Pentesting para pymes: qué auditar primero y cuánto cuesta

Un pentesting para pymes empieza por lo que está expuesto a internet, cuesta desde 450 € y se hace una vez al año. Lo demás depende de lo que tengas.
Esa respuesta corta vale para la mayoría. La larga depende de tres cosas: qué tienes publicado, quién entra en tu red y qué te obliga tu sector. Vamos por partes, y con los precios delante.
El 60 % que has leído en todas partes no es verdad
Circula desde hace más de una década: «el 60 % de las pymes que sufren un ciberataque cierran en seis meses». La National Cybersecurity Alliance, que es la organización a la que se le atribuye, publicó una nota diciendo que ese dato no sale de su investigación, que no puede verificar su origen y que ha retirado la referencia de su web.
Lo contamos porque abre casi todos los artículos sobre este tema. Un proveedor que vende con una cifra que no se sostiene tampoco te va a dimensionar bien el alcance. Y aquí no hace falta el susto: una pyme audita porque tiene cosas publicadas en internet que no ha mirado nadie, no porque vaya a cerrar.
¿Qué necesita un pentesting para pymes, y en qué orden?
Cuatro pasos, y el orden importa más que el número. Se empieza por lo que un desconocido alcanza sin credenciales y se termina por lo que solo se ve desde dentro. Si el presupuesto solo da para uno, es el primero.
| Orden | Qué se audita | Por qué va ahí | Desde |
|---|---|---|---|
| 1 | Superficie externa | Es lo que cualquiera alcanza sin credenciales y sin engañar a nadie | 450 € |
| 2 | La web o la aplicación que da negocio | Ahí están los datos de tus clientes y el formulario que los recoge | 760 € · 1.140 € |
| 3 | Microsoft 365 o Google Workspace | El correo es la puerta de entrada de casi todo lo demás | 450 € |
| 4 | Infraestructura interna | Responde a la única pregunta que queda: qué pasa si entran | 1.520 € |
El tercero sorprende a mucha gente. Una pyme sin servidores propios sigue teniendo su correo, su nube de documentos y sus permisos mal repartidos, y eso es un entorno auditable aunque no haya un rack en ninguna sala. El cuarto solo tiene sentido cuando sí lo hay: qué se mira dentro está desglosado en la guía de auditoría de infraestructura interna.

Cuánto cuesta cada auditoría
Pentesting Team publica el precio de partida de las trece auditorías, de 450 € a 1.520 €. No es habitual en este sector y por eso lo hacemos: pedir tres presupuestos que no se pueden comparar es la parte que más tiempo le quita a quien contrata.
| Lo que tienes | Auditoría | Desde |
|---|---|---|
| Dominios y servicios publicados | [Auditoría de superficie externa](/servicios/auditoria-perimetro-externo) | 450 € |
| Una web corporativa | [Auditoría de web corporativa](/servicios/pentesting-web-corporativa) | 760 € |
| Una aplicación web con usuarios | [Pentesting de aplicaciones web](/servicios/pentesting-web) | 1.140 € |
| Una API que consumen otros | [Pentesting de APIs](/servicios/pentesting-api) | 760 € |
| Una app en las tiendas | [Pentesting de aplicaciones móviles](/servicios/pentesting-movil) | 1.140 € |
| Un programa de escritorio propio | [Auditoría de software de escritorio](/servicios/auditoria-software-escritorio) | 1.140 € |
| Correo y documentos en Microsoft | [Auditoría de Microsoft 365](/servicios/auditoria-microsoft-365) | 450 € |
| Correo y documentos en Google | [Auditoría de Google Workspace](/servicios/auditoria-google-workspace) | 450 € |
| Un cortafuegos perimetral | [Auditoría de firewall](/servicios/auditoria-firewall) | 450 € |
| Un dominio de Windows | [Auditoría de Active Directory](/servicios/auditoria-active-directory) | 450 € |
| WiFi de oficina o de invitados | [Auditoría de redes WiFi](/servicios/auditoria-wifi) | 1.140 € |
| Servidores y red propia | [Auditoría de infraestructura interna](/servicios/auditoria-infraestructura-interna) | 1.520 € |
| Una certificación por delante | [Auditoría SGSI, ISO 27001 y ENS](/servicios/auditoria-sgsi-iso27001) | 980 € |
El precio final sale del número de activos y de roles de usuario. Una auditoría de WiFi o de cortafuegos cabe en un día presencial; un test de intrusión de aplicación web o de infraestructura interna lleva de una a tres semanas.
Qué no necesita una pyme
Decirlo también es nuestro trabajo. Estas cuatro cosas se venden mucho y casi nunca son el siguiente paso de una empresa de veinte personas.
- › Las trece auditorías. Se auditan los activos que tienes, no el catálogo. La mayoría de las pymes con las que trabajamos cubren su año con dos: lo que está publicado en internet y la web o la aplicación que da negocio.
- › Un ejercicio de equipo rojo. Simula un adversario contra una organización que ya detecta y responde. Sin ese equipo detrás, mide algo que todavía no existe.
- › Auditar cada mes. Una vez al año, y otra vez cuando cambies algo que mueva la superficie de ataque. Sin cambios de por medio, la segunda auditoría devuelve el mismo informe que la primera, y cada cuánto conviene repetir un pentest lo marcan esos cambios.
- › Un centro de operaciones propio. Montar un turno de vigilancia es una decisión de plantilla, y llega mucho después de arreglar lo que ya tienes publicado.
Y antes de contratar nada, INCIBE publica guías y herramientas gratuitas para empresas que cubren lo básico: políticas de seguridad, un kit de concienciación para el equipo y una línea de ayuda gratuita. Eso no lo cobramos nosotros ni tiene por qué cobrarlo nadie.
Qué entra en el precio
Lo mismo en las trece. Un informe técnico con cada vulnerabilidad, su impacto, su criticidad y sus evidencias, y cuando hubo explotación el proceso entero para que tu equipo lo reproduzca sin llamarnos. Un resumen ejecutivo. La presentación de resultados, con el PowerPoint que usamos. Si quieres ver el desglose antes de pedir presupuesto, qué debe incluir un informe de pentesting va apartado por apartado.
Y el retest, que en Pentesting Team va incluido: seis meses para corregir y después volvemos a comprobarlo, con informe nuevo. Auditamos a mano. Un escáner encuentra el fallo suelto, pero encadenar dos y acabar donde no deberías poder llegar es trabajo de una persona.

El primer año, mes a mes
Repartido sale más barato que concentrado, y deja tiempo para corregir entre una cosa y otra. Este es el reparto que proponemos a una pyme que empieza de cero.
| Cuándo | Qué toca | Qué cuesta |
|---|---|---|
| Mes 1 | Superficie externa: qué tienes publicado y qué se alcanza | Desde 450 € |
| Mes 2 | Corregir lo crítico y lo alto | El tiempo de tu equipo |
| Mes 3 | La web o la aplicación que da negocio | Desde 760 € |
| Mes 7 | Retest de lo primero | Incluido |
| Mes 12 | Repetir la externa y revisar lo que haya cambiado | Desde 450 € |

Qué preguntar antes de firmar
Seis preguntas. Las respuestas separan una auditoría de un informe de herramienta con portada, y las tres primeras se contestan en un minuto.
- 01¿Me enseñáis un informe de ejemplo? Si trae solo una lista de fallos sin evidencia ni pasos para reproducirlos, es la salida de un escáner.
- 02¿El retest está incluido y con qué plazo? Sin verificación no hay constancia de que el hallazgo esté cerrado.
- 03¿Qué metodología seguís? «OWASP WSTG» dice algo. «Metodología propia» no dice nada.
- 04¿Quién ejecuta la prueba y con qué certificaciones? En el equipo hay OSCP+, CRTP, eWPT y eMAPT, entre otras.
- 05¿Administráis vosotros mis sistemas? Quien configuró el control no puede dictaminar sobre él: no va a buscar lo que no se le ocurrió al montarlo.
- 06¿A quién llamáis si aparece algo crítico a mitad de auditoría? Eso se acuerda antes, no el día que pasa.
Cuándo el cumplimiento decide por ti
A veces la inversión no la decides tú: te la marca un contrato o una norma. Si vendes al sector público te aplica el ENS; si estás en la cadena de suministro de un sector esencial, NIS2; y si un cliente grande te lo pide por escrito, casi siempre es ISO 27001.
En los tres casos el orden no cambia, solo se acelera. Lo primero sigue siendo mirar lo que tienes publicado, porque es lo que el auditor va a pedirte con evidencias.
Si estás empezando, pide la auditoría de superficie externa y no decidas nada más hasta tener ese informe delante. Cuesta 450 €, cabe en pocos días y te dice, con nombres concretos, qué de lo tuyo está a la vista de cualquiera.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.