Contratar un pentesting: cómo comparar proveedores y presupuestos

Contratar un pentesting bien empieza antes de pedir presupuesto: con el alcance cerrado por escrito. Sin eso, tres propuestas no se pueden comparar, porque cada proveedor cotiza un trabajo distinto bajo el mismo nombre.
Esta guía es para quien tiene dos o tres propuestas encima de la mesa en una empresa mediana, o está a punto de pedirlas. Va de qué exigir a cada proveedor y de cómo leer lo que te devuelve. El precio tiene su propio artículo, cuánto cuesta un pentesting, y aquí solo se resume.
Cuándo merece la pena contratar un pentesting
Merece la pena cuando algo va a cambiar o alguien te lo va a pedir: un lanzamiento, una migración grande, un cliente que exige el informe, una norma o un incidente reciente. Sin uno de esos motivos, el primer encargo suele ser más pequeño que un pentesting completo.
- › Antes de un lanzamiento. Una aplicación nueva, o una versión que añade pagos, roles o una API pública. Corregir antes de salir cuesta menos que hacerlo con clientes dentro.
- › Tras un cambio grande de infraestructura. Una migración a la nube, la fusión de dos redes, un dominio nuevo. Lo que se probó el año pasado ya no describe lo que tienes hoy.
- › Porque te lo pide un cliente. Un cliente grande puede exigir el informe en su homologación de proveedores, y entonces el pentesting llega con fecha de entrega.
- › Porque te lo pide una norma o un certificador. ISO 27001, el ENS, NIS2 y, en el sector financiero, DORA piden demostrar que los controles técnicos funcionan. Un informe de pentesting es una de las evidencias que se aportan.
- › Después de un incidente. Para saber si la vía por la que entraron sigue abierta y si había otras. Primero se contiene y se investiga; la auditoría va después.
Si no se da ninguno de esos casos y nunca has auditado nada, el orden para empezar está en pentesting para pymes, y la frecuencia con la que conviene repetirlo, en cada cuánto hacer un pentest.
Define el alcance antes de pedir presupuesto
El alcance es la lista de lo que se va a probar y en qué condiciones. Si lo decide cada proveedor por su cuenta, cada uno cotiza un trabajo distinto, y la propuesta más barata suele ser la que menos incluye, no la más eficiente.
El NCSC británico, en su guía sobre pruebas de penetración, recomienda que el alcance lo preparen juntos los responsables del riesgo, el equipo técnico y quien va a hacer la prueba. Y que deje por escrito los límites técnicos, el tipo de pruebas, el plazo y el esfuerzo necesario. En la práctica son seis decisiones, y conviene llevarlas tomadas al pedir presupuesto.
| Decisión | Qué hay que dejar escrito | Por qué cambia la propuesta |
|---|---|---|
| Activos | Qué aplicaciones, dominios, rangos de IP o sedes entran, con su nombre | Lo que no está en la lista no se prueba, aunque sea lo que falla |
| Modalidad | Caja negra, gris o blanca | Cuanta menos información recibe el auditor, más días gasta en averiguarla |
| Roles de usuario | Cuántos perfiles tiene la aplicación y si habrá credenciales de cada uno | Cada rol añade pruebas de autorización |
| Entorno | Producción o preproducción, y si las dos son iguales | En preproducción se prueba más fuerte, pero solo vale si es copia fiel |
| Ventanas | Días y horas en que se puede probar, y qué no se puede tocar | Una ventana nocturna o de fin de semana cambia el calendario |
| Contacto | Quién responde si algo se cae o aparece un fallo crítico | Sin esa persona, la prueba se para la primera vez que salta una alerta |
Las tres modalidades están explicadas en qué es una auditoría de pentesting; si dudas, la caja gris es la que más aprovecha cada día pagado. Y si ni siquiera tienes claro qué está expuesto, eso también se puede encargar primero: una auditoría de superficie externa te devuelve el inventario sobre el que pedir todo lo demás.
Qué tiene que traer una propuesta seria
Una propuesta seria repite tu alcance con sus palabras y dice cuántos días de trabajo hay detrás, quién los hace y qué recibes al final. Si falta alguna de esas piezas, no tienes una propuesta: tienes un precio.
- › Tu alcance, reescrito. Si el proveedor no ha entendido qué entra, se nota aquí, y es mejor descubrirlo antes de firmar.
- › Días de auditor y calendario. Cuántos, en qué fechas y qué pasa si hay que mover la ventana.
- › Metodología con nombre. OWASP WSTG para aplicaciones web, OWASP MASTG para móviles, el OWASP API Security Top 10 para APIs, PTES para la ejecución del encargo. «Metodología propia» sin documento detrás no se puede comprobar.
- › Quién hace la prueba. Perfiles y certificaciones. Las certificaciones son de las personas, no de la empresa: pregunta si quien tiene la OSCP+ es quien va a tocar tu sistema.
- › Qué se entrega. Informe técnico con la evidencia de cada hallazgo, resumen ejecutivo y presentación de resultados, o no.
- › Retest. Si está incluido, hasta cuándo se puede pedir y si acaba en un informe nuevo.
- › Qué pasa con lo crítico. A quién se avisa, y por qué vía, si aparece algo grave a mitad de la prueba.
Pide también un informe de ejemplo, aunque venga anonimizado. No hace falta leerlo entero: si un hallazgo cualquiera no trae los pasos para reproducirlo, tu equipo tampoco podrá comprobar los suyos. Qué más debería contener está en qué debe incluir un informe de pentesting.
Cómo comparar tres presupuestos
Pon las tres propuestas en la misma tabla, con los mismos criterios, y compara las celdas antes que el total. Esta es la que usaríamos nosotros si estuviéramos al otro lado de la mesa.
| Criterio | Qué preguntar | Respuesta que vale | Respuesta que preocupa |
|---|---|---|---|
| Trabajo manual | ¿Qué parte es trabajo de persona y qué parte es herramienta? | Días de auditor, con el escáner como punto de partida | Un precio cerrado sin días detrás |
| Metodología | ¿Contra qué estándar se prueba? | Un estándar público citado por su nombre | «Metodología propia» sin documento |
| Equipo | ¿Quién ejecuta y con qué certificaciones? | Certificaciones de quien prueba, como OSCP+ o CRTP | Certificaciones de alguien que no va a tocar tu sistema |
| Informe | ¿Me enseñáis uno de ejemplo? | Evidencia y pasos para reproducir cada hallazgo | Una lista de fallos copiada de la herramienta |
| Retest | ¿Está incluido y en qué plazo? | Incluido, con plazo por escrito e informe nuevo | «Se presupuesta cuando llegue» |
| Plazos | ¿Cuándo empezáis y cuándo llega el informe? | Fechas concretas, condicionadas al alcance | «En cuanto podamos» |
| Evidencias | ¿Qué hacéis con capturas y credenciales al terminar? | Quién las guarda, cuánto tiempo y cómo se destruyen | Nadie lo ha pensado |
| Autorización | ¿Qué tengo que firmar para que empecéis? | Autorización escrita con activos, fechas y responsable | «Con el pedido basta» |
El total va al final porque solo significa algo cuando el resto de la fila coincide. Dos propuestas pueden separarse en el triple y ser honestas las dos si una incluye el triple de días; de dónde sale esa diferencia está desglosado en la guía de precios. Como referencia, nuestros precios de partida van de 450 € a 1.520 € según el tipo de auditoría, publicados en la ficha de cada servicio.
Si has llegado buscando un ranking de las mejores empresas de pentesting, esta tabla es lo más parecido que vas a encontrar aquí. Un ranking no sabe qué tienes que probar tú. Los criterios sí, y sirven para juzgar a cualquier proveedor, nosotros incluidos.
Señales de que te van a vender un escáner
La señal más clara llega antes que la propuesta: un precio cerrado sin una sola pregunta sobre lo que hay que probar. Quien cotiza sin conocer el alcance está vendiendo lo que su herramienta hace en un tiempo fijo, sea cual sea tu sistema.
- › Precio sin preguntas. Ni roles, ni direcciones IP, ni entorno. El presupuesto llega en una hora y valdría para cualquier empresa.
- › Un informe de ejemplo que es la salida de una herramienta. Hallazgos con texto genérico, criticidades sin relación con tu negocio y ninguno que combine dos fallos para llegar más lejos.
- › Sin retest. O con un retest de pago cuyo precio nadie concreta.
- › Nadie presenta los resultados. El informe llega por correo y las dudas se contestan por ticket.
- › Los mismos días para cualquier alcance. Una web corporativa y una aplicación con diez roles no se prueban en el mismo tiempo.
Un escáner tiene su sitio: sirve para inventariar y para vigilar entre una auditoría y la siguiente. El problema es pagarlo como si fuera un pentesting. La guía del NCSC lo plantea así: la prueba de penetración sirve para comprobar que tu gestión de vulnerabilidades funciona, no como método principal para encontrarlas. Si lo que te ofrecen es la lista que ya te daría tu propia herramienta, no estás comprando esa comprobación.
Qué firmar antes de que empiecen
Antes de la primera prueba tienen que estar firmados el acuerdo de confidencialidad y la autorización escrita para atacar los activos del alcance, con fechas y con el nombre de quien autoriza. Sin esa autorización la prueba no debería empezar, la ofrezca quien la ofrezca.
Son dos documentos y protegen cosas distintas. El acuerdo de confidencialidad cubre lo que entregas y también lo que el auditor genera: capturas con datos reales, credenciales y rutas de ataque que funcionan. La autorización es la que permite lanzar las pruebas. Si un activo está alojado en un proveedor de nube o lo mantiene un tercero, revisa sus condiciones antes de fijar fechas, porque puede hacer falta también su permiso.
Deja escrito además qué pasa con las evidencias al terminar y si el proveedor puede subcontratar parte del trabajo. Y ten presente de quién es la última palabra: el NCSC recuerda que valorar el riesgo y decidir qué se corrige le corresponde a la empresa auditada, no a quien prueba. El informe recomienda; decides tú.
Nuestra propuesta, contra la misma lista
Si nos pides presupuesto, esta es la columna que rellenaríamos en tu tabla, para que la compares con las otras dos. Sale de más de 300 auditorías hechas con el mismo método.
- › Pentesting manual: el escáner sirve para inventariar, no para encontrar.
- › Metodologías públicas: OWASP (WSTG, MASTG y API Security Top 10) y PTES.
- › Equipo con certificaciones OSCP+, CRTP y eJPT.
- › Informe técnico con la evidencia y los pasos para reproducir cada hallazgo, resumen ejecutivo y presentación de resultados a dirección.
- › Retest incluido: lo pides cuando hayas corregido, dentro de los seis meses siguientes a la entrega, y acaba en un informe nuevo.
- › Plazos estimados según el alcance: presupuesto en unas 24 horas e informe en unos 10 días.
- › Precios de partida públicos: aplicaciones web desde 1.140 €, superficie externa desde 450 € e infraestructura interna desde 1.520 €.
Si ya tienes el alcance escrito, aunque sean cinco líneas, mándanoslo desde el formulario de contacto y te devolvemos una propuesta que puedas poner en la misma tabla que las demás. Si todavía no lo tienes, cuéntanos qué te preocupa y lo cerramos contigo antes de hablar de precio. Todo lo que cubre el servicio está en pentesting para empresas.
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.