
MagnoSec Blog
Cómo elegir una empresa de pentesting en España
El alcance, siempre por escrito
Cuando una empresa decide contratar su primer pentesting, la duda no suele ser técnica sino de confianza. Los presupuestos que llegan varían tanto entre proveedores que es casi imposible compararlos de un vistazo: unos ofrecen un número redondo, otros una estimación por horas, otros un paquete cerrado sin detallar qué incluye. La diferencia de precio entre dos propuestas puede ser del triple sin que ninguna explique por qué.
La metodología tiene que estar nombrada
La buena noticia es que hay criterios objetivos para separar un trabajo serio de uno que no lo es, y no dependen de la marca del proveedor. Estos son los que conviene revisar antes de firmar nada.
El informe es el entregable que queda
Un presupuesto serio dice exactamente qué activos entran en la prueba: qué URLs y dominios, qué aplicaciones y APIs, qué rangos de red, en qué entorno (producción o preproducción), cuántos roles o tipos de usuario existen y qué queda expresamente fuera. Si el proveedor da un precio antes de preguntar nada de esto, la señal es mala: o va a escanear a ciegas, o va a ampliar el alcance a mitad de proyecto.
Cómo se compara un presupuesto
Que el proveedor nombre el marco que sigue no es marketing: significa que el trabajo sigue un estándar reproducible, que el informe se puede presentar a un auditor y que el cliente sabe de antemano qué se va a cubrir. Los marcos habituales son OWASP WSTG para aplicaciones web, OWASP MSTG para móvil, PTES u OSSTMM para infraestructura y MITRE ATT&CK cuando el trabajo es de red team.
Señales de alarma
Al terminar la prueba, lo único que perdura es el informe. Debe incluir cada hallazgo con su criticidad (CVSS), la evidencia que lo demuestra, los pasos para reproducirlo, el impacto de negocio y una recomendación concreta de corrección. Un PDF con doscientas líneas de salida de un escáner no es un informe, es un volcado de herramienta. La prueba de fuego es simple: ¿puede tu equipo de desarrollo arreglar cada hallazgo solo con lo que dice el documento?
Autorización, límites y datos
En España, un pentesting web de una aplicación sencilla arranca en torno a los 690 euros; una aplicación mediana con autenticación y varios roles se mueve entre 1.200 y 2.500 euros; una auditoría compleja, entre 2.500 y 4.500 euros. Las auditorías de infraestructura parten de unos 1.500 euros. Un precio muy por debajo de esos rangos suele significar una cosa: escaneo automático sin explotación manual, que es justo la parte que descubre los fallos que importan.
Qué preguntar antes de firmar
Hay banderas rojas que se repiten. Prometer cero vulnerabilidades es imposible y quien lo garantiza no entiende el trabajo. No pedir autorización por escrito antes de empezar es directamente ilegal. No decir el nombre de la persona que va a ejecutar la prueba impide saber quién tendrá acceso a tus sistemas. Y entregar el informe el mismo día, sin evidencias reproducibles, indica que no hubo explotación real.
Toda prueba va acompañada de un contrato que fija el alcance, la ventana temporal y los límites: qué sistemas entran, en qué horario se puede actuar, qué pruebas están prohibidas y qué hacer si se tumba un servicio sin querer. Sin ese documento, quien audita no está auditando, está atacando. Conviene además aclarar desde el principio cómo se tratan los datos y las credenciales que se manejen durante el proyecto.
Cuatro preguntas resuelven casi todas las dudas. Quién ejecuta la prueba y con qué certificación. Qué ocurre si se cae un servicio durante las pruebas. Cómo se almacenan y destruyen los datos al terminar. Y si el precio incluye un re-test de las correcciones, porque un informe sin verificación posterior deja sin respuesta la única pregunta que importa: ¿de verdad quedó arreglado?
Temas tratados
elegir empresa de pentesting · contratar pentesting · proveedor de pentesting · empresa de ciberseguridad · presupuesto pentesting · precio pentesting españa · auditoría de seguridad · informe de pentesting
Preguntas frecuentes
¿Cuánto cuesta un pentesting en España?
Depende del alcance. Desde unos 690 euros para una aplicación web sencilla, 1.200 a 2.500 euros para una aplicación mediana con varios roles, y 2.500 a 4.500 euros para auditorías complejas. Las auditorías de infraestructura parten de unos 1.500 euros. El precio refleja horas de trabajo manual, no una tarifa fija.
¿Cuánto tarda una auditoría de este tipo?
Un pentesting web sencillo puede cerrarse en una semana. Una aplicación con autenticación, varios roles y APIs suele requerir entre dos y tres semanas. Un red team o una auditoría de infraestructura completa puede extenderse de tres a seis semanas, según el número de activos.
¿El informe sirve para ISO 27001 o el ENS?
El informe cubre los requisitos técnicos que esos marcos exigen documentar, con criticidad y evidencia, y está pensado para presentarse ante un auditor. La certificación corresponde a la organización, no al proveedor que ejecuta la prueba.
¿Hace falta entregar el código fuente?
No siempre. Una prueba en caja negra o caja gris no requiere el código. Solo cuando se contrata una auditoría en caja blanca se pide acceso al repositorio, y en ese caso el análisis alcanza fallos que no se pueden provocar únicamente desde fuera.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma