Auditoría de seguridad · informe ejecutivo + técnico + checklist de evidencias

Auditoría de seguridad web:
sabrás por dónde te pueden entrar antes de que lo hagan

Un cliente grande te manda un cuestionario. La aseguradora pide evidencias. El banco pregunta por PCI. O simplemente quieres saber si la web que factura está bien hecha. En cinco días laborables tienes un informe que entiende dirección y otro que puede ejecutar tu técnico, más la checklist para responder a quien te lo pide.

Pedir presupuesto en 1 minutoCuéntanos qué te piden

Si solo quieres una primera idea, el escáner gratuito de WordPress te da una nota en dos minutos (enlace abajo).

5 días

laborables hasta el informe

+25 años

administrando webs y servidores

990 €

auditoría web + servidor

0

cortes de servicio: todo es no intrusivo

¿Quién te lo está pidiendo? Adaptamos el informe a eso

La mayoría de auditorías que hacemos las desencadena un tercero. El entregable cambia según quién lo va a leer.

📨 Te lo exige alguien

Un cliente grande o un marketplace

Cuestionario de seguridad de proveedor: respondemos punto por punto con evidencias (MFA, copias, cifrado, gestión de vulnerabilidades).

La aseguradora

Checklist de controles para la póliza de ciberseguro: EDR, copias fuera de línea, MFA, parches, con fecha y prueba.

El banco o la pasarela (PCI DSS)

Estado de la página de pago frente a 6.4.3 y 11.6.1 y qué SAQ te corresponde. Ver también Checkout seguro.

Un inversor o una due diligence

Informe ejecutivo con riesgos priorizados y plan a 90 días, en el formato que se adjunta a un data room.

🔍 Lo quieres tú

Acabas de heredar una web o un servidor

Accesos antiguos, plugins abandonados, versiones sin soporte: lo típico tras cambiar de agencia o de informático.

Vas a lanzar algo que factura

Antes de invertir en Ads o en una campaña, conviene saber que el checkout y el login aguantan.

Has tenido un susto

Un correo raro, un pedido extraño, una caída sin explicación. La auditoría dice si fue casual o si hay algo detrás. Si ya estás hackeado, ve directo al rescate.

Quieres un plan, no un susto

Prioridades claras para 90 días, con coste estimado de cada medida, en vez de una lista de 200 hallazgos.

Qué revisamos

No intrusivo: no explotamos vulnerabilidades ni tumbamos nada. Combinamos herramientas automáticas con revisión manual de quien administra servidores a diario.

Aplicación web

WordPress, WooCommerce, PrestaShop, a medida

Versiones y vulnerabilidades conocidas de núcleo, plugins y temas, configuración, accesos, formularios, subida de ficheros, cabeceras y exposición de información.

Servidor y hosting

Lo que un plugin no ve

Versión de PHP y servicios, permisos, aislamiento, cabeceras, TLS, puertos expuestos, tareas programadas, usuarios del sistema y registros.

DNS y correo

Suplantación y entregabilidad

SPF, DKIM, DMARC, MX, registros huérfanos, subdominios olvidados y exposición de paneles. Todo lo que permite suplantar tu marca.

Copias y recuperación

¿Te levantarías tras un ataque?

Qué se copia, dónde, cada cuánto, si es inmutable y si se ha restaurado alguna vez. Con prueba real si nos das acceso.

Accesos e identidades

Quién puede entrar

Usuarios, administradores, MFA, accesos de agencias anteriores, claves API, contraseñas en repositorios y paneles expuestos.

Página de pago

Solo tiendas online

Scripts que cargan en el checkout, integración de la pasarela, 3DS y a qué SAQ de PCI DSS corresponde tu caso.

Equipos y red (auditoría completa)

Oficina y teletrabajo

Antivirus o EDR, parches, administradores locales, Wi-Fi de invitados, cámaras y dispositivos expuestos a internet.

Personas y procesos (auditoría completa)

El vector n.º 1

Protocolo de pagos, gestión de bajas de empleados, simulación de phishing opcional y formación recomendada.

Qué recibes

Tres documentos y una reunión. Nada de PDF de 200 páginas generado por una herramienta.

Informe ejecutivo

6-8 páginas para dirección

Nota global, los 5 riesgos que importan, qué pasaría si se materializan y el plan a 90 días con coste orientativo de cada medida.

Informe técnico

Para tu técnico o para nosotros

Cada hallazgo con evidencia, gravedad, cómo reproducirlo y cómo corregirlo. Ordenado por prioridad, no por herramienta.

Checklist de evidencias

Para quien te lo pide

Respuesta lista para el cuestionario del cliente, la aseguradora o la pasarela, con las pruebas adjuntas y lo que falta marcado.

Sesión de 1 hora

Con dirección y técnico

Explicamos el informe en lenguaje de negocio, resolvemos dudas y acordamos qué se hace primero. Grabada si la quieres.

Cómo se hace

Cinco días laborables desde que tenemos los accesos. Sin cortes ni cambios en producción.

Día 1

1. Alcance y accesos

Definimos qué entra, firmamos la autorización de análisis y recibimos accesos de solo lectura por un canal seguro.

Días 2-3

2. Análisis

Herramientas automáticas más revisión manual de web, servidor, DNS, correo, copias y accesos. Si hay algo crítico, te avisamos ese mismo día.

Día 4

3. Informes

Redactamos ejecutivo, técnico y checklist. Priorizamos por riesgo real para tu negocio, no por la puntuación de una herramienta.

Día 5

4. Entrega y sesión

Reunión de una hora, entrega de los documentos y propuesta de remediación si quieres que lo hagamos nosotros.

Precio de la auditoría

Media del mercado español para una auditoría de seguridad web para pymes (800-2.500 €). Precio cerrado, sin horas extra.

Auditoría web

Web + servidor + DNS y correo

990 € pago único

+ IVA · compromiso 12 meses

✔Aplicación web (núcleo, plugins, configuración, accesos)

✔Servidor y hosting

✔DNS, SPF, DKIM y DMARC

✔Copias: revisión del esquema

✔Informe ejecutivo + técnico

✔Checklist de evidencias

✔Sesión de 1 hora

Contratar ahoraPrefiero consultar antes
Más contratado

Auditoría completa

Web, correo, copias, accesos, equipos y red

1.890 € pago único

+ IVA · compromiso 12 meses

✔Todo lo de la auditoría web

✔Prueba real de restauración de copias

✔Accesos, identidades y MFA en M365/Workspace

✔Equipos, parches y EDR

✔Red: Wi-Fi, cámaras y dispositivos expuestos

✔Página de pago y SAQ PCI si vendes online

✔Plan a 90 días con costes y sesión con dirección

Contratar ahoraPrefiero consultar antes

Pago único sin permanencia. Si después contratas cualquier servicio del silo para corregir lo encontrado, descontamos el 50 % de la auditoría de la primera factura. Las auditorías no incluyen pruebas de intrusión activas (pentest con explotación) ni análisis forense; si tu caso lo requiere, te lo decimos y te derivamos a un partner o al 017 de INCIBE.

Pide presupuesto para tu auditoría

Dinos quién te la pide y qué tienes (web, tienda, servidor, número de equipos). Te respondemos con alcance y precio cerrado en menos de 24 horas laborables.

¿Lo prefieres por WhatsApp? Escríbenos aquí · o por correo a [email protected]

Lo que dicen quienes ya trabajan con nosotros

Reseñas reales de nuestro perfil de Google. Puedes contrastarlas tú mismo.

★★★★★

«Sin duda alguna, LaudeMMedia ha sido un gran descubrimiento. Servicio muy profesional y humano en todos los ámbitos: asesoramiento previo, ejecución de los trabajos y atención al cliente.»

Raúl Medina

★★★★★

«¡Excepcionales! Aconsejables 100%. Dan con la tecla de lo que quieres y tienen toda la paciencia del mundo para ello. ¡Un acierto encontraros!»

Noemi Fernández

★★★★★

«Impresionante la calidez humana, la profesionalidad, la entrega y la disposición. ¡De diez!»

José Luis Álvarez

Ver todas las opiniones →

Preguntas que nos hacen siempre

¿Es lo mismo que un pentest?

No. Un pentest intenta explotar vulnerabilidades para demostrar hasta dónde se llega, y en España cuesta entre 2.000 y 7.000 € para una pyme. Nuestra auditoría es no intrusiva: identifica y prioriza lo que un atacante encontraría, revisa configuración, accesos, copias y correo, y te da un plan. Para el 90 % de las pymes es lo que necesitan; si un cliente exige un pentest formal, te lo decimos y lo coordinamos con un partner.

¿Necesitáis acceso a mi web y servidor?

Para la auditoría externa, no: buena parte se hace desde fuera. Para revisar configuración, accesos y copias sí necesitamos acceso de lectura al panel de hosting, a WordPress y, si aplica, a Microsoft 365 o Google Workspace. Te indicamos cómo darlo de forma segura y revocable.

¿Puede afectar al funcionamiento de mi web?

No. No lanzamos ataques ni pruebas de carga. Las herramientas automáticas se ejecutan con límites de velocidad y fuera de horas punta si lo prefieres.

¿Me sirve para responder el cuestionario de mi cliente o de la aseguradora?

Sí, es uno de los motivos más habituales para contratarla. La checklist de evidencias sigue la estructura típica de esos cuestionarios (MFA, copias, cifrado, parches, gestión de incidentes, proveedores) y marca lo que ya cumples y lo que falta.

¿Y si encontráis algo grave a mitad de auditoría?

Te avisamos el mismo día con lo mínimo para contenerlo. Si la web está comprometida, pasamos al servicio de rescate y la auditoría se completa después sobre el sistema limpio.

¿Qué pasa después del informe?

Puedes ejecutar el plan con tu técnico, con otro proveedor o con nosotros. Si lo hacemos nosotros, descontamos el 50 % del coste de la auditoría y casi siempre encaja en uno de los servicios mensuales: mantenimiento seguro, correo, copias o EDR.

¿Cubre la parte legal del RGPD?

Cubrimos la parte técnica del RGPD: cifrado, accesos, copias, registro de actividad y capacidad de detectar y notificar una brecha en 72 horas. La documentación jurídica (registro de actividades, contratos con encargados) la hace tu asesor legal, y si no tienes te recomendamos uno.

Saber es más barato que descubrirlo

Una auditoría cuesta lo que una mañana de parada. Cuéntanos quién te la pide o qué te preocupa y en un minuto tienes presupuesto cerrado.

Diagnóstico gratuitoEscríbenos por WhatsAppEscríbenos un correo

Atendemos desde Málaga a toda España, en remoto y con notificaciones 24×7 en los planes con vigilancia.

Antes de pedirla puedes probar el escáner gratuito de WordPress o el comprobador gratuito de SPF, DKIM y DMARC.