Conocemos tu sector.
Sus reguladores, sus procesos, sus puntos ciegos.

Banca, seguros, salud, industria, retail, medios, servicios profesionales y sector público. En cada uno hemos visto las mismas cuatro cosas: identidades sin control, datos sin gobierno, una superficie externa que cambia sola y una IA que ya está dentro sin que nadie la mire. Aquí explicamos cómo trabajamos en cada uno y quién nos ha confiado el trabajo.

Cómo leer esta página

Mismo método. Lenguaje del sector.

La propuesta de Stareup es siempre la misma: ver, entender, defender, observar. Lo que cambia entre un banco y una industria son los reguladores aplicables, los procesos críticos del negocio y el lenguaje del comité de dirección. Por eso hablamos en su idioma, no en el nuestro.

01
Banca · Seguros · Servicios financieros

Donde un incidente es un evento de mercado.

Lo que pasa en este sector

El regulador ya no pregunta si hubo brecha: pregunta cómo la detectaste, en cuánto tiempo y a quién avisaste. DORA exige resiliencia operativa digital con plazos, pruebas y supervisión sobre proveedores TIC críticos. La supervisión prudencial y la protección al cliente conviven con un superficie de ataque que crece (apps, APIs, banca abierta) y con una adopción interna de IA que rara vez está gobernada.

Los puntos ciegos típicos

  • Identidades privilegiadas en core bancario y sistemas de pólizas sin revisión efectiva.
  • Proveedores TIC críticos sin trazabilidad ni planes de salida.
  • Modelos y copilotos en suscripción, claims y back-office sin política de IA aprobada.
  • Fugas externas de credenciales que tardan semanas en detectarse.

Lo que aportamos

  • Diagnóstico Cyber AI orientado a DORA, NIS2 y RGPD, con mapeo de proveedores críticos.
  • Gobierno de IA aplicado a suscripción, antifraude, scoring y copilotos internos.
  • Identidad y Zero Trust sobre core, banca electrónica y portales de cliente.
  • Vigilancia gestionada con lectura ejecutiva para Comité y reporting a supervisor.
  • Threat intel sobre dominios suplantados, credenciales filtradas y fraude.

Para banca, fintech y aseguradoras: precisión regulatoria sin perder velocidad operativa.

Clientes de referencia
02
Salud · Aseguradoras de salud

Donde un dato clínico no se puede «rehacer».

Lo que pasa en este sector

Datos especialmente protegidos (categoría especial RGPD), proveedores clínicos heterogéneos, dispositivos médicos conectados, IA que entra por la puerta del diagnóstico asistido y por la de la administración. NIS2 ya alcanza a operadores sanitarios. Y el atacante lo sabe: en los últimos años el sector salud ha sido uno de los más rentables para ransomware.

Los puntos ciegos típicos

  • Acceso a historia clínica desde dispositivos personales y proveedores externos.
  • Modelos de IA usados por profesionales sanitarios sin política ni trazabilidad.
  • Backups que no se han probado restaurando.
  • Filtraciones de credenciales del personal en foros públicos.

Lo que aportamos

  • Diagnóstico Cyber AI con foco en RGPD especial, NIS2 y continuidad asistencial.
  • Gobierno de IA sobre uso clínico y administrativo de modelos generativos.
  • Datos, cloud y aplicaciones: clasificación de historia clínica, DLP y hardening.
  • Vigilancia gestionada con foco en proveedores asistenciales.

El compromiso clínico empieza antes del incidente, no después.

Clientes de referencia
03
Industria · Manufactura · Alimentación

Donde una hora parada cuesta más que la mitad del programa de seguridad.

Lo que pasa en este sector

Plantas con OT antiguo conviviendo con IT moderno, redes industriales hiperconectadas, cadenas de suministro globales y trazabilidad regulada en alimentación. NIS2 toca a buena parte del sector y la AI Act ya pisa control de calidad y mantenimiento predictivo. El riesgo no es solo dato: es producción, seguridad del producto y reputación de marca.

Los puntos ciegos típicos

  • Segmentación IT/OT incompleta o inexistente.
  • Identidades de planta compartidas y sin caducidad.
  • Proveedores de mantenimiento con accesos remotos permanentes.
  • Modelos predictivos de calidad sin gobernanza ni control de versión.

Lo que aportamos

  • Diagnóstico Cyber AI con visión IT + OT y mapa de dependencias críticas.
  • Identidad y Zero Trust aplicado a accesos de planta y proveedores.
  • Gobierno de IA sobre mantenimiento predictivo, visión artificial y calidad.
  • Datos, cloud y aplicaciones para trazabilidad y compliance.
  • Threat intel sobre proveedores críticos y exposición externa.

Para industrias donde una parada no es un KPI rojo, es un titular.

Clientes de referencia
04
Retail · Consumo · Distribución

Donde el cliente y el atacante usan el mismo canal.

Lo que pasa en este sector

Web, app, marketplace, programas de fidelización, logística y proveedores: cada canal es una superficie y todas se alimentan del mismo dato. Picos estacionales, campañas, lanzamientos. La IA entra por marketing, atención al cliente y previsión de demanda. La protección del dato del cliente y del PCI sigue siendo no negociable.

Los puntos ciegos típicos

  • Cuentas de cliente comprometidas en lote (credential stuffing) que la web ni siquiera mide.
  • Permisos en herramientas de marketing/marketplaces sin caducidad.
  • Modelos de recomendación y atención automatizada sin política de uso.
  • Typosquatting y dominios suplantados durante campañas comerciales.

Lo que aportamos

  • Diagnóstico Cyber AI con visión omnicanal y dato de cliente.
  • Identidad y Zero Trust sobre back-office, herramientas de marketing y logística.
  • Threat intel sobre dominios, fugas y campañas de fraude estacional.
  • Vigilancia gestionada integrada con el calendario comercial.

Para marcas que necesitan vender sin pestañear.

Clientes de referencia
05
Medios · Telecomunicaciones · Deporte

Donde la marca es el activo y la audiencia el daño.

Lo que pasa en este sector

Operaciones 24/7, eventos en directo, derechos audiovisuales, redacciones distribuidas y un consumidor de IA generativa nativo (creación de contenido, recomendaciones, voz, vídeo). NIS2 alcanza a operadores de telecomunicaciones esenciales. La integridad de la cadena de producción y emisión es tan crítica como la propia infraestructura.

Los puntos ciegos típicos

  • Acceso de freelance y productoras externas a sistemas de producción.
  • Suplantación de presentadores y firmas en redes y deepfakes.
  • Adopción de IA generativa por redacciones y marketing sin política de uso.
  • Exposición externa de plataformas durante eventos en directo.

Lo que aportamos

  • Vigilancia gestionada 24/7 alineada con la rejilla de emisión.
  • Threat intel sobre marcas, presentadores y dominios.
  • Gobierno de IA aplicado a creación de contenido y atención al usuario.
  • Identidad y Zero Trust para colaboradores externos.

Para quien no puede permitirse un fundido a negro.

Clientes de referencia
06
Servicios profesionales · Legal · Consultoría

Donde el secreto profesional vive en un PDF.

Lo que pasa en este sector

Datos sensibles de cliente, secreto profesional, despachos con presencia internacional, herramientas colaborativas pegadas con cinta y una entrada masiva de IA generativa en la redacción y revisión de documentos. La confianza del cliente se construye en años y se pierde en una sola filtración.

Los puntos ciegos típicos

  • Documentos sensibles compartidos por canales no controlados.
  • Uso de modelos generativos públicos con información de cliente.
  • Permisos heredados entre proyectos y casos.
  • Identidades de socios y of counsel sin gobierno.

Lo que aportamos

  • Gobierno de IA para despachos: política, herramientas aprobadas, formación.
  • Datos, cloud y aplicaciones: clasificación y DLP sobre el documento legal.
  • Identidad y Zero Trust sobre M365/Workspace y herramientas de gestión.
  • Diagnóstico Cyber AI con foco en secreto profesional y deberes deontológicos.

El cliente del despacho no le perdona dos cosas: una factura sorpresa y un titular.

Clientes de referencia
07
Sector público · Entidades · Centros tecnológicos

Donde la transparencia es un deber, no una opción.

Lo que pasa en este sector

ENS obligatorio, RGPD, AI Act asomando con fuerza por el sector público, marcos sectoriales propios (denominaciones de origen, colegios profesionales, fundaciones). Auditorías frecuentes, ciudadano que exige y supervisor que pregunta. La adopción de IA en administración pública necesita criterios públicos de uso, transparencia y trazabilidad.

Los puntos ciegos típicos

  • Auditorías ENS aprobadas en papel pero con controles que no se ejercen.
  • Proyectos de IA piloto sin gobierno ni rendición de cuentas.
  • Datos abiertos publicados sin minimizar ni revisar.
  • Proveedores tecnológicos con accesos sin caducidad.

Lo que aportamos

  • Diagnóstico Cyber AI alineado con ENS y AI Act.
  • Gobierno de IA con foco en transparencia, explicabilidad y registro de modelos.
  • Identidad y Zero Trust sobre portales, sedes electrónicas y back-office.
  • Vigilancia gestionada con reporting compatible con la auditoría externa.

Para entidades a las que el ciudadano les exige más que a una empresa privada.

Clientes de referencia
Quién compra esto

El mismo método, tres tipos de comprador.

Independientemente del sector, la persona que decide es una de tres: el director general de una mediana empresa sin CISO, el CISO/responsable de seguridad en un sector regulado, o el responsable digital de una organización que está adoptando IA. A los tres les hablamos en su idioma.

Mid-market sin CISO

100–1.500 empleados. IT presente, seguridad senior ausente. Necesitas una mirada externa que ordene la conversación con dirección y proveedores.

Sectores regulados con CISO

Salud, seguros, banca, industria, sector público. NIS2, ENS, RGPD, DORA, AI Act, ISO 27001/42001 — todo a la vez. Te complementamos, no te sustituimos.

Empresas adoptando IA

Copilot, ChatGPT Enterprise, Gemini, agentes propios, RAG documental. Necesitas ver dónde la IA ya está abriendo huecos antes de que lo haga pública el regulador.

¿Tu sector está aquí? ¿Tu reto también?

Una primera conversación de 30 minutos. Te decimos qué se está moviendo en empresas como la tuya y qué haríamos primero si fueras cliente nuestro.