Metodología, Ética y Compliance
Infraestructura propia. Sin dependencias de terceros.
Cada campaña de simulacro o auditoría se ejecuta desde infraestructura dedicada y aislada. Dominios propios, servidores propios, configuración propia.
No usamos plataformas SaaS de terceros para gestionar datos sensibles de tu negocio. Los datos no pasan por servidores fuera de nuestro control. Esto no es un detalle técnico menor sino una decisión de diseño deliberada.
Soberanía digital como principio
En HackBlock creemos que una empresa de ciberseguridad que externaliza su infraestructura crítica a proveedores opacos no puede garantizar la confidencialidad de sus clientes.
Por eso:
Las campañas se lanzan desde servidores bajo nuestra administración directa, alojados en la Unión Europea.
Los datos generados durante los ejercicios (comportamiento de empleados, credenciales de prueba, métricas de campaña) se cifran en reposo y en tránsito, y se eliminan de forma tras un servicio finalizado.
Nunca almacenamos información más tiempo del estrictamente necesario para producir los resultados acordados.
Vuestra información no acaba en un servidor fuera de Europa.
Cómo trabajamos
Reconocimiento y contextualización Antes de diseñar cualquier escenario, analizamos la huella digital pública de la organización: dominios, estructura de emails, proveedores visibles, presencia de empleados. El ataque simulado tiene que ser indistinguible de uno real para que los datos que produce sean útiles.
Personalización total No usamos plantillas. Cada campaña refleja el contexto operativo de la empresa: las herramientas que usa, los procesos internos, el tipo de comunicaciones que reciben sus empleados. Un simulacro genérico mide la ingenuidad. Un simulacro hiperrealista mide el riesgo real.
Ejecución técnica avanzada Utilizamos técnicas actuales: adversary-in-the-middle (AiTM), evasión de filtros de email corporativos, flujos de ataque multietapa. Las mismas que usan los atacantes reales. Si tu empresa los para en el simulacro, los para en el mundo real.
Resultados accionables El informe final es un diagnóstico con contexto: qué patrones de comportamiento generan más exposición, qué perfiles de empleado concentran el riesgo, qué medidas técnicas y formativas reducen ese riesgo de forma efectiva.
Privacidad de empleados
Los datos individuales de comportamiento se usan exclusivamente para construir el diagnóstico y personalizar la formación. No se comparten con terceros. No se usan para procesos disciplinarios.
El propósito es reducir el riesgo humano de la organización, no generar expedientes.
Marco normativo
Operamos bajo el RGPD, la LOPDGDD y el marco penal español aplicable a pruebas de seguridad ofensiva autorizada (arts. 197 bis y ss. del Código Penal).
Toda la documentación contractual está disponible para revisión por parte de los equipos legales o de cumplimiento antes de iniciar cualquier trabajo.
Cumplimiento NIS2 y ENS
Alineados con las exigencias normativas actuales
La Directiva NIS2, ya transpuesta al ordenamiento español, obliga a un número creciente de empresas, no solo a grandes corporaciones, a implementar medidas de gestión del riesgo humano y a poder demostrarlo ante una auditoría. El artículo 21 exige explícitamente formación y concienciación en ciberseguridad como parte de las medidas técnicas y organizativas mínimas.
Nuestros simulacros de phishing y formaciones están diseñados para generar evidencia: informes con métricas trazables, histórico de campañas y evolución del riesgo humano en el tiempo, listos para presentar ante un auditor o incluirse en vuestra documentación de cumplimiento normativo.
Si vuestra organización presta servicios al sector público o forma parte de su cadena de suministro, nuestra metodología es igualmente aplicable a los requisitos de concienciación del Esquema Nacional de Seguridad (ENS).
No sustituimos vuestro marco de cumplimiento sino generamos la evidencia que ese marco exige.
Acuerdo de Encargo de Tratamiento (DPA)
Contrato, no solo promesa
Antes de iniciar cualquier campaña o auditoría, firmamos con cada cliente un Acuerdo de Encargo de Tratamiento conforme al artículo 28 del RGPD, donde se define de forma vinculante:
Qué datos personales tratamos (direcciones de correo corporativas, nombres, cargos) y con qué finalidad exclusiva.
Cómo actuamos en todo momento como encargados del tratamiento.
Las medidas técnicas y organizativas aplicadas a los datos durante la campaña.
El compromiso de confidencialidad de todo el equipo que participa en el servicio.
Gestión de incidentes durante la simulación
Qué ocurre si algo sale de lo previsto
Cada campaña se ejecuta bajo un protocolo de contención definido antes de comenzar:
Un canal de comunicación directo con el responsable técnico designado por el cliente, activo durante toda la duración de la campaña.
Un procedimiento de parada inmediata si la simulación genera una alerta real en el SOC del cliente, interfiere con sistemas de producción, o provoca una reacción no prevista.
Un informe de incidencia independiente del informe final si se produce cualquier desviación respecto al alcance acordado.
Nuestro objetivo es medir el riesgo humano, no generar riesgo operativo. Si en algún momento existe duda sobre si continuar, se prioriza siempre la seguridad de los sistemas del cliente sobre la recogida de datos de la campaña.
CONTACTO
DIRECCIÓN
LEGAL
+34 856 56 34 56
contacto@hack-block.com
Avenida El Altillo, P.I. Proxinave nave 6, 11405 Jerez de la Frontera, Cádiz




Tu seguridad, nuestra prioridad.
Simulamos ataques a tu empresa hasta que alguien caiga, si nadie lo hace, os devolvemos todo el dinero.
© HackBlock, 2026
