01 · Ciberseguretat

La IA no ha inventat l'atac:
n'ha eliminat el cost.

Els atacs ja es generen de manera automàtica; les decisions sobre la seva empresa, no. Som un equip de seguretat ofensiva i compliment que dona servei a empreses de tot Espanya: auditem, expliquem i acompanyem, amb un analista responsable de cada projecte.

Barcelona · 41.39° N, 2.17° E · Espanya i internacional

Pentesting manualExplotem i demostrem l'impacte; no lliurem l'informe d'un escàner.
Retest inclòsVerifiquem les correccions en cada auditoria.
Un analista responsableAmb nom, telèfon i disponibilitat en cada projecte.

01 · El canvi del 2026

El cost d'atacar una pime tendeix a zero

Durant dues dècades, atacar una pime espanyola exigia temps humà: redactar un correu versemblant, estudiar l'organigrama, suplantar un proveïdor. Aquest cost era la seva millor defensa. Ja no ho és.

82,6 %dels correus de phishing analitzats ja contenen text generat per IA 1
4,5×més clics en el phishing redactat amb IA (54 % davant del 12 %) 2
122.223incidents gestionats per INCIBE-CERT a Espanya el 2025, un 26 % més que el 2024 3

Vectors que auditem el 2026

1 KnowBe4, Phishing Threat Trends Report 2025 · 2 Microsoft, Digital Defense Report 2025 · 3 INCIBE, Balanç de Ciberseguretat 2025.

02 · Serveis

Tres línies de servei, una mateixa manera de treballar

Abast per escrit abans de començar, execució controlada i un informe que el seu equip pot aplicar sense trucar-nos. El pressupost es tanca després d'una trucada d'abast de trenta minuts.

01

Pentesting web, API i infraestructura

Auditoria ofensiva manual sobre els actius exposats i sobre els que sostenen el negoci: l'aplicació, l'API que l'alimenta i la xarxa on opera.

Per a empreses amb aplicació pròpia o portal de clients, comerç electrònic i SaaS, o que hagin d'acreditar una auditoria davant d'un gran client, una asseguradora o un plec públic.

Què inclou

  • Aplicació web: autenticació, sessió, control d'accés, lògica de negoci i injeccions
  • API REST o GraphQL: autorització per objecte, límits d'ús i exposició de dades
  • Infraestructura externa i interna, Active Directory o cloud, segons abast
  • Revisió de credencials de l'organització filtrades en fonts públiques
  • Informe tècnic amb prova de concepte i puntuació CVSS, resum executiu i pla prioritzat
  • Retest de verificació inclòs

Què no inclou

  • Red team continu o campanyes de diversos mesos, que es cotitzen a part
  • Auditoria completa de codi font, que es pot afegir a l'abast
  • Atacs amb risc de denegació de servei, llevat d'autorització expressa

La meitat de les troballes greus que identifiquem no les detecta cap eina: són errors de lògica de negoci i de permisos.

02

vCISO, direcció de seguretat per quota mensual

Un responsable de seguretat per a empreses que necessiten criteri i govern, però no justifiquen un CISO en plantilla.

Per a empreses de fins a 250 empleats a les quals s'exigeix un qüestionari de seguretat per operar com a proveïdor, que han de preparar RGPD o ENS, o la direcció de les quals necessita conèixer el risc que assumeix.

Què inclou

  • Anàlisi de riscos i full de ruta a dotze mesos, prioritzat per impacte i cost
  • Polítiques i procediments: seguretat, accessos, còpies i resposta a incidents
  • Preparació de compliment: RGPD i LOPDGDD, ENS i anticipació de DORA i CRA
  • Gestió de proveïdors: qüestionaris, clàusules i avaluació de tercers
  • Comitè de seguretat periòdic i informe a direcció en llenguatge de negoci
  • Resposta i acompanyament en incidents, amb notificació a l'AEPD si escau

Què no inclou

  • Operació 24/7 de SOC, que s'integra amb un proveïdor especialitzat si cal
  • Administració de sistemes del dia a dia

Quota mensual amb compromís anual, hores compromeses i un interlocutor fix de principi a fi.

03

Auditoria d'IA, agents i protocol anti-deepfake

La seva empresa ha connectat un assistent al catàleg, un agent al correu o un copilot a l'ERP. Revisem què pot fer aquest agent quan algú el manipula deliberadament.

Per a empreses que han integrat models de llenguatge, agents o automatitzacions amb accés a dades o accions reals, i direccions exposades al frau per suplantació de veu.

Què inclou

  • Injecció d'instruccions directa i indirecta, amb documents, webs i correus com a vector
  • Permisos i abast de credencials de l'agent: què pot llegir, escriure i executar
  • Exposició de servidors MCP i de les eines connectades
  • Fuga de dades a través d'integracions, context i registres
  • Enverinament de fonts RAG i manipulació de la base de coneixement
  • Protocol anti-frau del CEO i simulació de phishing generat amb IA

Què no inclou

  • Auditoria de biaix o de qualitat del model, que no és seguretat ofensiva
  • Certificació formal del Reglament d'IA: preparem l'expedient, no certifiquem

Metodologia basada en l'OWASP Top 10 per a aplicacions LLM.

03 · Com treballem

Cinc fases, sense sorpreses i sense afectar producció

La mateixa metodologia en tots els encàrrecs, alineada amb OWASP WSTG i amb execució controlada. Tot queda per escrit abans d'iniciar qualsevol prova.

1

Abast i regles de compromís

Actius, finestres horàries, tècniques autoritzades, contactes d'emergència i criteri d'aturada. Se signa abans de començar, juntament amb l'acord de confidencialitat.

Regles de compromís signades
2

Reconeixement

Superfície exposada, subdominis, serveis, tecnologies i filtracions públiques de credencials de l'organització.

Mapa de superfície d'atac
3

Identificació

Eines i treball manual. L'automatització cobreix el volum; la lògica de negoci, els permisos i els fluxos d'autorització es proven manualment.

Inventari de troballes amb CVSS
4

Explotació controlada

Confirmem l'impacte real sense exfiltrar dades ni degradar el servei. Davant d'una troballa crítica, l'informem el mateix dia.

Prova de concepte per troballa
5

Informe i retest

Informe tècnic, resum executiu i pla prioritzat. Reunió de presentació i finestra de retest inclosa.

Informe i acta de retest

04 · Qui som

Un equip especialitzat, sense capes intermèdies

METROPOLI BCN SL és una consultora de ciberseguretat que dona servei a empreses de tot Espanya. Qui defineix el projecte és qui l'executa i qui l'informa quan apareix una troballa crítica.

Capacitat ofensiva real

Pentesting manual sobre web, API i infraestructura. No lliurem l'informe d'un escàner: explotem, demostrem l'impacte i el documentem amb una prova de concepte reproduïble.

Compliment que s'entén

RGPD i LOPDGDD, ENS i preparació per a DORA, CRA i el Reglament d'IA. Convertim cada requisit legal en un pla de tasques amb responsable i data.

Un analista assignat

Cada projecte té un analista responsable amb nom, telèfon i disponibilitat. Sense centre d'atenció ni nivells d'escalat intermedis.

Cobertura nacional

Donem servei a tot Espanya. L'auditoria s'executa en remot per la seva pròpia naturalesa; les sessions presencials s'acorden en cada projecte.

Cobertura

Des de Barcelona, per a tot Espanya i a nivell mundial

L'auditoria s'executa en remot per la seva pròpia naturalesa. Les sessions presencials amb direcció s'acorden en cada projecte, a qualsevol ciutat.

Seu
El Masnou (Barcelona)
Àmbit
Tot Espanya i a nivell mundial
Idiomes
Castellà, català, anglès, alemany
Mapa de España con nodos de servicio conectados a Barcelona

Alternatives habituals i en què es diferencien

Proveïdor informàtic habitualConeix la xarxa i la manté operativa, però no fa proves ofensives ni redacta informes amb valor probatori.
MSSP de gran midaDisposa de capacitat i cobertura 24/7; l'atenció es reparteix entre centenars de clients i l'interlocutor canvia.
Plataforma automatitzadaDetecta vulnerabilitats conegudes a baix cost; la lògica de negoci de l'aplicació queda fora del seu abast.
METROPOLI BCNLa mateixa persona defineix l'abast, executa l'explotació i l'informa quan apareix una troballa crítica.

El que no fem

No revenem llicències ni percebem comissions de fabricants: la recomanació és independent.
No operem un SOC 24/7 propi; quan cal, l'integrem amb un tercer i el supervisem.
No signem informes de treballs que no hàgim executat ni subcontractem l'auditoria.
No acceptem encàrrecs que no puguem executar amb qualitat en el termini acordat.

05 · Calendari regulatori

El que li aplica, en quina data

Només el que s'ha publicat al Diari Oficial. La nostra feina consisteix a determinar què li aplica realment i deixar la preparació feta amb antelació.

2025202620272028AVUIDORAAplicableReglament d'IATransparència (art. 50)CRANotificació de vulnerabilitatsCRA · aplicació plenaIA · alt risc (annex III)Reglament d'IAAlt risc (annex I)
  1. 17 gen 2025DORAAplicable
  2. 2 ago 2026Reglament d'IATransparencia (art. 50)
  3. 11 set 2026CRANotificación de vulnerabilidades
  4. 2 des 2027Reglament d'IAAlto riesgo (anexo III)
  5. 11 des 2027CRAAplicación plena
  6. 2 ago 2028Reglament d'IAAlto riesgo (anexo I)
RGPD i LOPDGDDEn vigorTracta dades personals (gairebé qualsevol empresa). En vigor; multes de fins a 20 M€ o el 4 % de la facturació.
ENS · RD 311/2022En vigorLicita amb l'Administració o n'és proveïdor. En vigor; la certificació deixa de ser opcional per licitar.
DORA · (UE) 2022/2554En vigorFactura a banca, assegurances o fintech, o els presta serveis TIC. Aplicable des del 17/01/2025, li arriba per via contractual encara que no sigui entitat regulada.
Reglament d'IA · (UE) 2024/1689ParcialDesenvolupa o integra sistemes o agents d'IA. Transparència (art. 50) des del 02/08/2026; alt risc des del 02/12/2027 (annex III) i el 02/08/2028 (annex I), segons el Reglament (UE) 2026/1744.
Cyber Resilience Act · (UE) 2024/2847ParcialVen programari o dispositius connectats. Notificació de vulnerabilitats des de l'11/09/2026; aplicació plena l'11/12/2027.
NIS2 · (UE) 2022/2555PendentEntitat essencial o important d'un sector crític. Pendent de transposició a Espanya; les obligacions de la directiva són la referència de treball.

06 · Contacte

Trenta minuts per saber què necessita realment

La trucada inicial és gratuïta i no inclou presentació comercial. Ens descriu què té exposat i li indiquem què auditaríem primer i amb quin pressupost, encara que la conclusió sigui que encara no ho necessita.

  1. Trucada d'abast de trenta minuts
  2. Proposta tancada en 48 hores, amb abast i calendari
  3. Signatura de regles de compromís i acord de confidencialitat, i data d'inici
→

En escriure'ns, tractarem les seves dades de contacte únicament per atendre la seva sol·licitud, d'acord amb la nostra política de privacitat.

Raó social
METROPOLI BCN SL
CIF
B65272791
Domicili
C/ Àngel Guimerà, 19, bajos, 08320 El Masnou (Barcelona), España
Àmbit
Tot Espanya, en remot i presencial segons projecte

Preguntes freqüents

Confidencialitat
Signem acord de confidencialitat abans de rebre cap informació, amb contracte d'encarregat de l'article 28 del RGPD.
Evidències
Només les veu l'analista assignat i un segon revisor intern. Xifrades, allotjades a la UE i eliminades als 90 dies.
Periodicitat
Un cop l'any com a norma general, i sempre després d'un canvi rellevant: nova funcionalitat crítica, migració o integració d'un agent.