Studio Cociu · Google Cloud Partner

Ciberseguridad al nivel de los responsables

Pruebas de penetración y asesoría de seguridad con Letter of Authorization firmada, metodología reconocida e informes pensados para los consejos. De las aplicaciones web a las infraestructuras críticas.

OWASP Top 10 PTES methodology NIST SP 800-115 LoA siempre firmada NDA bajo petición

Servicios
Elige tu nivel de engagement

Cada engagement comienza con una Letter of Authorization firmada por el representante legal, que define IP, dominios y ventana temporal. Ninguna actividad fuera del alcance acordado.

Starter
€3.500 / progetto
Web Application Assessment
  • 1 dominio / aplicación web
  • OWASP Top 10 completo
  • Verificación de autenticación y lógica de negocio
  • Informe técnico + executive summary
  • Entrega en 5–7 días
Empezar
Executive
€25.000 / progetto
Full Red Team Engagement
  • Simulación de ataque real multivector
  • Ingeniería social (solo si está autorizada)
  • Prueba de detección y respuesta del equipo interno
  • Informe ejecutivo para consejo / dirección
  • Presentación directa a los responsables
  • Revisión de remediación de seguimiento · duración 3–6 semanas
Contáctanos

Metodología
Un enfoque riguroso, no un simple escáner

Combinamos estándares reconocidos internacionalmente con verificación manual. La automatización encuentra el ruido; el análisis humano encuentra lo que realmente importa.

Recon & mapping

Enumeración de superficies, servicios y tecnologías expuestas. Se define con precisión qué es realmente atacable.

OWASP · PTES · NIST

Pruebas realizadas según OWASP Top 10, PTES y NIST SP 800-115: cobertura sistemática, repetible y documentada.

Explotación controlada

Las vulnerabilidades no solo se reportan: donde está autorizado, se demuestra el impacto real sin dañar los sistemas.

Informe en dos niveles

Informe técnico con evidencias y remediación para quien opera, executive summary claro para quien decide.

Proceso

Contacto inicial

Definición del alcance, objetivos y calendario con el responsable de la empresa.

Letter of Authorization

Firma del representante legal: IP, dominios y periodo autorizados, por escrito.

Engagement

Evaluación en el perímetro acordado. Ninguna actividad fuera de alcance, comunicación continua.

Report

Entrega del informe técnico y el executive summary dentro de los plazos acordados.

Debriefing

Presentación a los responsables y hoja de ruta de remediación priorizada.


Coming soon · por invitación

Security Assessment potenciado por IA

Estamos integrando modelos de nueva generación capaces de razonar sobre el código fuente, identificando clases de vulnerabilidades que los escáneres tradicionales basados en patrones no detectan.

Studio Cociu está en proceso de acreditación para los programas de acceso avanzado del ecosistema Anthropic, cuyas presentaciones siguió de cerca en Google Cloud Next 2026.

La investigación publicada por Anthropic ha mostrado modelos capaces de descubrir vulnerabilidades latentes durante más de veinte años en software maduro. Llevamos este enfoque a la evaluación profesional.

Solicitar acceso anticipado
AI-native
análisis que razona sobre el código, no solo pattern matching
Por invitación
acceso anticipado limitado
Next '26
presentes en Google Cloud Next 2026
En acreditación
programas de acceso avanzado de Anthropic

FAQ
Preguntas frecuentes

Las respuestas a las preguntas que más nos hacen antes de un engagement.

¿Qué es la Letter of Authorization y por qué es obligatoria?

Es el documento, firmado por el representante legal de la organización, que autoriza formalmente las actividades de prueba especificando direcciones IP, dominios y ventana temporal. Sin LoA no iniciamos ninguna actividad: es lo que hace que la prueba de penetración sea legal y trazable.

¿Qué estándares y metodologías seguís?

OWASP Top 10 para aplicaciones web, PTES (Penetration Testing Execution Standard) para el proceso global y NIST SP 800-115 como referencia técnica. La cobertura es sistemática, repetible y documentada.

¿Operáis solo en sistemas autorizados?

Siempre y exclusivamente. Cada actividad se desarrolla en el perímetro definido por la LoA. Nunca se realiza ninguna prueba en sistemas de terceros o fuera del alcance acordado.

¿Qué recibo al final de la evaluación?

Un informe técnico con las evidencias y las indicaciones de remediación priorizadas, y un executive summary legible por el consejo. Para engagements más amplios se prevé la presentación directa a los responsables.

¿Cuánto dura un engagement?

Depende del alcance: un Web Application Assessment requiere 5–7 días, un Infrastructure Assessment 10–15 días, un Full Red Team 3–6 semanas. El calendario preciso se acuerda en la fase inicial.


Pagos agénticos
También comprable por agentes de IA

El servicio se expone según los protocolos de comercio agéntico de frontera: un agente de IA puede descubrir el catálogo e iniciar el engagement de forma autónoma. Cada engagement comienza igualmente con un anticipo de scoping y una Letter of Authorization firmada.

UCP · Google

Universal Commerce Protocol para Gemini y AI Mode.
/.well-known/ucp

ACP · OpenAI

Agentic Commerce Protocol para ChatGPT y Operator, vía Stripe.
/.well-known/acp

x402

Pagos HTTP 402 nativos para agentes.
/.well-known/x402

Iniciar el engagement

Anticipo de scoping de 500 € para iniciar la evaluación. Saldo tras la Letter of Authorization firmada y el alcance acordado. Humanos: pago vía SumUp. Agentes de IA: pago vía Stripe (ACP).


Contacto
Inicia tu evaluación

Describe tu alcance y recibirás una respuesta en 24 horas con la propuesta y la plantilla de Letter of Authorization.