Administración General del Estado
Organismos autónomos, agencias y entidades del sector público institucional sujetas al ENS y a la supervisión del CCN.
Ciberseguridad gestionada · Sector público y gran empresa
Acompañamos a administraciones públicas, operadores de infraestructuras críticas y grandes corporaciones en la adecuación al Esquema Nacional de Seguridad, la vigilancia continua y la respuesta a incidentes. Con la solvencia técnica, la capacidad de contratación y los centros de datos del grupo Datarecover.
Marcos de referencia
Organizaciones cuya interrupción tiene consecuencias que van más allá de la cuenta de resultados: un servicio que deja de prestarse a la ciudadanía, una planta que se para o una cadena de suministro que se rompe.
Organismos autónomos, agencias y entidades del sector público institucional sujetas al ENS y a la supervisión del CCN.
Diputaciones provinciales, ayuntamientos, mancomunidades y consorcios, con especial atención a entidades sin equipo TIC propio dimensionado.
Servicios de salud, hospitales y centros concertados, donde la disponibilidad del sistema y la categoría ALTA del dato clínico marcan el diseño.
Agua, energía, transporte y gestión de residuos. Convergencia IT/OT y obligaciones derivadas de la Ley 8/2011 y de NIS2.
Grupos empresariales y multinacionales con filiales, entornos heterogéneos y exigencias de cumplimiento de sus propios clientes.
Campus distribuidos, población de usuarios muy amplia y propiedad intelectual como activo principal a proteger.
Se contratan por lotes independientes o como servicio gestionado integral. En ambos casos responde el mismo equipo, con un único interlocutor y un único cuadro de mando.
Definir el marco antes de comprar tecnología: dónde está el riesgo, qué exige la norma y en qué orden se invierte el presupuesto.
Verificar si lo que se da por protegido lo está. Se demuestra con explotación controlada y evidencia, no con el listado que emite una herramienta.
Desplegar, configurar y mantener las defensas. Sin dependencia de un único fabricante y sin licencias que nunca llegan a configurarse.
Vigilancia continua con analistas de guardia. Una alerta que nadie interpreta no es detección: es ruido acumulado en una consola.
La compra pública de ciberseguridad tiene reglas propias. Conocemos el procedimiento y preparamos la documentación técnica en el formato que exige el expediente.
Acompañamos el ciclo completo del Real Decreto 311/2022: categorización del sistema en BÁSICA, MEDIA o ALTA, análisis de riesgos, declaración de aplicabilidad, plan de adecuación y preparación de la auditoría de conformidad —bienal en categorías MEDIA y ALTA— o de la autoevaluación en categoría BÁSICA. Cuando la categoría lo exige, desplegamos productos y servicios incluidos en el CPSTIC del CCN (guía CCN-STIC 105).
Trabajamos sobre el ecosistema del Centro Criptológico Nacional: análisis de riesgos con PILAR, reporte del estado de seguridad en INES, gestión federada de incidentes en LUCÍA y monitorización con las soluciones del CCN cuando el organismo ya las tiene desplegadas. La notificación de incidentes se prepara con el formato y los plazos que exige el organismo receptor.
La Directiva (UE) 2022/2555 está transpuesta parcialmente en España mediante el Real Decreto-ley 7/2025, y la Ley de Coordinación y Gobernanza de la Ciberseguridad continúa en tramitación parlamentaria. Las obligaciones de fondo del artículo 21 —gestión de riesgos, notificación, continuidad, cadena de suministro— son estables desde la directiva, así que trabajamos sobre ellas sin esperar a la publicación en el BOE.
Participamos como contratista principal, en unión temporal de empresas o como subcontratista de un adjudicatario. Elaboramos memoria técnica, plan de trabajo, equipo adscrito y acreditación de solvencia con el nivel de detalle que pide el pliego, y damos soporte al órgano de contratación en la redacción de prescripciones técnicas cuando se solicita asistencia previa.
En un incidente el indicador que decide el impacto es el tiempo transcurrido entre la intrusión y su contención. Nuestro método es una cuenta atrás sobre ese número.
Analizamos la organización como lo haría un atacante: superficie publicada, credenciales corporativas filtradas en brechas, exposición de proveedores y accesos remotos heredados. Reducir el número de puertas es más barato que vigilarlas todas.
La diferencia entre un servicio gestionado y una licencia con logotipo no está en la tecnología, sino en cómo se gobierna la relación.
Un interlocutor técnico con nombre y un sustituto designado, que conocen la arquitectura del cliente y participan en el comité de seguimiento.
Tiempos comprometidos de detección, primera respuesta y contención por nivel de severidad, medidos y publicados en el informe mensual.
Informe ejecutivo para dirección y detalle técnico para el área TIC, con el riesgo priorizado por impacto sobre el servicio prestado.
La tecnología se elige por encaje con el entorno. Las licencias quedan a nombre del cliente y la documentación operativa se entrega con el servicio.
Sec5Zero es la división de ciberseguridad de Datarecover, proveedor de servicios gestionados de cloud, sistemas y seguridad desde 2006. Detrás de cada contrato hay centros de datos propios, un equipo que ya opera infraestructura en producción y la capacidad financiera y administrativa que exige la contratación pública.
Cloud, Security & Systems. Sede en Majadahonda, Madrid.
Casi veinte años operando sistemas de clientes en producción, con histórico contractual acreditable en los expedientes de licitación.
Centros de datos propios en Norias, Pozuelo y Arévalo, con capacidad de recuperación entre sedes y datos en territorio español.
Infraestructura, copia y contingencia gestionadas por el grupo, sin depender de terceros en el momento de restaurar un servicio.
Seguridad, sistemas y nube dentro del mismo grupo. Ninguna transferencia de responsabilidad entre proveedores durante un incidente.
Incidente en curso
Línea directa de respuesta a incidentes atendida por analistas. Se atiende también a organizaciones que todavía no son clientes, con acuerdo de servicio inmediato.
Remitimos la evaluación de exposición externa y la revisamos en una sesión de treinta minutos, sin compromiso, sin instalación y sin acceso a ningún sistema de la organización.