Ethiack, empresa portuguesa de ciberseguridad fundada en 2022, inicia formalmente su actividad comercial en España.
La compañía aterriza en el mercado español con una cartera internacional de clientes en países como Inglaterra, Alemania y la propia España.
Los servicios de Ethiack se quieren diferenciar de los pentests anuales tradicionales y de los escáneres de vulnerabilidades convencionales, según indica la compañía.
Ethiack afirma invertir esta lógica a través de su motor de IA basado en agentes, Hackian, que mapea permanentemente la superficie de ataque, encadena rutas de intrusión, ejecuta rutinas de explotación y ofrece una prueba de concepto en cada riesgo confirmado. El resultado, según datos de la compañía, es una tasa de falsos positivos inferior al 0,5%.
Índice de temas
De Portugal al mercado global
Ethiack nació en 2022 en Coímbra, la ciudad que alberga la universidad más antigua de Portugal (fundada en 1290, unas siete décadas después de la de Salamanca) y que sigue siendo la principal cuna académica del país. La empresa dio sus primeros pasos en el Instituto Pedro Nunes -la incubadora vinculada a la Universidad de Coímbra, reconocida en varias ocasiones como una de las mejores del mundo- y desde allí dio el salto al mercado internacional.
La compañía fue fundada por André Baptista y Jorge Monteiro, dos perfiles complementarios. Monteiro, CEO, aporta la visión de negocio e internacionalización. Baptista, director de Tecnología (CTO), se considera el hacker ético más reconocido de la península ibérica.
Nacido en Coímbra en 1994 y graduado en su universidad, Baptista ganó el título de Hacker Más Valioso en 2018 en la competición H1-202, organizada por HackerOne en Washington; una distinción que le valió el apodo del ‘Cristiano Ronaldo de la ciberseguridad’ en la prensa portuguesa.
Un historial de descubrimientos
El equipo de investigación de Ethiack, liderado por André Baptista, identificó recientemente una vulnerabilidad crítica de ejecución remota de código en Ruby on Rails, el framework web de código abierto que soporta más de medio millón de aplicaciones y algunas de las plataformas digitales más grandes del mundo.
El equipo de investigación de Ethiack, liderado por André Baptista, identificó recientemente una vulnerabilidad crítica de ejecución remota de código en Ruby on Rails, el framework web de código abierto
Semanas antes, el investigador Rafael Castilho había documentado cuatro vulnerabilidades en GeoNetwork, el catálogo de metadatos geoespaciales desarrollado originalmente en el seno de la FAO y mantenido actualmente por la Open Source Geospatial Foundation. Dos de ellas podían encadenarse para lograr la ejecución remota de código sin necesidad de credenciales.
Ciberdefensa: la prueba en entornos donde no se puede fallar
La tecnología de Ethiack se utiliza actualmente en entornos donde la continuidad operativa no permite pausas. En el ámbito de la defensa, la empresa participó en el proyecto de Hacking Ético por IA desarrollado por el Estado Mayor de las Fuerzas Armadas de Portugal, a través del Comando de Operaciones de Defensa Ciberespacial.
Fuera del ámbito militar, entre los casos de éxito publicados por la propia compañía destacan el de la Universidad de Oporto, con más de 5.000 activos protegidos y dos millones de euros en pérdidas potenciales evitadas durante 2025, y el del grupo farmacéutico Bluepharma, con mil activos críticos bajo supervisión permanente.
España, en plena ebullición regulatoria
La entrada de Ethiack en España coincide con un momento de gran presión regulatoria en el mercado local. La transposición de la Directiva NIS2, que extenderá a miles de entidades la obligación de gestionar el riesgo digital y notificar incidentes en plazos estrictos, sigue pendiente de tramitación parlamentaria en las Cortes.
A esto se suman DORA, plenamente aplicable al sector financiero; el Esquema Nacional de Seguridad (ENS), que exige a las administraciones públicas y sus proveedores realizar auditorías y pruebas periódicas; y el Reglamento de Ciberresiliencia (CRA), cuyas primeras obligaciones de reporte de vulnerabilidades acaban de entrar en vigor este mes.
Para Jorge Monteiro: «España es un mercado natural para nosotros. Compartimos un marco regulatorio europeo y, en muchos casos, los mismos grupos empresariales operan a ambos lados de la frontera. Ya trabajamos con organizaciones españolas y lo que nos piden es siempre lo mismo: dejar de gestionar listas infinitas de alertas teóricas y empezar a mitigar el riesgo real demostrado».
Ya trabajamos con organizaciones españolas y lo que nos piden es siempre lo mismo: dejar de gestionar listas infinitas de alertas teóricas y empezar a mitigar el riesgo real demostrado
Por su parte, André Baptista afirma: «Cuando encuentras un fallo crítico que afecta a medio millón de aplicaciones o a los geoportales de decenas de países, te das cuenta de que el problema real no es la falta de herramientas, sino el tiempo que transcurre entre la aparición de una vulnerabilidad y el momento en que alguien comprueba si es explotable. En esa brecha es donde actúa el atacante y eso es exactamente lo que ayudamos a cerrar».
En diciembre de 2024, Ethiack cerró una ronda de financiación semilla de 4 millones de euros liderada por la firma de capital privado Explorer Investments, con la participación de CoreAngels, Startup Wise Guys, Aralab, Amena Ventures, Start Ventures y el inversor Paulo Marques, con el objetivo de acelerar su expansión internacional.





