No. Antes de cualquier prueba definimos con usted las reglas del trabajo: qué se evaluará, cuándo y de qué forma. Todas las acciones son controladas y no destructivas. Nuestro papel es identificar y comprobar las fallas, no causar el daño que causaría un criminal. Nada se borra, se altera ni se saca del aire. Si lo prefiere, las pruebas pueden hacerse en un entorno de homologación, sin tocar el sistema que atiende a sus clientes.
Sí, y para eso los informes hablan dos idiomas. Usted recibe un resumen en lenguaje de negocio, con los riesgos encontrados y qué debe resolverse primero. Quien cuida sus sistemas, sea un proveedor, una software house o un profesional interno, recibe el paso a paso técnico de cada corrección. Y si hoy nadie se ocupa de esto, Safe Jornada, nuestra operación continua, funciona como su departamento de seguridad tercerizado.
Informe ejecutivo en lenguaje de negocio, matriz de riesgo con todas las fallas clasificadas por gravedad, plan de corrección priorizado, informe técnico con la evidencia y la reproducción de cada vulnerabilidad, y el Certificado de Prueba Realizada. Es el documento que bancos, clientes grandes y auditorías piden cuando quieren prueba, y no promesa, y es la evidencia de prueba que los procesos de ISO 27001 y PCI DSS suelen exigir. Si su operación usa IA, el paquete incluye además el informe de la capa de IA, con el prompt ya endurecido.
Depende del tamaño de lo que se va a evaluar. Los paquetes puntuales se dimensionan entre 40 y 160 horas de trabajo técnico, lo que en la práctica significa pocas semanas entre el inicio de las pruebas y la entrega de los informes. Todo empieza por una conversación de alcance, y la propuesta sale con cronograma y fecha de entrega cerrados.
Todo el trabajo está cubierto por acuerdo de confidencialidad y por reglas de alcance definidas en el contrato. Accedemos solo a lo necesario para comprobar las fallas, de forma controlada, y los informes tienen distribución restringida a las personas que usted autorice. Operamos conforme a la legislación de protección de datos aplicable, y la propia prueba ayuda a su empresa a demostrar la diligencia que la ley exige.
Son cosas distintas, y las dos siguen siendo necesarias. El firewall y el antivirus son defensas automáticas. La prueba de Safe hace lo contrario: simula un atacante humano intentando entrar, para descubrir qué pasa por esas defensas. La mayoría de los ataques exitosos explota justamente lo que esas herramientas no ven, como errores de configuración, brechas en pantallas de acceso y sistemas expuestos en internet sin necesidad.
Sí, y es nuestro diferencial. Los asistentes y agentes de IA pueden ser manipulados para filtrar información, burlar reglas de negocio o responder en nombre de su marca de forma indebida. Probamos prompt injection y jailbreak de forma controlada, auditamos conversaciones reales, medimos costo y latencia por modelo y verificamos si el sistema empezó a alucinar después de la última actualización del proveedor. Usted recibe el prompt ya endurecido. Una empresa de seguridad tradicional no prueba esto, porque no construye IA. GenIA sí.
Safe Pontual es la fotografía: un paquete de horas con diagnóstico completo, matriz de riesgo, plan de corrección y certificado. Sirve para auditoría, go live, exigencia de compliance, due diligence o reevaluación periódica. Safe Jornada es la operación: suscripción mensual en la que actuamos como su equipo de seguridad, con backlog vivo de riesgo, sprints de pruebas y verificación de correcciones, comité ejecutivo y evolución continua de madurez. Quien necesita comprobar ahora empieza por Pontual. Quien necesita mantener empieza por Jornada.
Depende del alcance: cuántos sistemas se evaluarán, en qué entornos, con qué profundidad y si hace falta una reprueba. Eso lo definimos con usted en la primera conversación, y la propuesta sale con valor y plazo cerrados, sin sorpresas después. Los paquetes puntuales se dimensionan en horas, de 40 a 160, y el acompañamiento continuo es mensual.