01 · Ciberseguridad

La IA no ha inventado el ataque:
ha eliminado su coste.

Los ataques ya se generan de forma automática; las decisiones sobre su empresa, no. Somos un equipo de seguridad ofensiva y cumplimiento que presta servicio a empresas de toda España: auditamos, explicamos y acompañamos, con un analista responsable de cada proyecto.

Barcelona · 41.39° N, 2.17° E · España e internacional

Pentesting manualExplotamos y demostramos el impacto; no entregamos el informe de un escáner.
Retest incluidoVerificamos las correcciones en cada auditoría.
Un analista responsableCon nombre, teléfono y disponibilidad en cada proyecto.

01 · El cambio de 2026

El coste de atacar a una pyme tiende a cero

Durante dos décadas, atacar a una pyme española exigía tiempo humano: redactar un correo verosímil, estudiar el organigrama, suplantar a un proveedor. Ese coste era su mejor defensa. Ya no lo es.

82,6 %de los correos de phishing analizados ya contienen texto generado por IA 1
4,5×más clics en el phishing redactado con IA (54 % frente a 12 %) 2
122.223incidentes gestionados por INCIBE-CERT en España en 2025, un 26 % más que en 2024 3

Vectores que auditamos en 2026

1 KnowBe4, Phishing Threat Trends Report 2025 · 2 Microsoft, Digital Defense Report 2025 · 3 INCIBE, Balance de Ciberseguridad 2025.

02 · Servicios

Tres líneas de servicio, una misma forma de trabajar

Alcance por escrito antes de empezar, ejecución controlada y un informe que su equipo puede aplicar sin llamarnos. El presupuesto se cierra tras una llamada de alcance de treinta minutos.

01

Pentesting web, API e infraestructura

Auditoría ofensiva manual sobre los activos expuestos y sobre los que sostienen el negocio: la aplicación, la API que la alimenta y la red en la que opera.

Para empresas con aplicación propia o portal de clientes, comercio electrónico y SaaS, o que deban acreditar una auditoría ante un gran cliente, una aseguradora o un pliego público.

Qué incluye

  • Aplicación web: autenticación, sesión, control de acceso, lógica de negocio e inyecciones
  • API REST o GraphQL: autorización por objeto, límites de uso y exposición de datos
  • Infraestructura externa e interna, Active Directory o cloud, según alcance
  • Revisión de credenciales de la organización filtradas en fuentes públicas
  • Informe técnico con prueba de concepto y puntuación CVSS, resumen ejecutivo y plan priorizado
  • Retest de verificación incluido

Qué no incluye

  • Red team continuo o campañas de varios meses, que se cotizan aparte
  • Auditoría completa de código fuente, que puede añadirse al alcance
  • Ataques con riesgo de denegación de servicio, salvo autorización expresa

La mitad de los hallazgos graves que identificamos no los detecta ninguna herramienta: son fallos de lógica de negocio y de permisos.

02

vCISO, dirección de seguridad por cuota mensual

Un responsable de seguridad para empresas que necesitan criterio y gobierno, pero no justifican un CISO en plantilla.

Para empresas de hasta 250 empleados a las que se exige un cuestionario de seguridad para operar como proveedor, que deben preparar RGPD o ENS, o cuya dirección necesita conocer el riesgo que asume.

Qué incluye

  • Análisis de riesgos y hoja de ruta a doce meses, priorizada por impacto y coste
  • Políticas y procedimientos: seguridad, accesos, copias y respuesta a incidentes
  • Preparación de cumplimiento: RGPD y LOPDGDD, ENS y anticipación de DORA y CRA
  • Gestión de proveedores: cuestionarios, cláusulas y evaluación de terceros
  • Comité de seguridad periódico y reporte a dirección en lenguaje de negocio
  • Respuesta y acompañamiento en incidentes, con notificación a la AEPD si procede

Qué no incluye

  • Operación 24/7 de SOC, que se integra con un proveedor especializado si es necesario
  • Administración de sistemas del día a día

Cuota mensual con compromiso anual, horas comprometidas y un interlocutor fijo de principio a fin.

03

Auditoría de IA, agentes y protocolo anti-deepfake

Su empresa ha conectado un asistente al catálogo, un agente al correo o un copiloto al ERP. Revisamos qué puede hacer ese agente cuando alguien lo manipula deliberadamente.

Para empresas que han integrado modelos de lenguaje, agentes o automatizaciones con acceso a datos o acciones reales, y direcciones expuestas al fraude por suplantación de voz.

Qué incluye

  • Inyección de instrucciones directa e indirecta, con documentos, webs y correos como vector
  • Permisos y alcance de credenciales del agente: qué puede leer, escribir y ejecutar
  • Exposición de servidores MCP y de las herramientas conectadas
  • Fuga de datos a través de integraciones, contexto y registros
  • Envenenamiento de fuentes RAG y manipulación de la base de conocimiento
  • Protocolo anti-fraude del CEO y simulación de phishing generado con IA

Qué no incluye

  • Auditoría de sesgo o de calidad del modelo, que no es seguridad ofensiva
  • Certificación formal del Reglamento de IA: preparamos el expediente, no certificamos

Metodología basada en el OWASP Top 10 para aplicaciones LLM.

03 · Cómo trabajamos

Cinco fases, sin sorpresas y sin afectar a producción

La misma metodología en todos los encargos, alineada con OWASP WSTG y con ejecución controlada. Todo queda por escrito antes de iniciar cualquier prueba.

1

Alcance y reglas de compromiso

Activos, ventanas horarias, técnicas autorizadas, contactos de emergencia y criterio de parada. Se firma antes de comenzar, junto con el acuerdo de confidencialidad.

Reglas de compromiso firmadas
2

Reconocimiento

Superficie expuesta, subdominios, servicios, tecnologías y filtraciones públicas de credenciales de la organización.

Mapa de superficie de ataque
3

Identificación

Herramientas y trabajo manual. La automatización cubre el volumen; la lógica de negocio, los permisos y los flujos de autorización se prueban manualmente.

Inventario de hallazgos con CVSS
4

Explotación controlada

Confirmamos el impacto real sin exfiltrar datos ni degradar el servicio. Ante un hallazgo crítico, le informamos el mismo día.

Prueba de concepto por hallazgo
5

Informe y retest

Informe técnico, resumen ejecutivo y plan priorizado. Reunión de presentación y ventana de retest incluida.

Informe y acta de retest

04 · Quiénes somos

Un equipo especializado, sin capas intermedias

METROPOLI BCN SL es una consultora de ciberseguridad que presta servicio a empresas de toda España. Quien define el proyecto es quien lo ejecuta y quien le informa cuando aparece un hallazgo crítico.

Capacidad ofensiva real

Pentesting manual sobre web, API e infraestructura. No entregamos el informe de un escáner: explotamos, demostramos el impacto y lo documentamos con una prueba de concepto reproducible.

Cumplimiento que se entiende

RGPD y LOPDGDD, ENS y preparación para DORA, CRA y el Reglamento de IA. Convertimos cada requisito legal en un plan de tareas con responsable y fecha.

Un analista asignado

Cada proyecto tiene un analista responsable con nombre, teléfono y disponibilidad. Sin centro de atención ni niveles de escalado intermedios.

Cobertura nacional

Prestamos servicio en toda España. La auditoría se ejecuta en remoto por su propia naturaleza; las sesiones presenciales se acuerdan en cada proyecto.

Cobertura

Desde Barcelona, para toda España y a nivel mundial

La auditoría se ejecuta en remoto por su propia naturaleza. Las sesiones presenciales con dirección se acuerdan en cada proyecto, en cualquier ciudad.

Sede
El Masnou (Barcelona)
Ámbito
Toda España y a nivel mundial
Idiomas
Español, catalán, inglés, alemán
Mapa de España con nodos de servicio conectados a Barcelona

Alternativas habituales y en qué se diferencian

Proveedor informático habitualConoce la red y la mantiene operativa, pero no realiza pruebas ofensivas ni redacta informes con valor probatorio.
MSSP de gran tamañoDispone de capacidad y cobertura 24/7; la atención se reparte entre cientos de clientes y el interlocutor cambia.
Plataforma automatizadaDetecta vulnerabilidades conocidas a bajo coste; la lógica de negocio de la aplicación queda fuera de su alcance.
METROPOLI BCNLa misma persona define el alcance, ejecuta la explotación y le informa cuando aparece un hallazgo crítico.

Lo que no hacemos

No revendemos licencias ni percibimos comisiones de fabricantes: la recomendación es independiente.
No operamos un SOC 24/7 propio; cuando es necesario, lo integramos con un tercero y lo supervisamos.
No firmamos informes de trabajos que no hayamos ejecutado ni subcontratamos la auditoría.
No aceptamos encargos que no podamos ejecutar con calidad en el plazo acordado.

05 · Calendario regulatorio

Lo que le aplica, en qué fecha

Solo lo publicado en el Diario Oficial. Nuestro trabajo consiste en determinar qué le aplica realmente y dejar la preparación hecha con antelación.

2025202620272028HOYDORAAplicableReglamento de IATransparencia (art. 50)CRANotificación de vulnerabilidadesCRA · aplicación plenaIA · alto riesgo (anexo III)Reglamento de IAAlto riesgo (anexo I)
  1. 17 ene 2025DORAAplicable
  2. 2 ago 2026Reglamento de IATransparencia (art. 50)
  3. 11 sep 2026CRANotificación de vulnerabilidades
  4. 2 dic 2027Reglamento de IAAlto riesgo (anexo III)
  5. 11 dic 2027CRAAplicación plena
  6. 2 ago 2028Reglamento de IAAlto riesgo (anexo I)
RGPD y LOPDGDDEn vigorTrata datos personales (casi cualquier empresa). En vigor; multas de hasta 20 M€ o el 4 % de la facturación.
ENS · RD 311/2022En vigorLicita con la Administración o es su proveedor. En vigor; la certificación deja de ser opcional para licitar.
DORA · (UE) 2022/2554En vigorFactura a banca, seguros o fintech, o les presta servicios TIC. Aplicable desde el 17/01/2025, le llega por vía contractual aunque no sea entidad regulada.
Reglamento de IA · (UE) 2024/1689ParcialDesarrolla o integra sistemas o agentes de IA. Transparencia (art. 50) desde el 02/08/2026; alto riesgo desde el 02/12/2027 (anexo III) y el 02/08/2028 (anexo I), según el Reglamento (UE) 2026/1744.
Cyber Resilience Act · (UE) 2024/2847ParcialVende software o dispositivos conectados. Notificación de vulnerabilidades desde el 11/09/2026; aplicación plena el 11/12/2027.
NIS2 · (UE) 2022/2555PendienteEntidad esencial o importante de un sector crítico. Pendiente de transposición en España; las obligaciones de la directiva son la referencia de trabajo.

06 · Contacto

Treinta minutos para saber qué necesita realmente

La llamada inicial es gratuita y no incluye presentación comercial. Nos describe qué tiene expuesto y le indicamos qué auditaríamos primero y con qué presupuesto, aunque la conclusión sea que todavía no lo necesita.

  1. Llamada de alcance de treinta minutos
  2. Propuesta cerrada en 48 horas, con alcance y calendario
  3. Firma de reglas de compromiso y acuerdo de confidencialidad, y fecha de inicio
→

Al escribirnos, trataremos sus datos de contacto únicamente para atender su solicitud, conforme a nuestra política de privacidad.

Razón social
METROPOLI BCN SL
CIF
B65272791
Domicilio
C/ Àngel Guimerà, 19, bajos, 08320 El Masnou (Barcelona), España
Ámbito
Toda España, en remoto y presencial según proyecto

Preguntas frecuentes

Confidencialidad
Firmamos acuerdo de confidencialidad antes de recibir información alguna, con contrato de encargado del artículo 28 del RGPD.
Evidencias
Solo las ve el analista asignado y un segundo revisor interno. Cifradas, alojadas en la UE y eliminadas a los 90 días.
Periodicidad
Una vez al año como norma general, y siempre tras un cambio relevante: nueva funcionalidad crítica, migración o integración de un agente.