divider
Ayxon

Axyom lanza su plataforma de ciberseguridad para pymes

6 de octubre de 2026

Marc Torrents y Óscar Calvo presentan hoy Axyom CISO, una propuesta que reúne servicios de seguridad, inteligencia artificial y ciberseguro para empresas que necesitan protegerse sin contar con un equipo especializado propio.

Una empresa de treinta personas puede recibir de un gran cliente un cuestionario de seguridad que no sabe por dónde empezar a responder. O encontrarse con que, para optar a un contrato, necesita demostrar cómo protege sus sistemas y los datos que maneja. La responsabilidad suele acabar en la mesa de quien lleva la tecnología, junto a todo lo demás.

De esa distancia entre lo que se exige a una empresa y los recursos que tiene para afrontarlo parte Axyom CISO, la plataforma que se lanza hoy, 6 de octubre. Su propuesta reúne servicios de ciberseguridad, asesoramiento profesional y acceso a ciberseguros, con un registro compartido de riesgos, actuaciones y evidencias. El punto de entrada es un análisis gratuito del dominio; a partir de ahí, cada organización puede valorar qué prestaciones necesita.

Detrás están Marc Torrents y Óscar Calvo, que fundaron Axyom en Barcelona en 2025 tras conocerse a través de Martín Vigo, investigador de seguridad y presentador de Tierra de Hackers. Entre ambos suman más de quince años de experiencia en ciberseguridad. El proyecto nació con la idea de conectar la prevención y el seguro de ciberriesgo, y acercar esos servicios a las pymes y las startups.

Con motivo del lanzamiento, ambos responden conjuntamente a MyPublicImpact. Hablan de cómo se reparten las tareas entre la inteligencia artificial, los profesionales y el cliente, y explican qué puede hacer una empresa desde su primer contácto con la plataforma.

1. Antes de entrar en el producto, nos gustaría conocer la historia que hay detrás. ¿Cómo se cruzaron vuestros caminos y qué os llevó a trabajar juntos en Axyom? ¿Qué necesidad veíais en las empresas que os hizo pensar que vuestras experiencias podían complementarse?

Nos presentó un amigo en común, Martín Vigo, investigador de seguridad y presentador del podcast Tierra de Hackers. Desde la primera conversación nos unió la misma idea: juntar dos mundos que funcionaban por separado, y que en buena parte siguen así, los servicios de ciberseguridad y el seguro de ciberriesgo. Una empresa contrataba la prevención a un proveedor y la transferencia del riesgo a otro, y ninguno de los dos sabía lo que hacía el otro. Fundamos Axyom en Barcelona en 2025, y entre los dos sumamos más de quince años de experiencia en ciberseguridad.

Sobre todo queríamos acercar a las empresas pequeñas y medianas y a las startups soluciones que hasta ahora solo estaban al alcance de las grandes corporaciones. Una gran empresa tiene un CISO, un equipo de seguridad y un pentest cada año, y negocia su póliza con datos de su postura. Una empresa de treinta personas recibe los mismos requisitos, desde el cuestionario de un cliente antes de firmar hasta la renovación de la póliza o el ENS en los pliegos públicos, y responde con el CTO o el fundador en sus ratos libres. Nos parecía difícil de justificar que las compañías más vulnerables fueran las que menos acceso tenían a esos servicios.

fundadores

La IA hizo viable la idea. Hoy unos agentes pueden vigilar una empresa de forma continua, priorizar sus riesgos y ejecutar pruebas que antes exigían un equipo dedicado, con un coste que una empresa pequeña puede asumir. A eso le sumamos el criterio de un equipo de seguridad que revisa y firma las decisiones importantes, y el seguro como última capa para el riesgo que queda, todo sobre la misma plataforma.

2. Publicamos esta conversación coincidiendo con vuestro lanzamiento del 6 de octubre. ¿Qué presentáis exactamente y a qué tipo de empresas os dirigís? Para quien os descubre hoy, ¿qué os gustaría que entendiera sobre Axyom y sobre lo que diferencia vuestra propuesta?

El 6 de octubre lanzamos Axyom CISO, una plataforma que reúne en una sola cuenta los servicios de ciberseguridad que necesita una empresa sin equipo de seguridad propio. Incluye escaneo continuo de la superficie externa, Threat Intelligence sobre credenciales filtradas, pentesting, cumplimiento normativo con ENS, ISO 27001 y NIS2, detección y respuesta en los equipos y control del riesgo que introduce el uso de la IA. Está disponible desde ese día en getaxyom.com, con un escaneo inicial gratuito y planes de 190 a 1.990 euros al mes sin permanencia.

Detrás de la plataforma trabajan agentes de IA de forma continua, a cualquier hora. Vigilan la superficie externa de la empresa y las credenciales que aparecen filtradas, comprueban con la frecuencia que se programe que la configuración de Microsoft 365, Google Workspace o la nube no ha retrocedido y clasifican cada hallazgo por prioridad. Cuando el cliente encarga un pentest, con su alcance y su ventana acordados, un agente lo ejecuta en un entorno aislado. Axyom Agent, el asistente de la plataforma, lee la postura de la empresa y actúa sobre su plan de remediación desde el portal o desde Slack, con registro de cada cambio. Los agentes hacen a diario el trabajo que antes exigía un equipo en plantilla, y por eso el servicio completo cabe en una cuota mensual.

Nos dirigimos a empresas y startups de cualquier tamaño que no tienen equipo de seguridad y a las que ya les piden pruebas: tecnológicas que venden a grandes cuentas, comercio electrónico, agencias, servicios profesionales y empresas que se presentan a contratos públicos. En casi todas hay un CTO o un fundador que hace de responsable de seguridad a ratos.

A quien nos descubre hoy le diríamos que todos esos servicios comparten un mismo registro. El hallazgo del escáner, el informe del pentest, la evidencia de cumplimiento y la póliza viven en el mismo sitio, de modo que la empresa sabe en cada momento cómo está y puede demostrarlo cuando se lo pidan. Los agentes vigilan y priorizan, y las decisiones que comprometen a la empresa, como aceptar un riesgo o aplazar un hallazgo crítico, pasan por nuestro equipo de seguridad, que las firma con nombre. Trabajamos además con partners de referencia en cada capa, como Bitdefender en los equipos y Stoïk, Hiscox, Zurich y AIG en el ciberseguro.

3. Vamos a ponerle una situación concreta: una pequeña empresa trabaja con correo electrónico, servicios en la nube y datos de clientes, pero no tiene un especialista en seguridad. ¿Cómo serían sus primeros pasos con vosotros, desde que contacta hasta que sabe qué necesita proteger y por dónde empezar? Nos gustaría que nos lo contarais con un ejemplo.

Pensemos en una agencia de 25 personas que trabaja con Google Workspace, un CRM en la nube y los datos de sus clientes, y cuyo desarrollo lleva un proveedor externo. Un cliente grande le pide, antes de renovar el contrato, que explique cómo protege esos datos, y en la agencia nadie sabe por dónde empezar.

El primer paso lleva unos minutos. La gerente entra en getaxyom.com, escribe el dominio de la agencia y la plataforma analiza todo lo que se ve desde fuera, sin instalar nada y sin pruebas intrusivas. Enseguida tiene delante su mapa de riesgo. En un caso así podría descubrir que cualquiera puede enviar correos en nombre de la agencia porque falta una configuración del dominio, que una web antigua sigue publicada sin que nadie la mantenga o que hay credenciales de empleados en filtraciones. Axyom Agent le explica cada punto en lenguaje claro y le dice qué atender primero. Hasta aquí no ha pagado nada, y si prefiere empezar hablando con nosotros, lo pide en la web y llegamos a la primera reunión con ese escaneo ya hecho.

Con el plan Base, la agencia conecta su Google Workspace y la plataforma mira también por dentro: si todo el equipo usa doble factor, quién tiene permisos de administrador, cómo se comparten los documentos fuera de la empresa y qué aplicaciones con IA tienen acceso a sus datos, por ejemplo un asistente de notas con permiso sobre el correo y el calendario de toda la plantilla. Con todo eso recibe un plan de trabajo ordenado por prioridad, que en un caso así arranca por el correo, el doble factor y las credenciales expuestas. Cada tarea trae su guía paso a paso y el tiempo estimado, así que el proveedor externo la resuelve sin ser especialista en seguridad, y la plataforma comprueba después que lo cerrado sigue cerrado.

El seguro llega cuando la postura lo permite. Si la agencia ya tiene una póliza de ciberseguro, nos la hace llegar y queda registrada en el portal junto a sus riesgos. Si no la tiene, en cuanto supera el umbral de asegurabilidad le cotizamos una sobre lo que la plataforma ha medido, y quien la contrata con nosotros tiene el plan Base incluido mientras la póliza esté activa. Para contestar a su cliente, la agencia ya cuenta con un informe de su postura y las acciones cerradas con fecha, y si el cliente pide más, puede añadir un pentest y una sesión con nuestro asesor de seguridad para preparar el cuestionario.

4. En vuestra plataforma combináis un agente de inteligencia artificial con asesoramiento profesional. ¿Cómo se reparten el trabajo la tecnología, vuestro equipo y las personas de la empresa cliente? ¿Podéis explicar una tarea cotidiana en la que esa colaboración ayude a ahorrar tiempo o a tomar una decisión mejor fundamentada?

La tecnología se encarga del trabajo continuo. Vigila la superficie de la empresa a todas horas, clasifica y prioriza los hallazgos y ejecuta los pentests encargados en un entorno aislado, dentro del alcance acordado, y Axyom Agent lee la postura de la empresa y actúa sobre su plan de remediación desde el portal o desde Slack, con registro de cada cambio. Nuestro equipo revisa cada informe de pentest antes de que llegue al cliente y firma las decisiones que comprometen a la empresa, como aceptar una excepción en un control o aplazar un hallazgo crítico. La empresa cliente aporta lo que solo ella conoce, su negocio y sus prioridades, y ejecuta los cambios en sus sistemas.

logo

Un ejemplo de ahorro de tiempo: Threat Intelligence detecta en un stealer log la contraseña corporativa de una comercial, robada por un malware en su portátil personal. La plataforma la marca como crítica porque es reciente y está en texto claro, y la acción entra en el plan con sus pasos: cambiar la contraseña, cerrar las sesiones abiertas, comprobar el doble factor y revisar el equipo. El administrador lo resuelve en pocos minutos y le pide a Axyom Agent en Slack que cierre la acción, que queda registrada con fecha y autor. Sin ese aviso, la empresa se habría enterado cuando alguien usara esa cuenta.

Para las decisiones el ejemplo es otro. Si un servidor tiene una vulnerabilidad crítica y la empresa no puede actualizarlo hasta el trimestre siguiente porque una aplicación depende de él, el agente no decide. Lo valoramos con el cliente, acordamos un control que compense el riesgo mientras tanto, como limitar el acceso a ese servidor, y la excepción queda documentada con su motivo, su fecha de caducidad y la firma de quien la aprueba. Cuando un cliente, un auditor o la aseguradora pregunten por ese servidor, la empresa tiene la respuesta escrita.

5. El ciberseguro forma parte de vuestra propuesta junto con las herramientas de seguridad. ¿Qué aporta conectar ambas cosas en lugar de tratarlas por separado? ¿Cómo se traduce esa relación tanto en la prevención como en el apoyo que puede recibir una empresa si llega a sufrir un incidente?

Durante años la seguridad y el seguro se han comprado por separado. La empresa contrataba sus herramientas a un proveedor y su póliza a otro, y la aseguradora calculaba el riesgo a partir de un cuestionario que el cliente rellenaba de memoria. Nadie comprobaba si lo declarado coincidía con la realidad, y la empresa tampoco sabía si su póliza respondería el día que la necesitara.

Al conectarlas, la póliza se apoya en lo que la plataforma mide. Antes de cotizar contrastamos la postura de la empresa con un umbral de asegurabilidad. Por debajo, lo primero es remediar; por encima, la póliza se cotiza sobre lo que el escáner ha visto. En el caso de Stoïk, la póliza está modelada en la plataforma como un marco más, igual que el ENS o la ISO 27001, y la empresa ve qué hallazgos afectan a sus condiciones. Si la póliza exige doble factor en el correo y una cuenta lo pierde, aparece como un hallazgo con su consecuencia contractual, porque una agravación del riesgo no comunicada puede reducir la indemnización, y la empresa lo corrige antes de que pese en un siniestro.

Si llega un incidente, la respuesta técnica la prestan el servicio de asistencia de la póliza y, si la empresa lo tiene contratado, el MDR de Bitdefender sobre sus equipos. Como la póliza se contrata a través de nosotros, acompañamos a la empresa en la declaración y la tramitación del siniestro con la aseguradora y le facilitamos el historial que le pidan: qué se detectó, cuándo, qué se cerró y quién aprobó cada excepción. Las empresas que contratan su ciberseguro a través de Axyom tienen, además, el plan Base incluido mientras la póliza esté activa.

6. Para los lectores que se reconozcan en esas necesidades, ¿cuál es el primer paso para conoceros y comprobar si Axyom encaja en su empresa? Y, mirando más allá de este lanzamiento, ¿qué os gustaría haber cambiado dentro de un año en la forma en que vuestros clientes entienden y gestionan su seguridad?

El primer paso es escribir el dominio de la empresa en getaxyom.com. El escaneo es gratuito, no pide tarjeta ni instalar nada, y en unos minutos la empresa ve su mapa de riesgo y cuántas credenciales suyas circulan filtradas. Con eso puede seguir por su cuenta con el plan gratuito, contratar un plan desde el portal o hablar con nuestro equipo desde la misma web.

Dentro de un año nos gustaría que nuestros clientes llevaran su seguridad con la misma regularidad con la que llevan sus cuentas, con un estado que se revisa cada mes, responsables con nombre y evidencia de cada control. Cuando un cliente les mande un cuestionario, la aseguradora les pregunte en la renovación o un pliego les pida el ENS, queremos que puedan responder con lo que ya tienen en la plataforma, sin reconstruirlo cada vez. Y nos gustaría haber demostrado que la seguridad de una empresa sin equipo propio se puede medir y enseñar mes a mes con un coste que una empresa de treinta personas puede asumir.

Una primera y profunda mirada a la seguridad de la empresa

En sus respuestas, Marc y Óscar sitúan el objetivo más allá del estreno: que una empresa pueda revisar su seguridad con regularidad, asignar responsables y disponer de pruebas cuando alguien se las pida. Es una aspiración que conecta con situaciones muy cotidianas, desde renovar una póliza hasta conservar un cliente.

Axyom CISO está disponible desde hoy en getaxyom.com/es, donde se puede realizar el escaneo inicial gratuito o contactar con su equipo.


divider-footer

Descubre más desde MyPublicImpact

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo