente debe estar acordada antes de que ocurra.
- Activos, fuentes de logs y retención.
- Horario 8×5 o 24×7 y zonas geográficas.
- Acciones autorizadas y responsables.
- Integración con herramientas y procesos existentes.
Paso 3
Comprueba capacidad técnica y operativa
Solicita perfiles, certificaciones relevantes, experiencia por tecnología y ejemplos de entregables. En servicios 24×7 revisa dónde opera el SOC, cómo se cubren turnos y cómo se escala a especialistas.
Pide una demostración del portal, informes, playbooks y un caso de incidente. Para pentesting, acuerda metodología, reglas de enfrentamiento, evidencias, severidad y retest.
- Equipo nominal y disponibilidad.
- Metodologías, playbooks y herramientas.
- Referencias comparables por sector.
- Informes técnicos y ejecutivos de muestra.
Paso 4
Negocia SLAs, datos y responsabilidades
Un SLA de respuesta no equivale a tiempo de contención. Define detección, clasificación, notificación, investigación, contención y recuperación con métricas separadas.
Revisa ubicación, propiedad y conservación de logs y evidencias, acceso del cliente, subencargados, transferencias internacionales, confidencialidad y notificación de brechas.
- Tiempos por severidad y fase.
- Responsabilidad sobre falsos positivos y cambios.
- Ubicación, retención y exportación de datos.
- Seguro, confidencialidad y límites contractuales.
Paso 5
Prueba el servicio y prepara la salida
Realiza onboarding con inventario, casos de uso y responsables, y valida el servicio mediante simulaciones, ejercicios de mesa o pruebas controladas. Mide reducción de riesgo y calidad de respuesta, no solo número de alertas.
El contrato debe permitir exportar reglas, casos, evidencias y documentación. Define cómo se desinstalan agentes, revocan accesos y transfiere conocimiento al finalizar.
- Plan de onboarding y cobertura inicial.
- Pruebas periódicas y mejora continua.
- Indicadores de riesgo y eficacia.
- Plan de transición, exportación y revocación.
Qué debe quedar por escrito
- Riesgos, activos y resultado esperado.
- Servicio exacto y actividades fuera de alcance.
- Equipo, horario, SOC y escalado.
- Herramientas, integraciones y autoridad de actuación.
- SLAs de detección, notificación, contención y recuperación.
- Datos, evidencias, cumplimiento, pruebas y salida.
Autoría y revisión: equipo editorial de TopEmpresa · metodología · solicitar corrección.
Documentación y fuentes de referencia
INCIBE para empresas ↗
Guías, herramientas y servicios públicos para empresas.
Catálogo de ciberseguridad de INCIBE ↗
Directorio externo para localizar proveedores por solución.
CCN-CERT ↗
Guías y recomendaciones del Centro Criptológico Nacional.
Respuestas directas
Preguntas frecuentes
¿Qué incluyen las guías de TopEmpresa?
Incluyen criterios de comparación, riesgos, preguntas para proveedores, errores frecuentes y fuentes externas.
¿Las guías sustituyen asesoramiento profesional?
No. Sirven para preparar una decisión, pero algunos proyectos requieren asesoramiento técnico, jurídico, médico o financiero específico.
¿Cómo se eligen las fuentes?
Se priorizan organismos públicos, documentación oficial, fabricantes, registros y evidencias directamente relacionadas con la afirmación.