OSINT no es magia. Es método.
Trabajo con información públicamente disponible aplicada a seguridad corporativa. La diferencia no está en las herramientas: está en la lectura, la verificación cruzada y el contexto operativo. Este es el marco con el que abordo cada encargo desde Zero101OSINT.
OSINT (Open Source Intelligence) es la disciplina que transforma información pública dispersa en inteligencia accionable, con método, cadena de custodia y criterio. Es una capa previa a cualquier decisión de seguridad: protección de directivos, evaluación de terceros, respuesta ante incidentes, análisis de exposición corporativa o auditoría de huella digital. En Zero101OSINT lo aplico como laboratorio personal, no como servicio industrial masivo.
Qué es
Inteligencia construida a partir de información de acceso público. No se accede a sistemas privados, no se hackea, no se compran filtraciones. Se trabaja con registros oficiales, bases técnicas, publicaciones, archivo, datos abiertos y filtraciones verificables sin acceso ilícito.
Cómo se trabaja
Observación → captura → verificación cruzada → contexto → hipótesis → documentación. Cada paso queda registrado y es reproducible. Marca temporal, nivel de confianza y fuente primaria antes que agregador.
Qué se entrega
Informe accionable y trazable con hallazgos, hipótesis, nivel de confianza y recomendaciones priorizadas. Más una hoja de decisiones operativa para el responsable de seguridad. Sin lenguaje vendedor, sin promesas absolutas.
Qué no se hace
Sin scraping abusivo, sin ingeniería social agresiva, sin perfiles falsos sostenidos, sin acceso a sistemas privados. Marco RGPD y LOPDGDD. Acepto un número limitado de encargos y cada uno se evalúa individualmente.
- Auditoría de huella digital
- Mapa completo de dominios, subdominios, perfiles corporativos, directivos expuestos y proveedores visibles desde el exterior. Base para reducir superficie de ataque.
- Protección de directivos (P-Ejecutiva)
- Trabajo previo a un dispositivo de seguridad: qué información pública permite anticipar amenazas, qué patrones de vida son visibles, qué exposición de familiares y entorno conviene reducir.
- Due diligence y evaluación de terceros
- Verificación reputacional, societaria y operativa de proveedores, socios, adquisiciones y contratos sensibles. OSINT + criterio jurídico + trazabilidad.
- Análisis de riesgo reputacional
- Detección temprana de campañas hostiles, filtraciones, suplantaciones, dominios fraudulentos y menciones que degradan la marca en canales abiertos.
- Infraestructura crítica y AVSEC
- Análisis OSINT aplicado a entornos regulados: aeropuertos, puertos, hospitales, energía. Cruce con normativa CER y directivas europeas.
- Investigaciones legales y compliance
- Soporte OSINT a despachos y departamentos de compliance con cadena de custodia y documentación admisible en marco RGPD.
Se define alcance, sujetos, ventana temporal y preguntas operativas. Sin pregunta no hay análisis: OSINT sin objetivo produce ruido, no inteligencia.
Captura ordenada con marca temporal. Fuentes primarias antes que agregadores. Preservación de la traza sin ensuciar el terreno investigado.
Cruce de al menos dos fuentes independientes. Datación de cada dato, marcaje de nivel de confianza y separación explícita entre hecho, indicio e hipótesis.
Documentación de hipótesis, indicios y vacíos. Recomendaciones medidas, priorizadas por impacto y coste de corrección. Sin alarma, sin épica.
Todo el trabajo OSINT en Zero101OSINT se realiza dentro del Reglamento General de Protección de Datos (RGPD), la LOPDGDD, la Ley 5/2014 de Seguridad Privada y la jurisprudencia aplicable en España. Las fuentes son públicas, la finalidad es legítima y proporcional, los sujetos identificados se anonimizan en cualquier material publicable y cada encargo se autoaudita: si no se puede explicar a un DPO o a un juez, no se entrega.
30+ años de contexto operativo
OSINT ejecutado por alguien que ha estado en el otro lado: aeropuertos, puertos, hospitales, escolta, dirección de seguridad. La lectura no es teórica.
Sin capas comerciales
No hay equipo de ventas, no hay presupuestos automáticos, no hay ‘packs’. Cada encargo se acepta o se declina tras entender el caso.
Trazabilidad absoluta
Todo hallazgo lleva fuente, fecha, hash de captura y nivel de confianza. El informe se sostiene ante un DPO, un juez y un CEO.
IA como apoyo, no como fuente
Los modelos aceleran clasificación, traducción y normalización. La verificación y el criterio siguen siendo humanos. La cadena de custodia también.
Preguntas frecuentes
¿OSINT es legal en España?+
Sí, siempre que se limite a fuentes públicamente accesibles, respete el RGPD y la LOPDGDD, y persiga una finalidad legítima y proporcional. El acceso a información no pública queda fuera de OSINT.
¿En qué se diferencia OSINT de una investigación privada?+
OSINT es una disciplina de inteligencia basada en fuentes abiertas, con método y trazabilidad. Una investigación privada regulada puede usar OSINT como una de sus técnicas, junto a otras herramientas de seguridad privada.
¿Cuánto tarda una auditoría OSINT corporativa?+
Un primer mapa de exposición puede entregarse en días; una auditoría completa con verificación cruzada, análisis de terceros y recomendaciones priorizadas requiere semanas, en función del perímetro.
¿Qué entregable se obtiene?+
Un informe ejecutivo con hallazgos, hipótesis, nivel de confianza y recomendaciones priorizadas. Más una hoja de decisiones operativa para el responsable de seguridad.
¿Trabajáis con IA generativa?+
Uso IA como apoyo para clasificación, traducción y normalización de grandes volúmenes. Nunca como fuente y nunca sustituyendo verificación humana.
¿Aceptáis cualquier encargo?+
No. Cada caso se evalúa individualmente. Se rechazan encargos incompatibles con el marco legal, éticamente problemáticos o sin propósito operativo claro.