Informe de Ciberexposición (ICE)
Tu empresa ya está expuesta.
Una mirada externa es la única forma de confirmarlo
El Informe ICE traduce tu exposición real en impacto económico, riesgos concretos y prioridades de actuación
Lo que encontramos
Datos reales de análisis realizados
+140 credenciales filtradas
→ Acceso potencial a tus sistemas sin que nadie lo sepa
"No sabíamos que eso existía. Nadie nos lo había dicho nunca."
Vulnerabilidades criticas en producción
→ Paralización total de operaciones sin acceso físico
“Estaba en producción. Con datos críticos de
clientes y patentes internas. Nadie lo sabía”
Dominio suplantable
→ Un atacante puede escribir como tu CEO al CFO
"Un correo del CEO al CFO pidiendo una transferencia. Sin levantar alertas”
Qué es el informe ICE
Una fotografía de cómo te ve un atacante
El Índice de Ciberexposición es un análisis pasivo y no intrusivo de tu organización
No instalamos nada en tus sistemas.
Usamos técnicas OSINT — las mismas que usa un atacante real — para ver exactamente lo que ve alguien que quiere hacerte daño.
El resultado es un informe ejecutivo que transforma la
ciberseguridad en lenguaje de negocio:
impacto económico, riesgo operativo, exposición regulatoria y prioridades de actuación
01.Resumen ejecutivo con nivel global de riesgoProbabilidad de incidente, impacto económico estimado y recomendación estratégica inmediata. En una página. |
02.Indice de Riesgo GRSIScore de 0 a 100 que cuantifica tu exposición con modelo propio: probabilidad, impacto económico y afectación potencial al EBITDA. |
03.Impacto económico del riesgoSanciones estimadas, costes de ransomware, interrupción operativa, pérdida reputacional y fraude financiero. En euros, no en tecnicismos. |
04.Evidencias de exposición realCorreos expuestos, credenciales filtradas, infraestructura visible, dominios vulnerables y tecnologías detectadas desde fuera de tu organización. |
05.Las 3 amenazas más peligrosas para tu empresaRansomware, brecha de datos y fraude BEC — priorizadas por impacto real en tu negocio, no por gravedad técnica abstracta. |
06.Plan de acciones urgentes a 30 díasHoja de ruta ejecutiva con las medidas prioritarias para reducir tu exposición de forma inmediata. |
07.Presentación ejecutiva para direcciónDocumento listo para presentar en comité o consejo. Sin jerga técnica. Con glosario ejecutivo incluido. |
¿Cómo funciona?
Cuatro pasos. Una semana. Sin tocar tus sistema
No instalamos nada. No necesitamos acceso a tus sistemas. Solo una conversación inicial de 30 minutos con el CEO y el responsable de IT. El resto lo hacemos nosotros
Solicitud y contacto inicial
Recibes una llamada de nuestro equipo para hacerte unas preguntas básicas sobre tu empresa: sector, facturación, infraestructura y tipos de datos que manejas.
Análisis pasivo no intrusivo
Usando técnicas OSINT analizamos tu exposición desde fuera exactamente como lo haría un atacante. Sin instalar nada, sin tocar tus sistemas.
Elaboración del informe
Nuestro equipo elabora el Informe ICE con el score GRSI, evidencias encontradas, impacto económico estimado y plan de acción priorizado.
Reunión de presentación
Presentamos el informe con tu equipo directivo. Explicamos cada hallazgo y respondemos todas las preguntas.
GRATUITO
Sin coste ni compromiso.
< 1 SEMANA
Desde la solicitud a la entrega.
0
Instalaciones en tus sistemas.
30 MIN
Llamada inicial con tu equipo.
Para quién es este informe
Este informe no es para todo el mundo
ES PARA TI SI ...
- Quieres saber cómo ve tu empresa alguien que quiere hacerle daño — no solo lo que te dice tu equipo interno.
- Tienes intención real de conocer tu situación y tomar medidas basadas en datos, no en percepciones.
- Necesitas presentar el riesgo de ciberseguridad a tu consejo o inversores en términos económicos.
- Has sufrido un incidente reciente o conoces uno en tu sector y quieres entender tu exposición real.
- Un cliente o auditor te ha preguntado por tu nivel de ciberseguridad y no tienes una respuesta sólida.
NO ES PARA TI SI ...
- Buscas un pentest técnico o auditoría de vulnerabilidades internas — para eso tenemos otros servicios.
- Ya tienes un SOC activo, un CISO dedicado y un programa de seguridad maduro en marcha.
- No tienes intención de actuar sobre los hallazgos — el informe solo tiene valor si se usa.
Solicitar informe ICE
Descubre lo que no sabes que tienes expuesto
Rellena el formulario y uno de nuestros especialistas se pondrá en contacto contigo para coordinar la llamada inicial. El análisis es completamente gratuito y sin compromiso.
Preguntas frecuentes
Qué es, cómo funciona y qué vas a encontrar cuando veas lo que un atacante ya sabe de tu empresa.
Son cosas distintas con objetivos distintos:
Un pentest es un ataque controlado que intenta entrar en tus sistemas — requiere acceso, permisos y semanas de trabajo.
Una auditoría interna revisa tus controles desde dentro.
El Informe ICE hace algo diferente: analiza exactamente lo que ve un atacante real desde fuera, sin tocar tus sistemas, usando las mismas técnicas OSINT que usaría alguien que quiere hacerte daño. No mide lo que tienes configurado internamente. Mide lo que ya estás exponiendo sin saberlo. Son complementarios, no equivalentes.
El ICE es el punto de partida lógico antes de cualquier otro análisis.
El análisis es completamente pasivo y no intrusivo. Usamos fuentes abiertas — registros públicos, bases de datos de credenciales filtradas, infraestructura visible en internet, dark web — para construir el mapa de exposición de tu organización.
El objetivo es mapear la superficie de ataque externa, identificando subdominios, tecnologías web, direcciones IP, correos electrónicos de empleados y cualquier otra información que pueda servir como punto de entrada, todo ello sin generar alertas en los sistemas de la empresa. Solo necesitamos una conversación inicial de 30 minutos con el CEO y el responsable de IT. El resto lo hacemos nosotros.
Los casos reales de la página lo ilustran bien: más de 140 credenciales filtradas en una empresa que no lo sabía, vulnerabilidades críticas en producción con datos de clientes, un dominio suplantable que permitía escribir como el CEO al CFO sin levantar alertas. No son casos excepcionales. Son lo habitual.
No es un semáforo técnico. Es una métrica diseñada para que dirección, consejo y CFO entiendan el riesgo en términos de negocio, no de infraestructura.
Un score de 52 sobre 100 con clasificación ALTA significa un rango de impacto económico estimado entre 250.000 y 1.500.000 euros. Eso es lo que necesita saber quien toma decisiones.
El informe tiene valor por sí mismo independientemente de lo que decidas hacer después.
Si los hallazgos justifican continuar con GrayHats, te lo proponemos. Si no, te quedas con un diagnóstico real de tu exposición que puedes usar como quieras — con nosotros, con otro proveedor, o internamente. La única condición es que tengas intención real de actuar sobre lo que encuentres. Un informe que no se usa no sirve a nadie.
El proceso es: solicitud y contacto, análisis pasivo, elaboración del informe y reunión de presentación con tu equipo directivo. La reunión de presentación es parte del servicio — no recibes un PDF y te quedas solo con él. Explicamos cada hallazgo, respondemos todas las preguntas y priorizamos las acciones según el impacto real en tu negocio.
Incluye resumen en una página, score GRSI, impacto económico en euros, las tres amenazas más peligosas para tu empresa y un plan de acciones a 30 días. Sin jerga técnica. Con glosario ejecutivo incluido.
Si un cliente grande te pide evidencias de tu nivel de ciberseguridad, si tu consejo quiere entender la exposición real antes de aprobar presupuesto, o si necesitas justificar una inversión en seguridad con datos objetivos — este es el documento.
No recibes una lista de problemas sin solución. Cada hallazgo va acompañado de su impacto estimado y de las acciones concretas para reducirlo. Si la situación requiere actuación inmediata, te lo diremos sin rodeos.
A partir de ahí, decides con quién y cómo actuar. No hay presión. Pero sí hay claridad.