Cuánto cuesta un pentesting: de dónde sale la cifra del presupuesto

Cuánto cuesta un pentesting depende del alcance, pero hay un suelo: de 450 € a 1.520 € de partida según el tipo de auditoría. Lo que mueve la cifra final es cuántos roles, endpoints y máquinas vivas hay que probar.
Esa segunda frase casi nunca aparece en un presupuesto. Y es la que explica por qué dos empresas cotizan el mismo encargo con el triple de diferencia sin que ninguna de las dos esté mintiendo.
Cuánto cuesta un pentesting, tipo por tipo
Un pentesting de aplicación web parte de 1.140 €, uno de API de 760 € y una auditoría de superficie externa de 450 €. La infraestructura interna es la más cara de la familia ofensiva: desde 1.520 €.
| Qué se audita | Precio de partida | Qué se prueba |
|---|---|---|
| Superficie externa | 450 € | lo que se ve de ti desde Internet sin credenciales |
| Active Directory | 450 € | el camino de un usuario cualquiera a Domain Admin |
| API REST o GraphQL | 760 € | la autorización a nivel de objeto, endpoint por endpoint |
| Web corporativa o ecommerce | 760 € | el CMS, sus plugins y los paneles accesibles desde fuera |
| Aplicación web | 1.140 € | la lógica de negocio y los accesos entre roles |
| Aplicación móvil | 1.140 € | qué guarda en el dispositivo y qué manda por la red |
| Software de escritorio | 1.140 € | escalada de privilegios y secretos dentro del binario |
| Redes WiFi | 1.140 € | cifrado real, aislamiento de invitados y fuga de señal |
| Infraestructura interna | 1.520 € | movimiento lateral desde dentro de la red |
«Desde» quiere decir el suelo de una auditoría con un alcance acotado, no el precio de tu caso. Esos nueve precios de partida siguen vigentes a septiembre de 2026 y están publicados servicio a servicio. Los publicamos porque quien está comparando tres ofertas necesita saber de qué orden de magnitud hablamos antes de dejar un correo. El resto del precio se construye sobre ese suelo, y se construye contando.
Dónde cae este precio dentro del mercado español
Comparar el precio de un pentesting entre proveedores solo funciona si los dos presupuestos cubren el mismo encargo, y casi nunca lo cubren: bajo la misma palabra caben una auditoría puntual, un programa continuo y un ejercicio de red team.
No existe ninguna estadística pública que mida lo que cuesta un pentesting en España. El INE publica indicadores de uso de TIC en las empresas y Eurostat mide cuántas hacen evaluaciones de riesgo, pero ninguno de los dos recoge precios. No hay media que consultar. Así que cualquier horquilla que leas, la nuestra incluida, dice lo que cobra quien la publica y nada más.
La escala es lo que separa esos tres encargos. Una auditoría puntual sobre un activo acotado se mide en días y se entrega una vez. Un programa continuo cubre la infraestructura completa, se repite durante meses y se factura como servicio recurrente. Un ejercicio de red team se fija un objetivo en vez de un alcance, y termina cuando lo alcanza o cuando se acaba el tiempo. Los precios de esta página son los del primero.
Si lo que estás presupuestando es una revisión de cumplimiento y no una prueba ofensiva, cambian los precios y también el criterio para compararlos: está desglosado en precio de una auditoría de ciberseguridad. Y si la pregunta es qué encargo encaja con una plantilla de veinte personas, eso está en pentesting para pymes.
Lo que contamos para calcular los días
El precio de un test de intrusión se calcula en días de auditor, y los días salen de contar unidades concretas: roles de usuario, endpoints publicados, direcciones IP vivas y cuentas de dominio. No del tamaño de la empresa.
Esa es la parte que se puede discutir con números delante, y la que casi nadie desglosa. Estas son las unidades que movemos nosotros al cotizar.
- › Roles de usuario distintos. Un portal con lector, editor y administrador no cuesta lo mismo que uno con un solo rol. Cada par de roles hay que probarlo en las dos direcciones: qué alcanza el lector que debería ver solo el editor, y al revés. Con tres roles son seis comprobaciones, no tres.
- › Endpoints y parámetros, no pantallas. Una aplicación con veinte pantallas puede tener doscientas llamadas detrás. Lo que se prueba es la llamada.
- › IPs que responden. Un rango de 256 direcciones puede tener nueve máquinas encendidas. Se cotizan las nueve.
- › Los flujos que mueven dinero o datos. El alta, el pago, el cambio de contraseña y la exportación. Se prueban a mano y uno por uno, porque el fallo que importa ahí no lo describe ningún catálogo.
- › Si hay algo que se pueda romper. Con un entorno de preproducción equivalente se prueba más y más rápido. Si solo existe producción, media auditoría se hace con el freno puesto, y eso alarga.
Contra qué se prueba tampoco se elige sobre la marcha. Una aplicación web va contra la OWASP Web Security Testing Guide, cuya versión estable sigue siendo la 4.2 a septiembre de 2026, y las APIs contra el OWASP API Top 10. Ese catálogo fija cuántas pruebas caen sobre cada endpoint, que es lo que convierte un alcance en un número de días.
En Pentesting Team ese recuento va por escrito en el plan de auditoría, con las fechas, las pruebas previstas y el equipo asignado, antes de que empiece nadie. Sirve para lo aburrido y lo importante: discutir el precio sobre unidades y no sobre una sensación.

Qué incluye el precio de un pentesting profesional
En Pentesting Team, el precio de un pentesting profesional incluye las pruebas, el informe con la evidencia de cada hallazgo y el retest posterior. Ninguno de esos conceptos se factura aparte, y el presupuesto lo dice por escrito antes de firmar.
- › El plan de auditoría, por escrito y antes de empezar. Con las fechas, las pruebas previstas y el equipo asignado. Es lo que permite discutir el alcance cuando todavía se puede cambiar.
- › El informe, con la evidencia y los pasos para reproducir cada hallazgo. Tu equipo comprueba lo que dice sin llamarnos, y sirve como prueba de que los controles técnicos se han probado.
- › La presentación a dirección, con el PowerPoint que usamos en ella. Traducir un informe técnico a una reunión de comité no es trabajo del CTO.
- › Dos retests. El primero cuando das por corregido lo que salió, para comprobar que está corregido. El segundo a los seis meses, porque un sistema que se toca cada semana no sigue igual medio año después.
Si un presupuesto no dice qué entregable recibes, pregúntalo antes de comparar cifras: si el informe trae la evidencia de cada hallazgo o solo el listado, y quién presenta los resultados a dirección. Dos presupuestos con el mismo precio pueden acabar en un PDF que nadie abre o en un documento con el que tu equipo empieza a trabajar el lunes.
Por qué el mismo encargo se cotiza con el triple de diferencia
Dos presupuestos del mismo pentesting pueden diferenciarse en el triple cuando uno cotiza días de persona y el otro cotiza una pasada de herramienta. La diferencia no está en el alcance escrito, que suele ser idéntico: está en cuántas horas de auditor hay detrás.
Un escáner automático encuentra lo que ya tiene en su base de datos: versiones viejas, cabeceras que faltan, certificados caducados. Lo que no hace es encadenar. No sabe que el identificador del pedido viaja en la URL, que se puede cambiar por otro y que el segundo pedido es de otro cliente, porque para eso hay que entender qué significa ese número en tu negocio.
La pregunta que separa un presupuesto del otro cabe en una línea: cuántos días de auditor incluye y quién los hace. Si la respuesta es un precio cerrado sin días detrás, lo que se vende es la herramienta.
Nuestro pentesting de aplicaciones web parte de 1.140 € y es manual de principio a fin: el escáner se usa para inventariar, no para encontrar. Lo firma gente con OSCP+ y CRTP, y cada hallazgo del informe lleva los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos.
Hay un tercer presupuesto que suele ser el más barato de los tres: el de quien ya te administra los sistemas. Nadie audita bien lo que ha configurado. Su incentivo es que salga limpio y el nuestro es encontrar lo que falla, y esa distancia no se arregla con un descuento. Si aun así prefieres que lo haga tu proveedor, exige al menos la evidencia de cada hallazgo y los pasos para reproducirlo: es lo único que te permite comprobar por tu cuenta lo que te entrega.
La caja negra sale más cara y encuentra menos
La caja negra es la modalidad más cara por hallazgo encontrado. El auditor gasta días en averiguar lo que la empresa ya sabe, y esos días se facturan igual que los que se dedican a probar.
INCIBE distingue las tres modalidades por la información que se entrega al auditor: caja blanca «si disponen de toda la información sobre los sistemas, aplicaciones e infraestructura», caja gris «si dispone de algo de información pero no de toda» y caja negra «si no dispone de información sobre nuestros sistemas».
La creencia extendida es que la caja negra es más realista porque reproduce a un atacante de verdad. Lo es, con una salvedad que cambia la factura: el atacante tiene meses y no cobra por hora. Tú compras tres semanas. En esas tres semanas, la caja negra se gasta la primera en reconocimiento; la caja gris entra el primer día con credenciales de cada rol y dedica las tres a probar.
Por eso cotizamos caja gris salvo que haya un motivo para lo contrario, y ese motivo casi siempre es el mismo: comprobar qué aguanta el perímetro frente a alguien que llega sin nada. Para eso hay un encargo aparte, y no hace falta que el resto del proyecto sea a ciegas.
Lo que no cambia entre las tres modalidades es el contrato. INCIBE es explícito: el contrato de pentesting incluye «una autorización, por parte del titular de los equipos y sistemas, clara e inequívoca». Si el activo está alojado en un proveedor cloud o lo mantiene un tercero, esa autorización hay que pedirla antes de fijar fechas. Ese trámite mueve el calendario más veces que el alcance.
Qué no hace falta que pagues
Hay gasto que en un primer pentesting no compra nada. Sale del presupuesto de este año y deja el mismo riesgo que había el día anterior.
- › El catálogo entero a la vez. Con nueve aplicaciones, auditar las nueve el primer año cuesta nueve veces y deja nueve informes que nadie tiene tiempo de aplicar. Empieza por la que toca dinero o datos personales.
- › La auditoría anual de calendario. Repetirla sobre un sistema donde lo del año pasado sigue abierto es pagar por volver a leer el mismo informe. Primero se corrige. Cada cuánto conviene repetirla, y por qué la fecha no la marca el calendario, está en cada cuánto hacer un pentest.
Para calibrar cuánto es mucho ayuda saber por dónde va el resto. Según la encuesta de Eurostat sobre seguridad TIC en las empresas, en 2024 hicieron evaluaciones de riesgo TIC el 75,62 % de las grandes empresas de la Unión Europea y el 29,35 % de las pequeñas, menos de la mitad. Lo que separa esos dos extremos es el presupuesto asignado, porque la amenaza es la misma para los dos tamaños. Empezar por un alcance pequeño y real acorta esa distancia sin necesidad de gastar como una grande.
Las tres líneas que faltan en casi todos los presupuestos
Un presupuesto de pentesting debería decir por escrito tres cosas que casi nunca dice: cuántos días de auditor incluye, cuántos roles de usuario se prueban y si el retest posterior entra en el precio.
Las tres se preguntan por correo y las tres se contestan en una línea. Si alguna se queda sin respuesta, ese presupuesto no es comparable con ningún otro, porque no sabes qué estás comparando.
Conviene pedir una cuarta aunque no venga: quién firma el informe y con qué certificación. No es una formalidad. El nombre que va debajo es el que responde cuando dentro de seis meses alguien pregunte por qué un hallazgo se cerró como no explotable.
Lo que se entrega al final es un informe con cada vulnerabilidad descrita, su impacto, su criticidad y su evidencia, y con el proceso documentado si se llegó a explotar. Ese documento acaba encima de la mesa de un comité de dirección, y conviene saber de antemano quién lo va a defender ahí. Qué debería traer, apartado por apartado, está en qué debe incluir un informe de pentesting.
Los plazos también se pueden comparar. Nuestro presupuesto sale en 24 horas y el informe en 10 días desde que terminan las pruebas. Una auditoría de WiFi o de cortafuegos cabe en una jornada; una de aplicación web o de infraestructura interna lleva de una a tres semanas.

¿Y si solo quiero saber por dónde estoy expuesto?
Si el objetivo no es certificar nada sino saber qué se ve de tu empresa desde fuera, el encargo más barato que responde a eso es una auditoría de superficie externa: desde 450 €, en remoto y sin tocar nada por dentro.
Es también el que menos compromete. No hay que abrir accesos, ni coordinar con el proveedor de hosting, ni parar un servicio a las tres de la mañana. Y suele ser el que más conversaciones abre dentro de la empresa, porque casi siempre aparece algo que alguien dio por retirado hace dos años y sigue respondiendo.
Lo que no cubre es lo de dentro. Si necesitas saber hasta dónde llegaría quien ya está en la red, eso es infraestructura interna y parte de 1.520 €, porque se mide en semanas y no en días.
Por dónde empezar si tienes dos presupuestos encima de la mesa
Ábrelos y busca los días de auditor. Si uno de los dos no los dice, manda esta semana un correo con tres preguntas: cuántos días, cuántos roles de usuario se prueban y si el retest entra en el precio. Las respuestas, o su ausencia, ordenan los dos presupuestos sin que tengas que entender de seguridad.
Y si todavía no tienes ninguno, empieza contando: cuántos roles tiene la aplicación que más te preocupa y cuántas máquinas responden desde fuera. Con esos dos números en un correo, te devolvemos el presupuesto en 24 horas y ya puedes compararlo con cualquier otro.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Pentesting de APIs · Pentesting de tus APIs REST y GraphQL con el OWASP API Top 10, empezando por la autorización a nivel de objeto.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.