HackBlock

Metodología, ética y compliance

Medimos el riesgo humano con simulaciones realistas, pero siempre dentro de un marco claro: consentimiento, proporcionalidad y respeto a las personas.

Soberanía de datos: dónde vive tu información

Toda la infraestructura que procesa tus datos está alojada en la Unión Europea. Sin excepciones.

No dependemos de AWS, Google Cloud ni Microsoft Azure para ejecutar campañas ni almacenar resultados. Nuestro stack es propio y autogestionado, sobre servidores europeos, sin subencargados de tratamiento externos.

Esto significa algo concreto: ningún tercero fuera de la UE tiene acceso técnico a los datos de tus empleados. No hay Cloud Act que aplique, no hay transferencia internacional que declarar, no hay cláusula de subencargado que tu departamento legal tenga que revisar.

Esto es una decisión de arquitectura, no una promesa de marketing.

Nuestros principios

Con propósito

Cada ejercicio tiene un objetivo acordado: reducir el riesgo humano, no generar miedo ni expedientes disciplinarios.

Con límites

Definimos alcance, calendario y puntos de parada antes de empezar. Si algo se desvía, paramos.

Con transparencia

Documentación contractual clara, canal directo con vuestro responsable y resultados que podéis revisar con legal y RR. HH.

Cómo trabajamos

Contexto antes que escenario

Analizamos cómo opera vuestra organización — comunicaciones habituales, roles, proveedores visibles — para diseñar simulaciones creíbles, no genéricas. Un escenario irrelevante no produce datos útiles.

Realismo con control

Replicamos técnicas que usan atacantes reales, pero siempre bajo alcance acordado y con protocolo de contención activo. El objetivo es aprender, no provocar daño operativo.

Formación, no castigo

Cuando alguien cae en un simulacro, el foco está en explicar qué ocurrió y cómo detectarlo la próxima vez. No usamos los resultados para señalar personas.

Resultados que sirven

Entregamos diagnósticos accionables: patrones de comportamiento, perfiles de mayor exposición y medidas concretas para reducir el riesgo. Informes pensados para dirección, RR. HH. y equipos técnicos.

Privacidad de empleados

Los datos individuales de comportamiento se usan exclusivamente para construir el diagnóstico y personalizar la formación. No se comparten con terceros. No se usan para procesos disciplinarios.

El propósito es reducir el riesgo humano de la organización, no generar expedientes.

Marco normativo

Operamos bajo el RGPD, la LOPDGDD y el marco penal español aplicable a pruebas de seguridad autorizadas (arts. 197 bis y ss. del Código Penal).

Toda la documentación contractual está disponible para revisión por parte de los equipos legales o de cumplimiento antes de iniciar cualquier trabajo.

Cumplimiento NIS2 y ENS

Evidencia para auditorías

La Directiva NIS2 exige a un número creciente de empresas implementar medidas de gestión del riesgo humano y poder demostrarlo. La formación y concienciación en ciberseguridad forman parte de esas medidas mínimas.

Nuestros simulacros y programas formativos están pensados para generar evidencia: informes con métricas trazables, histórico de campañas y evolución del riesgo humano en el tiempo, listos para presentar ante un auditor.

Si vuestra organización presta servicios al sector público o forma parte de su cadena de suministro, la metodología es igualmente aplicable a los requisitos de concienciación delEsquema Nacional de Seguridad (ENS).

No sustituimos vuestro marco de cumplimiento: generamos la evidencia que exige.

Acuerdo de Encargo de Tratamiento (DPA)

Contrato, no solo promesa

Antes de iniciar cualquier campaña o auditoría, firmamos con cada cliente unAcuerdo de Encargo de Tratamiento conforme al artículo 28 del RGPD, donde se define de forma vinculante:

  • Qué datos personales tratamos (correos corporativos, nombres, cargos) y con qué finalidad exclusiva.
  • Cómo actuamos en todo momento como encargados del tratamiento.
  • Las medidas aplicadas a los datos durante el servicio.
  • El compromiso de confidencialidad de todo el equipo que participa.

Gestión de incidentes durante la simulación

Qué ocurre si algo sale de lo previsto

Cada campaña se ejecuta bajo un protocolo de contención definido antes de comenzar:

  • Un canal de comunicación directo con el responsable designado por el cliente, activo durante toda la campaña.
  • Un procedimiento de parada inmediata si la simulación genera una alerta real, interfiere con sistemas de producción o provoca una reacción no prevista.
  • Un informe de incidencia independiente del informe final si se produce cualquier desviación respecto al alcance acordado.

Nuestro objetivo es medir el riesgo humano, no generar riesgo operativo. Si en algún momento existe duda sobre si continuar, priorizamos siempre la seguridad de la organización sobre la recogida de datos.

Consultar con el equipo →