Sistema de consulta / Proveedores de seguridad / México

TuSeguridad MX

[ Rubro 08 ]

En preparación · 0 empresas

Ciberseguridad

La seguridad de la información y la física resuelven el mismo problema con otro vocabulario: un acceso, un activo y alguien que responde. Aquí está el criterio para evaluar a un proveedor de ciberseguridad sin ser especialista, y qué obligaciones te quedan a ti aunque contrates.

Empresas
00
Modalidades
05
Consulta
Libre

[ 01 — Padrón del rubro ]

Proveedores
en este rubro

Sin proveedores publicados todavía

Estamos verificando las primeras empresas de este rubro. Publicamos una ficha solo cuando podemos confirmar registro y datos de contacto.

Registrar mi empresa →

[ 03 — Modalidades ]

Qué se contrata en este rubro

Qué cubre
cada modalidad

La autorización se otorga por modalidad: delimita lo que la empresa puede prestar legalmente. Confirma que la del proveedor cubra el servicio que vas a contratar.

01 Pruebas de penetración Ataque controlado y autorizado contra tus sistemas para encontrar las fallas antes que un atacante real. Entrega un informe con hallazgos y severidad.
02 Seguridad gestionada (SOC/MDR) Monitoreo continuo de tus sistemas por un centro de operaciones que detecta y responde a incidentes. Es el equivalente digital de la central de monitoreo.
03 Respuesta a incidentes Contención, análisis y recuperación cuando ya ocurrió — ransomware, fuga de datos, compromiso de cuentas. Se contrata mejor antes del incidente, como retainer.
04 Protección perimetral y de endpoints Firewall, filtrado, EDR y respaldo. La base operativa; sin respaldos probados, todo lo demás es decorativo.
05 Cumplimiento y datos personales Diagnóstico y medidas para cumplir la normativa de protección de datos personales — avisos, inventario de datos, medidas de seguridad y atención de derechos ARCO.

[ 04 — Contexto ]

01

Qué reúne este rubro

La categoría de ciberseguridad agrupa a proveedores de protección de datos, redes y sistemas: evaluaciones de vulnerabilidades y pruebas de penetración, respuesta a incidentes, seguridad gestionada, firewall y protección perimetral, respaldos y continuidad, y concientización del personal.

Es el rubro con más variedad de tamaño de proveedor y con la mayor distancia entre lo que se promete y lo que se entrega, precisamente porque el comprador rara vez puede evaluar el trabajo por sí mismo.

02

Empieza por el inventario, igual que en seguridad física

Nadie protege lo que no sabe que tiene. Antes de contratar cualquier servicio conviene poder contestar tres preguntas: qué información sostiene la operación, dónde vive, y quién tiene acceso a ella hoy.

Esas respuestas sirven además para filtrar proveedores. Uno serio va a querer construir ese inventario contigo antes de proponer herramientas. Uno que llega con una lista de productos sin haber preguntado qué hace tu organización está vendiendo licencias.

03

Cómo leer una propuesta sin ser especialista

Sin conocimiento técnico se pueden evaluar cuatro cosas, y suelen bastar para separar propuestas:

  • El alcance está delimitado por escrito. Qué sistemas entran, qué queda fuera, en qué fechas y con qué autorización. Una prueba de seguridad sin alcance firmado es un riesgo para las dos partes.
  • El entregable es accionable. Un informe que enumera hallazgos sin priorizarlos ni explicar cómo corregirlos es un documento, no un servicio. Pide ver un ejemplo anonimizado antes de contratar.
  • Hay reprueba incluida. Corregir sin verificar la corrección deja el trabajo a medias. Pregunta si la validación posterior está incluida y en qué plazo.
  • Existe una ruta de escalamiento. Quién contesta cuando algo ocurre a las tres de la mañana, en cuánto tiempo, y qué se activa si el incidente supera lo previsto.

04

La obligación legal no se subcontrata

Cuando la organización trata datos personales, la responsabilidad frente a los titulares corresponde al responsable del tratamiento conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Contratar a un proveedor de seguridad reparte el trabajo, no la responsabilidad.

Vale la pena resolver de antemano qué ocurre si hay una vulneración: quién la detecta, quién decide cómo se comunica, en qué plazo y con qué evidencia. Ese acuerdo se toma con calma antes del incidente o a las prisas durante, y la diferencia entre ambos escenarios es enorme.

05

Lo que casi siempre falta y casi nunca se cotiza

Dos cosas. La primera son los respaldos probados: casi todas las organizaciones respaldan y muy pocas han intentado restaurar. Un respaldo que nunca se restauró es una hipótesis.

La segunda es el personal. La mayoría de los incidentes empieza por alguien que hizo clic donde no debía, así que la concientización no es un adorno del proyecto. Pregunta si está incluida, con qué periodicidad y cómo se mide.

06

Antes de firmar

Pide el alcance delimitado y autorizado por escrito, un ejemplo de entregable, la reprueba incluida, el acuerdo de confidencialidad, el protocolo de incidentes con tiempos y responsables, y la política de respaldo con al menos una restauración de prueba documentada.

Estamos integrando el padrón de este rubro. Si operas una empresa de ciberseguridad, puedes solicitar tu alta desde ahora y aparecer ante quien está buscando estos servicios en tu plaza.

[ 05 — Lista de verificación ]

Qué revisar
antes de firmar

/01

Alcance por escrito y autorización de pruebas

Toda prueba de penetración exige un contrato que defina alcance, ventanas y autorización expresa. Un "pentest" sin papel es un ataque.

/02

Informe utilizable

El entregable debe priorizar hallazgos por severidad y explicar la corrección — pide un informe de muestra. Un PDF de 200 páginas de escáner automático no es un pentest.

/03

Retest incluido

Corregidos los hallazgos, el proveedor debe verificar la corrección. Sin retest, no sabes si cerraste nada.

/04

Manejo de tu información

El proveedor verá lo más sensible de tu operación. Exige acuerdo de confidencialidad, y pregunta cómo resguarda la evidencia que extrae y cuándo la destruye.

/05

Respuesta comprometida por contrato

En servicios gestionados, los tiempos de detección y respuesta deben estar en el contrato con métricas, no en la presentación comercial.

[ 06 — Preguntas frecuentes ]

04

Dudas frecuentes

01¿Mi empresa es demasiado chica para contratar ciberseguridad?

El ransomware y el fraude por correo golpean sobre todo a empresas medianas y chicas, porque pagan o quiebran. El punto de entrada razonable no es un SOC — es respaldo probado, autenticación multifactor y a partir de ahí crecer según el riesgo.

02¿Qué obligaciones legales tengo sobre los datos de mis clientes?

Quien trata datos personales de clientes o empleados es responsable conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares — aviso de privacidad, medidas de seguridad y atención de derechos ARCO. Una fuga de datos también es un incumplimiento legal, no solo un problema técnico.

03¿Pentest o escaneo de vulnerabilidades?

El escaneo es automatizado y encuentra lo conocido; el pentest agrega a una persona intentando encadenar fallas para lograr un objetivo real. El escaneo periódico es higiene; el pentest es examen. Los proveedores serios distinguen ambos y los cotizan distinto.

04¿Qué relación tiene esto con la seguridad física?

La ley federal de seguridad privada ya contempla la seguridad de la información como una de sus modalidades, y en la práctica los incidentes cruzan mundos — un acceso físico mal controlado termina en un servidor comprometido. Los programas maduros tratan ambos como un solo perímetro.

[ 07 — Otros rubros ]

CC
04

CCTV y videovigilancia

En preparación

Instalación de cámaras de seguridad, videovigilancia IP, DVR/NVR y monitoreo remoto para hogar, comercio e industria.

Sin padrón ·
Al
05

Alarmas y monitoreo

En preparación

Sistemas de alarma contra intrusión, sensores, sirenas y centrales de monitoreo 24/7 con respuesta a eventos.

Sin padrón ·
Co
06

Control de acceso

En preparación

Sistemas biométricos, tarjetas, torniquetes, barreras vehiculares y gestión de visitantes para controlar entradas y salidas.

Sin padrón ·
Bl
07

Blindaje

En preparación

Blindaje automotriz, arquitectónico y de puntos vulnerables con niveles de protección certificados.

Sin padrón ·

¿Prestas este
servicio?

Publica tu ficha en el rubro de ciberseguridad de TuSeguridad. Revisamos autorización, modalidad y datos de contacto antes de publicar.

Solicitar alta →